使用 Azure 应用服务 保护 PaaS 网页和移动应用的最佳实践

本文提供了一系列Azure 应用服务安全最佳实践,用于保护您的PaaS网页和移动应用。 Microsoft 从与 Azure 及 Azure 客户的经验中得出了这些最佳实践。

Azure 应用服务 是一款平台即服务(PaaS)产品,帮助您为任何平台或设备创建网页和移动应用,并连接数据,无论是在云端还是本地端。 应用服务所包括的 Web 功能和移动功能是以前作为 Azure 网站和 Azure 移动服务单独交付的。 它还包括各种新功能,可以实现业务流程的自动化,并可托管云 API。 应用服务以单个集成服务的形式为 Web、移动和集成方案提供一组丰富的功能。

通过 Microsoft Entra ID 进行身份验证

应用服务为标识提供者提供 OAuth 2.0 服务。 OAuth 2.0 注重简化客户端开发人员的工作,同时为 Web 应用程序、桌面应用程序和移动电话提供特定的授权流。 Microsoft Entra ID 使用 OAuth 2.0,可让你授予对移动和 Web 应用程序的访问权限。 有关详细信息,请参阅 Azure 应用程序服务中的身份验证和授权

基于角色限制访问

对于想要实施数据访问安全策略的组织,限制访问是必须要做的事。 使用 Azure 基于角色的访问控制(Azure RBAC)在特定范围内向用户、组和应用程序分配权限,以遵循按需知悉和最小权限等安全原则。 有关授予用户访问应用程序的更多信息,请参见 Azure 角色基础访问控制(Azure RBAC)。

保护你的密钥

如果丢失了订阅密钥,安全做得再好也无济于事。 Azure 密钥保管库可帮助保护云应用程序和服务使用的加密密钥和机密。 通过使用 密钥保管库,你可以使用受硬件安全模块 (HSM) 保护的密钥,对密钥和机密(如身份验证密钥、存储帐户密钥、数据加密密钥、.PFX 文件和密码)进行加密。 为了提升可靠性,可以在 HSM 中导入或生成密钥。 您还可以使用 密钥保管库 自动续订功能来管理 TLS 证书。 欲了解更多信息,请参见 Azure 密钥保管库 是什么

限制传入的源 IP 地址

应用服务环境 有一个虚拟网络集成功能,帮助你通过网络安全组(NSG)限制源IP地址的进入。 如果你不熟悉 Azure 虚拟网络(VNet),这项功能允许你将许多 Azure 资源部署在非互联网、可路由的网络中,由你控制访问。 有关详细信息,请参阅将应用与 Azure 虚拟网络集成

对于 Windows 上的应用服务,还可以通过配置 web.config 来动态限制 IP 地址。有关详细信息,请参阅动态 IP 安全性

后续步骤

本文介绍了有关保护 PaaS Web 和移动应用程序的一系列应用服务安全最佳实践。 若要了解有关保护 PaaS 部署的详细信息,请参阅: