【发布时间】:2019-08-19 14:58:02
【问题描述】:
我在 Azure 中运行了两个应用程序服务,一个是 Web 门户(受 JWT 登录保护的 CRM 类型的管理系统),另一个是用于控制对包含 Web 门户数据的数据库的访问的 API(所以, 用户登录门户,门户查询 API 以便与数据库交互)。
由于数据库中保存了个人详细信息,我希望该系统尽可能安全。我正在使用 Azure 顾问和安全中心来帮助解决这个问题。
目前在我的面向公众的 Web 门户上标记的一个安全问题是,我需要限制对 Web 服务的访问,以符合各种安全协议,但最值得注意的是 ISO27001。我想遵守这一点,但我应该如何限制对公共网站的访问?已经存在用户必须登录的限制,我无法通过 IP 地址进行限制,因为我显然不知道哪个 IP 地址将发送登录凭据。
我错过了什么吗?
【问题讨论】:
-
您关心您的网络应用程序的安全性吗?如果有,可以参考docs.microsoft.com/en-us/azure/app-service/overview-security。
-
澄清一下,我了解需要做什么,并且我了解 ISO27001 的要求是什么,我的意思是我可以限制对我的应用服务的访问的唯一方法是通过设置防火墙来限制IP。问题是,这到底应该如何在一个可能需要任何人访问的网站上运行?尤其是当 Azure 一次只允许您添加一个 CIDR 时,这是非常不切实际的。从那以后我做了一些研究,可以使用 Cloudflare Argo 隧道来完成,但它非常复杂,我现在没有时间写答案。稍后会添加。
-
@ataraxia 如果您的问题已经解决,请将答案添加到答案部分。那么这个issue就可以关闭了。谢谢。
标签: c# azure-web-app-service azure-webapps azure-security