Настройка заголовков безопасности с помощью набора правил Azure Front Door уровня "Стандартный" или "Премиум"

Область применения: ✔️ Front Door Standard ✔️ Front Door Premium

В этой статье показано, как реализовать заголовки безопасности для предотвращения уязвимостей на основе браузера, таких как HTTP Strict-Transport-Security (HSTS), X-XSS-Protection, Content-Security-Policy или X-Frame-Options. Атрибуты для системы безопасности можно также определять с помощью файлов cookie.

В следующем примере показано, как добавить заголовок Content-Security-Policy во все входящие запросы, соответствующие пути в маршруте. Здесь мы разрешаем выполнение только скриптов с нашего доверенного сайта, https://contoso.azure-api.net, в нашем приложении.

Предпосылки

Добавление заголовка Content-Security-Policy на портале Azure

  1. Перейдите в профиль Azure Front Door уровня "Стандартный" или "Премиум" и выберите "Набор правил " в разделе "Параметры".

  2. Нажмите кнопку "Добавить ", чтобы добавить новый набор правил. Присвойте набору правил имя , а затем укажите имя правила. Выберите "Добавить действие" и выберите "Заголовок ответа".

  3. Задайте оператору Add , чтобы добавить этот заголовок в качестве ответа на все входящие запросы для этого маршрута.

  4. Добавьте имя заголовка: Content-Security-Policy и определите значения, которые должен принимать этот заголовок. В этом сценарии мы выбираем "script-src 'self' https://contoso.azure-api.net".

  5. После добавления всех правил, которые вы хотите настроить, не забудьте связать набор правил с маршрутом. Этот шаг необходим для выполнения действий набора правил.

Замечание

В этом сценарии мы не добавили в правило условия соответствия . Все входящие запросы, которые соответствуют пути, определенному в связанном маршруте, подлежат этому правилу. Чтобы применить его только к подмножествам этих запросов, добавьте в это правило определенные условия соответствия .

Это важно

Если вы используете брандмауэр веб-приложений (WAF) вместе с Azure Front Door, и WAF блокирует запрос, заголовки HSTS не будут добавлены к запросу, даже если они включены в Azure Front Door.

Очистите ресурсы

Удаление правила

На предыдущих шагах вы настроили заголовок Content-Security-Policy с набором правил. Если правило больше не требуется, можно выбрать набор правил и выбрать команду "Удалить".

Удаление набора правил

Если вы хотите удалить набор правил, убедитесь, что вы отсоедините его от всех маршрутов перед удалением. Подробные инструкции по удалению набора правил см. в разделе "Настройка наборов правил" в Azure Front Door.

Следующий шаг

Сведения о настройке брандмауэра веб-приложений для Front Door, подробнее см. в разделе: