Bezpečnost sítě
Nasazení řízená zákazníkem by měla používat soukromé připojení pro data, vyhledávání, tajemství, registr a další spravované služby, kde to cílové služby Azure a architektura zákazníka podporují.
Referenční vzor
- Směrujte veřejný aplikační provoz přes schválenou vstupní vrstvu s TLS a ochranou webových aplikací.
- Udržujte aplikační a funkční pracovní zátěže v delegovaných podsítích vhodných pro jejich službu Azure.
- Umístěte soukromé koncové body do vyhrazené podsítě, kde to standard zákazníka vyžaduje.
- Používejte soukromé DNS zóny a zdokumentované DNS odkazy pro rozlišení soukromých koncových bodů.
- Deaktivujte veřejný přístup k citlivým spravovaným službám poté, co je ověřeno soukromé připojení.
- Používejte pravidla s výchozím zamítnutím s explicitními, přezkoumanými povoleními pro služby a cíle.
- Oddělte vstupní, aplikační, soukromé koncové body a správcovské cesty.
- Sledujte zamítnutý provoz a neúspěšné rozlišení DNS během nasazení.
Ověření
Před spuštěním otestujte z každé požadované runtime a administrativní cesty:
- vstup dosáhne pouze zamýšleného frontendového nebo API koncového bodu,
- soukromé názvy se rozliší na soukromé adresy,
- pracovní zátěže mohou dosáhnout požadovaných spravovaných služeb,
- neoprávněné veřejné cesty jsou blokovány,
- požadovaný poskytovatel a integrační egress uspěje,
- blokovaný egress produkuje užitečné provozní důkazy,
- cesty nasazení a nouzového přístupu stále fungují podle návrhu.
Nehodnoťte skutečné rozsahy podsítí, interní názvy hostitelů, identifikátory soukromých koncových bodů nebo pravidla firewallu zákazníka v veřejné dokumentaci. Udržujte tyto hodnoty v záznamu o řízeném nasazení.