Защитите развертывание Azure Front Door

Azure Front Door — это облачная сеть доставки контента (CDN) и глобальный сервис доставки приложений, предоставляющий возможности пограничной маршрутизации, ускорения, межсетевого экрана веб-приложений (WAF) и защиты источников для интернет-приложений. Поскольку Azure Front Door обычно является публичной точкой входа для приложений, защищённая конфигурация помогает защитить трафик, источники, сертификаты и операционную телеметрию.

В этой статье приведены рекомендации по безопасности, которые помогут защитить ваше развертывание Azure Front Door.

Azure Front Door (классическая версия) выходит на пенсию 31 марта 2027 года. Чтобы избежать сбоев в работе сервиса, к этой дате перенесите ваши профили Azure Front Door (классический) на Azure Front Door Standard или Premium. Стандартные и премиум уровни используют текущую платформу Azure Front Door. Premium добавляет полные возможности WAF, управляемые наборы правил и поддержку исходного сигнала Приватный канал, при этом оба уровня поддерживают управляемые идентичности. Дополнительные сведения см. в статье Переход с Azure Front Door (classic) на уровень Standard или Premium.

Рекомендации по безопасности в этой статье реализуют принципы нулевого доверия: "Проверить явно", "Использовать минимальный доступ к привилегиям" и "Предположить нарушение". Подробные рекомендации по нулю доверия см. в центре рекомендаций по нулю доверия.

Сетевая безопасность

Сетевая безопасность для Azure Front Door направлена на защиту приложений на периферии, снижение прямой угрозы исходных данных и контроль запросов, которые могут достичь ваших бэкенд-сервисов.

  • Переходите на Azure Front Door Standard или Premium: перейдите с Azure Front Door (классика) до выхода на пенсию и используйте уровень Standard или Premium для текущей платформы Azure Front Door. Используйте Premium, если вам нужны полный набор возможностей WAF, управляемые наборы правил или поддержка источника Приватный канал. Дополнительные сведения см. в статье Переход с Azure Front Door (classic) на уровень Standard или Premium.

  • Защита источников с помощью Приватный канал: используйте Azure Front Door Premium с Приватный канал Azure и поддерживаемыми источниками Azure, чтобы трафик к источнику не проходил через общедоступный Интернет и снизить подверженность прямым атакам на внутренние службы. Для получения дополнительной информации смотрите раздел «Защитить исходное место с помощью Приватный канал в Azure Front Door».

  • Ограничьте прямой доступ к источникам: настройте источники так, чтобы они принимали трафик только от Azure Front Door, используя поддерживаемые механизмы для каждого типа источника, такие как Приватный канал, проверка подлинности источника с помощью управляемого удостоверения для источников, не использующих Приватный канал, фильтрация IP с использованием тега службы AzureFrontDoor.Backend и проверка заголовка X-Azure-FDID. Дополнительные сведения см. в разделе Безопасный трафик к источникам Azure Front Door.

  • Включите Брандмауэр веб-приложений: Ассоциируйте политику WAF с Azure Front Door для проверки запросов на периферии до того, как трафик достигнет вашего источника. Используйте Azure Front Door Premium, когда нужны управляемые правила и полные возможности WAF. Дополнительные сведения см. в статье "Брандмауэр веб-приложения" в Azure Front Door.

  • Используйте последнюю версию управляемого набора правил по умолчанию: используйте в политиках WAF уровня Premium последнюю доступную версию Default Rule Set (DRS) 2.x и проверяйте изменения правил перед развертыванием в рабочей среде. DRS 2.2 основан на OWASP Core Rule Set (CRS) 3.3.4 и включает защиту Microsoft Threat Intelligence. Дополнительные сведения см. в статье Группы правил и правила DRS Брандмауэра веб-приложения Azure.

  • Настройте WAF перед применением блокировок: начните с режима обнаружения, просмотрите логи WAF, добавляйте исключения только там, где это необходимо, а затем переключите политику производства в режим предотвращения, чтобы вредоносные запросы блокировались. Для получения дополнительной информации см. Лучшие практики для Брандмауэр веб-приложений Azure в Azure Front Door.

  • Включите защиту ботов: Добавьте набор правил Bot Manager в политики Premium WAF для выявления хороших, плохих и неизвестных ботов и применения соответствующих действий для автоматизированного трафика. Для получения дополнительной информации см. раздел «Configure bot protection for Брандмауэр веб-приложений with Azure Front Door».

  • Используйте ограничение частоты запросов, чтобы снизить злоупотребления: настройте пользовательские правила ограничения частоты запросов в WAF, чтобы блокировать аномально большой объём запросов по IP-адресу источника, а также уменьшить число повторных запросов или попыток DoS-атак на уровне приложения. Дополнительные сведения см. в разделе Ограничение скорости WAF для Azure Front Door.

  • Применяйте геофильтрацию там, где доступ ограничен регионом: используйте пользовательские правила геофильтрации WAF, если ваше приложение должно быть доступно только в определённых странах или регионах. Включите неизвестное положение (ZZ) в проектирование правил, чтобы избежать ложноположительных результатов. Для получения дополнительной информации см. раздел «Геофильтрация на домене для Azure Front Door».

  • Используйте встроенные DDoS-защиты на периферии: Полагайтесь на глобальную edge-сеть Azure Front Door и интеграцию с WAF, чтобы поглощать и фильтровать множество сетевых и прикладных атак до того, как они достигнут ваших истоков. Для получения дополнительной информации см. раздел DDoS-защита на Azure Front Door.

Управление идентификацией и доступом

Управление идентификацией и доступом в Azure Front Door сосредоточено на использовании идентификаторов Microsoft Entra вместо секретов и ограничении того, кто может менять маршрутизацию edge, WAF, сертификаты и настройки источника.

  • Включите управляемые идентификаторы для доступа к сервисам: используйте управляемые идентификаторы, назначенные системой или пользователем, чтобы Azure Front Door мог получать доступ к ресурсам Azure, таким как Key Vault, без сохранения учетных данных. Дополнительные сведения см. в статье Использование управляемых удостоверений в Azure Front Door.

  • Используйте управляемые удостоверения для проверки подлинности источника (предварительная версия): для поддерживаемых источников, не использующих Приватный канал, настройте проверку подлинности источника Azure Front Door с помощью управляемых удостоверений, чтобы Front Door мог получать токены Microsoft Entra и выполнять проверку подлинности для доступа к защищённым внутренним ресурсам. Эта возможность находится в предварительном просмотре; Проверьте, что функции предварительного просмотра соответствуют вашим производственным требованиям перед внедрением. Для получения дополнительной информации см. раздел «Использование управляемых идентичностей для аутентификации в origins».

  • Назначайте наименьшие привилегии идентификаторам Front Door: Назначайте только роли, необходимые для исходного или сертификатного сценария, например, доступ только для чтения к источнику хранения или доступ к сертификату в Key Vault. Не назначайте управляемые идентичности широкими разрешениями участников. Для получения дополнительной информации см. раздел «Использование управляемых идентичностей для аутентификации в origins».

  • Ограничите административный доступ к ресурсам Front Door: Назначайте роли контроля доступа Azure на основе ролей (Azure RBAC) только администраторам, которым необходимо управлять профилями, конечными точками, доменами, маршрутами, истоками и политиками WAF. Регулярно проверяйте назначения ролей и устраняйте устаревший доступ. Дополнительные сведения см. в статье Шаги по назначению роли в Azure.

  • Используйте право на привилегированный доступ для выполнения привилегированных операций: Требуйте активацию точно в срок (just-in-time) для пользователей, которые могут изменять рабочие профили Front Door, политики WAF, пользовательские домены и параметры источников. Для получения дополнительной информации см. раздел «Активировать роли ресурсов Azure в управление привилегированными пользователями».

Защита данных

Защита данных для Azure Front Door направлена на шифрование трафика, защиту сертификатов и ключей, а также предотвращение непреднамеренного раскрытия чувствительного контента через периферийные функции.

  • Используйте сквозной TLS: настройте HTTPS от клиентов к Azure Front Door и от Azure Front Door к origins, чтобы трафик оставался зашифрованым на полном маршруте запроса. Дополнительные сведения см. в статье Комплексный протокол TLS с Azure Front Door.

  • Настройте актуальные политики TLS: используйте новейшую заранее определённую политику TLS или пользовательскую TLS-политику, соответствующую вашим требованиям безопасности для минимальных версий протокола и наборов шифров. Для получения дополнительной информации см. политику Azure Front Door TLS.

  • Не полагайтесь на Front Door для аутентификации сертификатов клиента: Front Door Standard и Premium в настоящее время не поддерживают клиентскую или взаимную аутентификацию (mTLS). Если ваша нагрузка требует mTLS, реализуйте этот контроль на исходном или альтернативном входном уровне и проверьте полный путь запроса. Для получения дополнительной информации см. политику Azure Front Door TLS.

