【问题标题】:Azure Web Service - How to restrict access to a public site for compliance?Azure Web 服务 - 如何限制对公共站点的访问以确保合规性?
【发布时间】:2019-08-19 14:58:02
【问题描述】:

我在 Azure 中运行了两个应用程序服务,一个是 Web 门户(受 JWT 登录保护的 CRM 类型的管理系统),另一个是用于控制对包含 Web 门户数据的数据库的访问的 API(所以, 用户登录门户,门户查询 API 以便与数据库交互)。

由于数据库中保存了个人详细信息,我希望该系统尽可能安全。我正在使用 Azure 顾问和安全中心来帮助解决这个问题。

目前在我的面向公众的 Web 门户上标记的一个安全问题是,我需要限制对 Web 服务的访问,以符合各种安全协议,但最值得注意的是 ISO27001。我想遵守这一点,但我应该如何限制对公共网站的访问?已经存在用户必须登录的限制,我无法通过 IP 地址进行限制,因为我显然不知道哪个 IP 地址将发送登录凭据。

我错过了什么吗?

【问题讨论】:

  • 您关心您的网络应用程序的安全性吗?如果有,可以参考docs.microsoft.com/en-us/azure/app-service/overview-security
  • 澄清一下,我了解需要做什么,并且我了解 ISO27001 的要求是什么,我的意思是我可以限制对我的应用服务的访问的唯一方法是通过设置防火墙来限制IP。问题是,这到底应该如何在一个可能需要任何人访问的网站上运行?尤其是当 Azure 一次只允许您添加一个 CIDR 时,这是非常不切实际的。从那以后我做了一些研究,可以使用 Cloudflare Argo 隧道来完成,但它非常复杂,我现在没有时间写答案。稍后会添加。
  • @ataraxia 如果您的问题已经解决,请将答案添加到答案部分。那么这个issue就可以关闭了。谢谢。

标签: c# azure-web-app-service azure-webapps azure-security


【解决方案1】:

您可以为此考虑ILBASE。通过将 web 应用程序放在 ILBASE 中,仅在该 VNET 中的用户将能够访问。 ILBASE 之外的用户将无法访问它。

https://docs.microsoft.com/en-us/azure/app-service/environment/create-ilb-ase

【讨论】:

  • 作为调查 Cloudflare 的 Argo 隧道的一部分,我尝试将应用程序服务添加到 VNet,但它无法正常工作,因为它在 Linux 系统上运行并且 VNet 仍在测试 Linux 服务: (。目前我符合 ISO27001 标准,因为唯一失败的测试是限制访问,而访问目前受到 Cloudflare 的限制,只是 Azure 不知道这一点,因此将其报告为不合规。仍然没有机会解释我已经做了什么,当我做的时候会提出一个更全面的解释。
猜你喜欢
  • 2012-05-22
  • 2017-11-05
  • 2020-12-08
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多