Firewall a Egress
Omezené odchozí síťování vyžaduje explicitní inventář destinací, které musí platforma, nasazovací pipeline, poskytovatel modelů, poskytovatel identity a povolené integrace dosáhnout.
Vytvoření povoleného seznamu podle kategorie
Udržujte specifické destinace pro zákazníky pro:
- koncové body identity a tokenů Azure,
- registry kontejnerů a balíčků používané schváleným procesem sestavení,
- koncové body řídicí roviny a služeb Azure požadované architekturou,
- služby pro modelové inference, embeddings, bezpečnost a zpracování dokumentů,
- zákazníkem schválené spolupráce a obchodní integrace,
- destinace pro e-maily, webhooky a oznámení,
- monitoring, stav, certifikáty a časové závislosti,
- zdroje metadat pro aktualizace softwaru a zranitelnosti, kde je to požadováno.
Nepořizujte povolení pro každou potenciální integrační destinaci. Přidávejte volitelné destinace pouze tehdy, když je odpovídající produktová schopnost schválena a povolena.
Inventární pole
Pro každé pravidlo zaznamenejte destinaci nebo značku služby, protokol a port, zdrojovou pracovní zátěž, účel, vlastníka, prioritu, prostředí, datum schválení a důkaz o validaci. Preferujte značky služeb Azure nebo soukromé koncové body, kde splňují návrh; použijte přesná pravidla hostitele, když to vyžaduje politika zákazníka.
Postup změny
- Vlastník funkce požaduje destinaci a vysvětluje tok dat.
- Bezpečnostní tým přezkoumává klasifikaci, místo zpracování, autentizaci a nezbytnost.
- Operace aplikuje nejužší pravidlo v neprodukčním prostředí.
- Tým testuje úspěch a ověřuje, že nesouvisející provoz zůstává blokován.
- Pravidlo, důkaz, vlastník a podmínka odstranění jsou zaznamenány.
- Nepoužívaná pravidla jsou odstraněna během periodického přezkumu.
Kompletní povolený seznam pro produkci je informací řízenou zákazníkem a neměl by být publikován v veřejné dokumentaci.