  • Управление сертификатами в Azure Key Vault: храните TLS-сертификаты, управляемые клиентом, в Key Vault, используйте управляемую идентификацию для доступа, включайте автоматическое обновление сертификатов при необходимости и защищайте хранилище с помощью защиты от мягкого удаления и очистки. Для получения дополнительной информации см. раздел Configure HTTPS на пользовательском домене Azure Front Door и обзор мягкого удаления Azure Key Vault.

  • Не кэшируйте чувствительный контент: тщательно настраивайте правила кэширования, чтобы приватный, аутентифицированный или регулируемый контент не хранился на краю случайно. Используйте заголовки управления кэшом и настройки кэширования на уровне маршрута, соответствующие классификации данных. Более подробные сведения см. в статье Кэширование с помощью Azure Front Door.

  • Защита конфиденциальных данных в логах WAF: используйте защиту чувствительных данных WAF, чтобы снизить раскрытие чувствительных значений в логах WAF, когда ваша политика проверяет запросы, содержащие секреты или персональные данные. Для получения дополнительной информации см. раздел Защита чувствительных данных для Брандмауэр веб-приложений Azure на Azure Front Door.

Ведение журналов и мониторинг

Логирование и мониторинг Azure Front Door обеспечивают видимость паттернов доступа, действий WAF, состояния исходной системы, проблем с сертификатами и изменений конфигурации.

  • Включите логи ресурсов: настройте диагностические настройки для логов доступа, WAF и журналов зонда здоровья. Отправляйте эти логи в Log Analytics, хранилище, Event Hubs или инструмент управления информацией и событиями безопасности (SIEM). Дополнительные сведения см. в статье "Настройка журналов Azure Front Door".

  • Мониторинг активности WAF: проверяйте журналы WAF на наличие заблокированных запросов, ложных срабатываний, активности ботов, ограниченных по частоте клиентов и шаблонов атак. Используйте эту информацию для настройки политики и подтверждения эффективности режима профилактики. Дополнительные сведения см. в разделе "Мониторинг и ведение журнала в Брандмауэре веб-приложения Azure".

  • Отслеживайте состояние источника и сигналы аварийного переключения: Используйте журналы проверок работоспособности и метрики источника, чтобы выявлять неработоспособные источники, региональные сбои, проблемы с разрешением DNS, ошибки TLS-рукопожатия и события аварийного переключения. Для получения дополнительной информации см. Monitor Azure Front Door.

  • Создавайте оповещения о событиях безопасности и доступности: Настройте оповещения Azure Monitor для повышенных частот 4xx или 5xx, блоков WAF, снижения процента здоровья исходного сигнала, изменений задержек и ошибок, связанных с сертификатами. Для получения дополнительной информации смотрите ссылку на данные мониторинга Azure Front Door и правило «Создать или отредактировать оповещения».

  • Перенаправляйте телеметрию WAF в Microsoft Sentinel: подключите логи WAF к Microsoft Sentinel или другому SIEM для корреляции событий безопасности на периферии с сигналами приложений, идентификации и инфраструктуры. Дополнительные сведения см. в статье Использование Microsoft Sentinel с Брандмауэром веб-приложений Azure.

Соответствие требованиям и управление

Соответствие и управление Azure Front Door помогают обеспечить единообразную конфигурацию, контролируемое управление изменениями и аудитируемое состояние безопасности во всех профилях и подписках.

  • Определите конфигурацию Front Door как код: управляйте профилями, конечными точками, маршрутами, истоками, WAF-ассоциациями и настройками безопасности с помощью Bicep, шаблонов Azure Resource Manager, Terraform или другой инфраструктуры в качестве процесса кода. Этот подход снижает дрейф конфигурации. Для получения дополнительной информации см. раздел «Создать Azure Front Door с использованием Bicep».

  • Изменения в политике WAF в версии: хранить пользовательские правила WAF, исключения, версии управляемых набора правил и настройки политик в системе контроля исходного исповедения. Эта практика гарантирует, что настройка правил и обновления набора правил могут быть пересмотрены, протестированы и отменены. Для получения дополнительной информации см. Лучшие практики для Брандмауэр веб-приложений Azure в Azure Front Door.

