Proteggere il gateway applicazione di Azure

Il gateway applicazione di Azure è un servizio di bilanciamento del carico del traffico Web che consente di gestire il traffico verso le applicazioni Web. In qualità di componente critico nell'infrastruttura di rete, il gateway applicazione gestisce le richieste in ingresso e le indirizza ai servizi back-end, rendendo essenziale implementare misure di sicurezza appropriate per la protezione dalle minacce e garantire la conformità ai requisiti di sicurezza dell'organizzazione.

Questo articolo fornisce indicazioni su come proteggere al meglio la distribuzione del gateway applicazione di Azure.

Le raccomandazioni sulla sicurezza in questo articolo implementano i principi Zero Trust: "Verificare in modo esplicito", "Usare l'accesso con privilegi minimi" e "Presupporre violazione". Per indicazioni complete su Zero Trust, vedere Zero Trust Guidance Center.

Sicurezza della rete

La sicurezza di rete per il gateway applicazione comporta il controllo del flusso del traffico, l'implementazione della segmentazione appropriata e la protezione delle comunicazioni tra client e servizi back-end.

  • Distribuisci una subnet dedicata: Posiziona il tuo Application Gateway in una subnet dedicata all'interno della rete virtuale per fornire isolamento di rete e supportare la configurazione dell'infrastruttura richiesta. Per altre informazioni, vedere la configurazione dell'infrastruttura del gateway applicazione.

  • Applicare i gruppi di sicurezza di rete: Utilizzare i gruppi di sicurezza di rete (NSG) per limitare il traffico per porta, protocollo, indirizzo IP di origine o indirizzo IP di destinazione. Creare regole NSG che permettano il traffico necessario, di backend e di infrastruttura limitando l'accesso da reti non affidabili. Per altre informazioni, vedere Gruppi di sicurezza di rete.

  • Configura Application Gateway collegamento privato: Usa Application Gateway collegamento privato per stabilire una connettività privata con il tuo gateway tramite client attraverso reti virtuali, abbonamenti, regioni e tenant Microsoft Entra senza esporre il traffico a internet pubblico. Per altre informazioni, vedere Configurare gateway applicazione di Azure collegamento privato.

  • Distribuire Application Gateway senza un IP pubblico: utilizzare una distribuzione privata di Application Gateway per rimuovere il requisito di indirizzo IP pubblico del gateway, definire una regola di negazione di tutto in uscita NSG per prevenire l'esfiltrazione dei dati ed eliminare la dipendenza dal service tag in GatewayManager entrata. Per altre informazioni, vedere Distribuzione del gateway applicazione privata.

  • Abilita la protezione di rete DDoS Azure: Distribuisci Azure DDoS Network Protection sulla rete virtuale che ospita il tuo Application Gateway per aiutare a proteggere le applicazioni rivolte a internet da attacchi DDoS su larga scala con ottimizzazione adattiva e notifiche di attacco. Per altre informazioni, vedere Proteggere il gateway applicazione con Protezione di rete DDoS di Azure.

  • Configurare il DNS privato per endpoint privati: collegare le zone DNS private richieste alla rete virtuale del Gateway applicativo quando i backend o i certificati Key Vault utilizzano endpoint privati affinché il gateway risolva correttamente gli indirizzi IP privati. Per ulteriori informazioni, consulta la risoluzione DNS in gateway applicazione di Azure.

Protezione delle applicazioni Web

Il Web application firewall (WAF) offre una protezione essenziale contro vulnerabilità web comuni e attacchi che prendono di mira le tue applicazioni.

  • Distribuire Application Gateway WAF v2: Abilitare Web application firewall di Azure su Application Gateway per applicazioni rivolte a internet, al fine di proteggersi da attacchi comuni come SQL injection e cross-site scripting. Per ulteriori informazioni, vedere Che cos'è Web Application Firewall di Azure nel Gateway delle applicazioni di Azure?

  • Gestire le impostazioni WAF con le politiche WAF: Usa le policy WAF per il WAF v2 dell'Application Gateway invece della configurazione WAF legacy, così da poter gestire regole gestite, esclusioni, regole personalizzate e associazioni di policy a livello globale, per ascoltatore o per URI. Per ulteriori informazioni, consulta panoramica delle policy di Web application firewall di Azure.

