Přeskočit na hlavní obsah

Bezpečnost sítě

Nasazení řízená zákazníkem by měla používat soukromé připojení pro data, vyhledávání, tajemství, registr a další spravované služby, kde to cílové služby Azure a architektura zákazníka podporují.

Referenční vzor

  • Směrujte veřejný aplikační provoz přes schválenou vstupní vrstvu s TLS a ochranou webových aplikací.
  • Udržujte aplikační a funkční pracovní zátěže v delegovaných podsítích vhodných pro jejich službu Azure.
  • Umístěte soukromé koncové body do vyhrazené podsítě, kde to standard zákazníka vyžaduje.
  • Používejte soukromé DNS zóny a zdokumentované DNS odkazy pro rozlišení soukromých koncových bodů.
  • Deaktivujte veřejný přístup k citlivým spravovaným službám poté, co je ověřeno soukromé připojení.
  • Používejte pravidla s výchozím zamítnutím s explicitními, přezkoumanými povoleními pro služby a cíle.
  • Oddělte vstupní, aplikační, soukromé koncové body a správcovské cesty.
  • Sledujte zamítnutý provoz a neúspěšné rozlišení DNS během nasazení.

Ověření

Před spuštěním otestujte z každé požadované runtime a administrativní cesty:

  1. vstup dosáhne pouze zamýšleného frontendového nebo API koncového bodu,
  2. soukromé názvy se rozliší na soukromé adresy,
  3. pracovní zátěže mohou dosáhnout požadovaných spravovaných služeb,
  4. neoprávněné veřejné cesty jsou blokovány,
  5. požadovaný poskytovatel a integrační egress uspěje,
  6. blokovaný egress produkuje užitečné provozní důkazy,
  7. cesty nasazení a nouzového přístupu stále fungují podle návrhu.

Nehodnoťte skutečné rozsahy podsítí, interní názvy hostitelů, identifikátory soukromých koncových bodů nebo pravidla firewallu zákazníka v veřejné dokumentaci. Udržujte tyto hodnoty v záznamu o řízeném nasazení.