  • Проверьте изменения конфигурации: используйте журналы активности и диагностические данные для отслеживания изменений профилей Front Door, маршрутов, истоков, пользовательских доменов и политик WAF. Исследуйте неожиданные изменения как возможные события безопасности. Для получения дополнительной информации см. Monitor Azure Front Door.

  • Стандартизация требований к безопасности исходного источника: Применить согласованные требования к Приватный канал, управляемой аутентификации источников идентичности, X-Azure-FDID валидации и разрешённым именам хостов во всех источниках приложений. Дополнительные сведения см. в разделе Безопасный трафик к источникам Azure Front Door.

  • Документируйте исключения с высокой доступностью: если дизайн аварийного восстановления требует альтернативных входных путей, которые не могут использовать Azure Front Door Приватный канал или X-Azure-FDID валидацию, документируйте компенсирующие механизмы, такие как аутентификация исхода на основе токенов, пользовательские заголовки, mTLS на альтернативном входе или фильтрация IP. Для получения дополнительной информации см. Руководство по реализации высокой доступности при использовании Azure Front Door и альтернативных решений для входящего трафика.

Резервное копирование и восстановление

Резервное копирование и восстановление для Azure Front Door сосредоточены на сохранении конфигурации, поддержании доступности альтернативных источников и проверке путей аварийного переключения до возникновения сбоя.

  • Управляйте конфигурацией Front Door как инфраструктурой в виде кода: определите и версиизуйте профили Azure Front Door, конечные точки, маршруты, исходные группы, пользовательские домены и ассоциации WAF в шаблонах Bicep или ARM, хранящихся в репозитории с управляемым исходным кодом. Воспринимайте это хранилище как источник истины для восстановления. Используйте экспорт политики или шаблона в качестве отправной точки или моментального снимка состояния, а не как постоянный единый достоверный источник данных. Для получения дополнительной информации см. раздел «Создать Azure Front Door с использованием Bicep» и «Экспортировать шаблон» из портала Azure.

  • Храните конфигурацию в системе контроля версий: храните конфигурации Front Door, WAF, сертификатов и источников в виде кода инфраструктуры и требуйте проверки изменений перед внесением в рабочую среду. Система контроля версий предоставляет точки отката и поддерживает восстановление в другой подписке или группе ресурсов. Дополнительные сведения см. в разделе Рекомендации по работе с Bicep.

  • Настройте несколько источников для отработки отказа: используйте группы источников с несколькими серверными частями и задайте параметры приоритета, веса и задержки для поддержки схем отработки отказа «активный — активный» или «активный — пассивный». Дополнительные сведения см. в разделе "Методы маршрутизации трафика в источник".

  • Правильно настройте проверки работоспособности: используйте проверки работоспособности по HTTP или HTTPS, которые проверяют значимую конечную точку состояния приложения, а также настройте размер выборки и требуемое число успешных проверок, чтобы Front Door мог обнаруживать неработоспособные источники без чрезмерной чувствительности к переключению при отказе. Для получения дополнительной информации см. Зонды работоспособности.

  • Развернуть глобально резервные источники: запускать исходные сервисы в нескольких регионах Azure или хостинговых локациях и использовать балансировку нагрузки Azure Front Door или Traffic Manager, где это уместно, чтобы направлять пользователей в здоровые регионы во время сбоев исходного или регионального выхода. Для получения дополнительной информации смотрите методы маршрутизации трафика к исходному устройству и Диспетчер трафика Azure.

  • Планируйте альтернативную точку входа для аварийного восстановления: Для критически важных приложений поддерживайте проверенную альтернативную точку входа, например Application Gateway WAF или альтернативную CDN с Traffic Manager, чтобы можно было перенаправлять трафик в обход редких сбоев доступности Azure Front Door или инцидентов в плоскости управления. Для получения дополнительной информации см. Руководство по реализации высокой доступности при использовании Azure Front Door и альтернативных решений для входящего трафика.

  • Регулярно тестируйте переключение при отказе: моделируйте отказы исходного сервера, региональные сбои, сбои при продлении сертификатов и активацию альтернативного входного маршрута в непроизводственной среде и в безопасных для промышленной эксплуатации тренировках. Проверьте резервное переключение, обратное переключение, логирование, поведение WAF и рабочие инструкции. Для получения дополнительной информации см. Руководство по реализации высокой доступности при использовании Azure Front Door и альтернативных решений для входящего трафика.

Дальнейшие действия