  • Usa il Default Rule Set (DRS) 2.2: Esegui DRS 2.2, la versione più alta del Default Rule Set disponibile, conserva le personalizzazioni esistenti durante l'aggiornamento e valida le nuove regole abilitate aggiunte in modalità log prima di permettere che blocchino il traffico. Per altre informazioni, vedere Aggiornare la versione del set di regole CRS o DRS.

  • Ottimizza il WAF prima della modalità prevenzione: Inizia con la modalità di rilevamento per comprendere i modelli di traffico e modificare i falsi positivi, poi passa alla modalità preventiva affinché il WAF blocchi le richieste dannose. Per ulteriori informazioni, consulta Best practices for Web application firewall di Azure on Application Gateway.

  • Configura regole WAF personalizzate: Crea regole personalizzate per affrontare minacce specifiche dell'applicazione, incluse restrizioni IP, geo-filtraggio e corrispondenza degli attributi delle richieste che non sono completamente coperte dai set di regole gestiti. Per maggiori informazioni, consulta Crea e usa regole firewall personalizzate per applicazioni web.

  • Applica le eccezioni WAF in modo ristretto: Usa le eccezioni WAF di anteprima solo quando i falsi positivi richiedono di bypassare l'ispezione per richieste specifiche, e le eccezioni di ambito alla regola pratica più ristretta, al gruppo di regole o al regolamento gestito. Per ulteriori informazioni, consulta gateway applicazione di Azure WAF exceptions list (preview).

  • Abilita la protezione dei bot: Usa il set di regole gestite dalla protezione dei bot con Application Gateway WAF v2 per classificare e bloccare i bot dannosi, consentendo però quelli noti come buoni. Per altre informazioni, vedere Panoramica della protezione bot di Azure Web application firewall in gateway applicazione di Azure.

  • Implementare la limitazione di velocità WAF: Configurare regole personalizzate di limitazione di velocità per rilevare e bloccare volumi di richieste anormalmente elevati da client, geografie o altri gruppi di sessione. Per altre informazioni, vedere Panoramica della limitazione della frequenza.

Gestione delle identità e degli accessi

Adeguati controlli di autenticazione e autorizzazione garantiscono che solo gli utenti e i sistemi autorizzati possano accedere a Application Gateway e alla sua configurazione.

  • Configurare l'autenticazione TLS reciproca: Utilizzare l'autenticazione TLS reciproca quando le applicazioni richiedono l'autenticazione tramite certificato client presso il gateway o il passaggio del certificato al backend. Per ulteriori informazioni, vedi Panoramica dell'autenticazione reciproca.

  • Assegna ruoli Azure RBAC a minor privilegio: Gestione dell'ambito accesso al gruppo di risorse o alla risorsa Application Gateway. Usa il ruolo di Network Contributor integrato solo per gli operatori che devono gestire le risorse di rete perché non esiste un ruolo di gestione integrato specifico per Application Gateway. Per maggiori informazioni, consulta Azure built-in roles for networking.

  • Applicare l'Accesso Condizionato agli amministratori del Gateway applicativo: Applicare politiche di Accesso Condizionato che richiedono autenticazione multifattore e dispositivi conformi per identità che possono creare, modificare o eliminare le policy del Gateway applicativo, WAF, certificati listener in Key Vault e le risorse virtuali di rete e IP pubbliche da cui il gateway dipende. Per maggiori informazioni, vedi Richiedere MFA per la gestione Azure.

  • Usa le identità gestite per i certificati Key Vault: assegna un'identità gestita assegnata dall'utente a Application Gateway e concedigli l'accesso per recuperare i certificati o i segreti di Key Vault, come il ruolo utente di Key Vault Secrets quando Key Vault utilizza Azure RBAC. Per maggiori informazioni, vedi TLS terminazione con certificati Azure Key Vault.

  • Applicare i blocchi di risorse ai gateway di produzione: Utilizzare i blocchi di risorse per aiutare a prevenire la cancellazione o modifica accidentale delle risorse delle policy Application Gateway e WAF di produzione. Per altre informazioni, vedere Bloccare le risorse per proteggere l'infrastruttura.

  • Rivedi regolarmente l'accesso privilegiato: esegui revisioni degli accessi per gruppi e identità privilegiate che possono amministrare Application Gateway, politiche WAF, reti virtuali, indirizzi IP pubblici e certificati Key Vault. Per maggiori informazioni, vedi Crea una revisione di accesso ai ruoli delle risorse Azure in PIM.

Protezione dei dati

La protezione dei dati per il gateway applicazione è incentrata sulla protezione dei dati in transito e sulla gestione corretta di certificati e segreti.

  • Richiedere le versioni TLS attuali: Configurare le policy TLS frontend affinché le connessioni client usino TLS 1.2 o successivo, utilizzare le impostazioni backend HTTPS per TLS end-to-end e verificare che i server backend supportino TLS 1.2 o successivo perché il supporto per TLS 1.0 e 1.1 è terminato per Application Gateway. Per ulteriori informazioni, vedi Panoramica della terminazione TLS e TLS end-to-end con Application Gateway.

  • Configurare la terminazione TLS in modo sicuro: Utilizzare certificati affidabili e politiche TLS appropriate sugli ascoltatori HTTPS affinché Application Gateway decripti il traffico client in modo sicuro prima di applicare decisioni di routing di Layer 7. Per ulteriori informazioni, consulta Configura la terminazione TLS con Application Gateway.

  • Abilita TLS end-to-end: Usa le impostazioni backend HTTPS affinché Application Gateway termini la sessione TLS del client e crei una nuova connessione TLS ai server backend, proteggendo il traffico lungo l'intero percorso di richiesta. Per ulteriori informazioni, vedi Panoramica della terminazione TLS e TLS end-to-end con Application Gateway.

  • Memorizza i certificati in Azure Key Vault: Fai riferimento ai certificati o ai segreti di Key Vault per ascoltatori HTTPS invece di incorporare i certificati negli artefatti di deployment. Usa identificatori segreti senza versione affinché Application Gateway possa riprendere versioni rinnovate dei certificati. Per maggiori informazioni, vedi TLS terminazione con certificati Azure Key Vault.

  • Automatizza la rotazione dei certificati: Usa il rinnovo dei certificati Key Vault con Application Gateway affinché le istanze del gateway interrogino Key Vault e rotino automaticamente verso versioni più recenti dei certificati. Per maggiori informazioni, vedi TLS terminazione con certificati Azure Key Vault.

  • Reindirizza il traffico HTTP a HTTPS: Configura la reindirizzazione da HTTP a HTTPS per ridurre il rischio che dati sensibili vengano trasmessi in testo chiaro. Per altre informazioni, vedere Creare un gateway applicazione con reindirizzamento da HTTP a HTTPS usando il portale di Azure.

Registrazione e monitoraggio

La registrazione e il monitoraggio offrono visibilità sulle operazioni del gateway applicazione e consentono di rilevare potenziali minacce alla sicurezza.

  • Abilita le impostazioni diagnostiche: Configura le impostazioni diagnostiche per raccogliere i log di accesso al Gateway applicativo e i log del firewall WAF in una destinazione come Log Analytics, storage o Event Hubs. Consultare il registro delle attività raccolto automaticamente per le variazioni del piano di controllo. Per ulteriori informazioni, vedere Registri diagnostici per Application Gateway.

  • Usa tabelle di log specifiche per risorsa: invia i log a tabelle specifiche per risorse, come AGWAccessLogs e AGWFirewallLogs per semplificare le query e migliorare la scoperta dei log. Per maggiori informazioni, consulta Monitor gateway applicazione di Azure.

  • Configura gli avvisi di sicurezza: crea avvisi Monitoraggio di Azure per richieste fallite, host in condizioni di insalute, utilizzo della capacità, anomalie nello stato di risposta e altri segnali che possono indicare problemi di disponibilità o sicurezza. Per maggiori informazioni, consulta Monitor gateway applicazione di Azure.

  • Rivedi regolarmente i log WAF: Analizza i log WAF del Gateway applicativo per identificare attacchi, selezionare i falsi positivi e confermare che la modalità di prevenzione blocca le richieste dannose come previsto. Per altre informazioni, vedere Monitoraggio e registrazione di Web Application Firewall di Azure.

  • Invia i log WAF a Microsoft Sentinel: Integra i log WAF con Microsoft Sentinel o un altro SIEM in modo che le minacce delle applicazioni web siano correlate con i segnali provenienti dal resto dell'ambiente. Per altre informazioni, vedere Uso di Microsoft Sentinel con Azure Web application firewall.

