Přeskočit na hlavní obsah

Firewall a Egress

Omezené odchozí síťování vyžaduje explicitní inventář destinací, které musí platforma, nasazovací pipeline, poskytovatel modelů, poskytovatel identity a povolené integrace dosáhnout.

Vytvoření povoleného seznamu podle kategorie

Udržujte specifické destinace pro zákazníky pro:

  • koncové body identity a tokenů Azure,
  • registry kontejnerů a balíčků používané schváleným procesem sestavení,
  • koncové body řídicí roviny a služeb Azure požadované architekturou,
  • služby pro modelové inference, embeddings, bezpečnost a zpracování dokumentů,
  • zákazníkem schválené spolupráce a obchodní integrace,
  • destinace pro e-maily, webhooky a oznámení,
  • monitoring, stav, certifikáty a časové závislosti,
  • zdroje metadat pro aktualizace softwaru a zranitelnosti, kde je to požadováno.

Nepořizujte povolení pro každou potenciální integrační destinaci. Přidávejte volitelné destinace pouze tehdy, když je odpovídající produktová schopnost schválena a povolena.

Inventární pole

Pro každé pravidlo zaznamenejte destinaci nebo značku služby, protokol a port, zdrojovou pracovní zátěž, účel, vlastníka, prioritu, prostředí, datum schválení a důkaz o validaci. Preferujte značky služeb Azure nebo soukromé koncové body, kde splňují návrh; použijte přesná pravidla hostitele, když to vyžaduje politika zákazníka.

Postup změny

  1. Vlastník funkce požaduje destinaci a vysvětluje tok dat.
  2. Bezpečnostní tým přezkoumává klasifikaci, místo zpracování, autentizaci a nezbytnost.
  3. Operace aplikuje nejužší pravidlo v neprodukčním prostředí.
  4. Tým testuje úspěch a ověřuje, že nesouvisející provoz zůstává blokován.
  5. Pravidlo, důkaz, vlastník a podmínka odstranění jsou zaznamenány.
  6. Nepoužívaná pravidla jsou odstraněna během periodického přezkumu.

Kompletní povolený seznam pro produkci je informací řízenou zákazníkem a neměl by být publikován v veřejné dokumentaci.