  • Monitorare la salute del backend: Utilizzare viste di salute del backend e sonde personalizzate per rilevare server backend non sani e impedire che il traffico venga instradato verso istanze fallite o compromesse. Per maggiori informazioni, vedi Visualizza la salute del backend tramite il portale.

Conformità e governance

Conformità e governance assicurano che le configurazioni del tuo Application Gateway siano inventariate, monitorate e allineate alle politiche organizzative.

  • Applicare la configurazione con Criteri di Azure: Utilizzare le definizioni integrate di Criteri di Azure per verificare e far rispettare le configurazioni di Application Gateway e WAF. Le politiche chiave includono che gateway applicazione di Azure deve essere distribuito con Azure WAF, Web application firewall (WAF) deve essere abilitato per Application Gateway, Web application firewall (WAF) deve utilizzare la modalità specificata per Application Gateway e Bot Protection dovrebbero essere abilitati per gateway applicazione di Azure WAF. Per altre informazioni, vedere Definizioni predefinite di Criteri di Azure per i servizi di rete di Azure.

  • Etichetta costantemente le risorse del gateway: applica i tag al Application Gateway, alle policy WAF, agli indirizzi IP pubblici e alle risorse di rete correlate, così da chiarire proprietà, ambiente e ambito di conformità. Per altre informazioni, vedere Assegnare tag a risorse, gruppi di risorse e sottoscrizioni per l'organizzazione logica.

  • Inventory delle risorse gateway con Azure Resource Graph: Consulta Application Gateway, policy WAF, indirizzo IP pubblico e risorse di rete virtuale per identificare la deriva di configurazione e i pattern non supportati su larga scala. Per altre informazioni, vedere Informazioni su Azure Resource Graph.

Backup e ripristino

Application Gateway non offre una funzione di backup data-plane per il gateway stesso. La pianificazione del recupero si concentra sulla preservazione della configurazione, sulla protezione dei certificati e delle definizioni di policy WAF, e sulla progettazione di percorsi di traffico resilienti.

  • Definisci la configurazione gateway come codice: Archivia Gateway applicativo, listener, regola, backend, indirizzo IP pubblico e configurazione di rete correlata in Bicep, template ARM, Terraform o in un altro sistema infrastructure-as-code, così da poter ridistribuire costantemente dopo cancellazioni accidentali o guasti regionali. Per maggiori informazioni, consulta Quickstart: Traffico web diretto con gateway applicazione di Azure - Bicep.

  • Esporta le configurazioni esistenti per il recupero: esporta le configurazioni del Gateway applicativo di produzione in template ARM quando crei manualmente le risorse, poi rivedi e parametrizza i template prima di usarli per il recupero. Per maggiori informazioni, consulta Esporta modelli dal portale Azure.

  • Distribuire il Gateway applicativo ridondante a zona v2: Utilizzare l'Gateway applicativo v2 con supporto per zone di disponibilità nelle regioni che supportano zone per migliorare la resilienza ai guasti zonali. Per altre informazioni, vedere Ridimensionamento Gateway Applicazione v2 e WAF v2.

  • Progetta il recupero del traffico cross-region: Utilizza servizi di routing globale come Frontdoor di Azure o Gestione traffico di Azure prima delle implementazioni regionali di Application Gateway quando le applicazioni richiedono failover cross-region. Per maggiori informazioni, consulta Use gateway applicazione di Azure with Gestione traffico di Azure.

  • Configurazione delle policy WAF delle versioni: Tieni le definizioni delle policy WAF, le regole personalizzate, le esclusioni e le scelte di regole gestite nel controllo del sistema di versione, così da poter ripristinare le versioni delle policy no-valide e riapplicare la messa a punto dopo gli aggiornamenti del set di regole. Per ulteriori informazioni, consulta Best practices for Web application firewall di Azure on Application Gateway.

  • Proteggere le dipendenze per il recupero dei certificati: Includere certificati Key Vault, riferimenti segreti, assegnazioni di identità gestite e permessi di accesso a Key Vault nei piani di recupero, così i gateway restaurati possono recuperare i certificati TLS. Per maggiori informazioni, vedi TLS terminazione con certificati Azure Key Vault.

Passaggi successivi