إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
توفر "Azure App Service" بيئة منصة كخدمة (PaaS) تتيح لك بناء ونشر وتوسيع تطبيقات الويب، وخلفيات تطبيقات الجوال، وواجهات RESTful، وتطبيقات الوظائف. عند نشر هذه الخدمة، من المهم اتباع أفضل ممارسات الأمان لحماية تطبيقاتك وبياناتك وبنيتك التحتية.
تقدم هذه المقالة إرشادات حول كيفية تأمين نشر خدمة تطبيقات Azure بأفضل شكل.
تؤمن "Azure App Service" مكونات النظام الأساسي الخاصة بها وتتصلبها، بما في ذلك أجهزة Azure الظاهرية (VMs) والتخزين واتصالات الشبكة وأطر عمل الويب وميزات الإدارة والتكامل. تخضع App Service لفحوصات امتثال مستمرة وصارمة لضمان ما يلي:
- يتم فصل كل تطبيق عن تطبيقات وموارد Azure الأخرى.
- تتناول التحديثات المنتظمة للأجهزة الظاهرية وبرنامج وقت التشغيل الثغرات الأمنية المكتشفة حديثا.
- يحدث اتصال الأسرار وسلاسل الاتصال بين التطبيقات وموارد Azure الأخرى مثل قاعدة بيانات Azure SQL فقط داخل Azure، دون عبور أي حدود للشبكة. يتم تشفير الأسرار المخزنة دائما.
- يتم تشفير جميع الاتصالات عبر ميزات اتصال خدمة التطبيقات مثل الاتصال المختلط .
- يتم تشفير جميع الاتصالات عبر أدوات الإدارة عن بعد مثل Azure PowerShell وAzure CLI وAzure SDKs وواجهات برمجة تطبيقات REST.
- تحمي إدارة التهديدات المستمرة البنية التحتية والنظام الأساسي من البرامج الضارة، وحجب الخدمة الموزع (DDoS) والهجمات التي تحدث في الوسط، وغيرها من التهديدات.
لمزيد من المعلومات حول أمان البنية الأساسية والنظام الأساسي في Azure، راجع مركز توثيق Azure.
تنفذ توصيات الأمان الواردة في هذه المقالة مبادئ الثقة المعدومة: "التحقق بشكل صريح" و"استخدام الوصول الأقل امتيازا" و"افتراض الخرق". للحصول على إرشادات شاملة حول الثقة المعدومة، راجع مركز إرشادات الثقة المعدومة.
الأمان الخاص بالخدمة
لدى "Azure App Service" اعتبارات أمنية فريدة يجب عليك معالجتها لضمان الأمان العام لتطبيقات الويب الخاصة بك.
تعطيل المصادقة الأساسية: قم بتعطيل المصادقة الأساسية لأسماء المستخدمين وكلمات المرور لنقاط نهاية FTP وSCM لصالح المصادقة المعتمدة على Microsoft Entra ID، والتي توفر مصادقة تعتمد على رموز OAuth 2.0 مع أمان محسن. لمزيد من المعلومات، راجع تعطيل المصادقة الأساسية في "Azure App Service" deployments.
نشر FTP/FTPS الآمن: قم بتعطيل الوصول إلى FTP أو فرض وضع FTPS فقط عند استخدام FTP في النشر لمنع نقل بيانات الاعتماد والمحتوى في نص واضح. لمزيد من المعلومات، راجع نشر تطبيقك على "Azure App Service" باستخدام FTP/S.
تحقيق عزل كامل للشبكة: استخدم بيئة خدمة التطبيقات لتشغيل تطبيقاتك داخل بيئة خدمة تطبيقات مخصصة في مثيل Azure الافتراضي الخاص بك. يوفر هذا الإعداد عزلا كاملا للشبكة عن البنية التحتية المشتركة مع نقاط نهاية عامة مخصصة، وخيارات موازن تحميل داخلي (ILB) للوصول الداخلي فقط، وإمكانية استخدام موازن تحميل داخلي خلف جدار حماية تطبيقات الويب لحماية على مستوى المؤسسة. لمزيد من المعلومات، راجع مقدمة إلى "Azure App Service" Environments.
تنفيذ حماية DDoS: قم بنشر الواجهة الأمامية لـ Azure مع Web Application Firewall (WAF) أمام تطبيق App Service الخاص بك لامتصاص وتصفية هجمات DDoS على طبقة الشبكة وطبقة التطبيقات قبل وصولها إلى تطبيقك. لمزيد من المعلومات، راجع الواجهة الأمامية لـ Azure و DDoS protection.
أمن الشبكة
تدعم خدمة التطبيقات العديد من ميزات أمان الشبكة لقفل تطبيقاتك ومنع الوصول غير المصرح به.
تكوين نقاط النهاية الخاصة: اقض على التعرض للشبكة العامة من خلال توجيه حركة المرور إلى خدمة التطبيقات عبر شبكتك الافتراضية باستخدام Azure Private Link، مما يضمن اتصالا آمنا للعملاء في شبكاتك الخاصة. لمزيد من المعلومات، انظر Use Private endpoints for "Azure App Service".
تنفيذ تكامل الشبكة الافتراضية: أمن حركة المرور الصادرة من خلال تمكين تطبيقك من الوصول إلى الموارد داخل أو من خلال شبكة Azure الافتراضية مع الحفاظ على العزل عن الإنترنت العام. لمزيد من المعلومات، راجع دمج تطبيقك مع شبكة افتراضية ل Azure.
تكوين قيود الوصول إلى IP: قيد الوصول إلى تطبيقك من خلال تحديد قائمة تسمح بعناوين IP والشبكات الفرعية التي يمكنها الوصول إلى تطبيقك، مما يمنع جميع حركة المرور الأخرى. يمكنك تعريف عناوين IP فردية أو نطاقات محددة بواسطة أقنعة الشبكة الفرعية، وتكوين قيود IP ديناميكية من خلال ملفات web.config على تطبيقات ويندوز. لمزيد من المعلومات، راجع إعداد قيود الوصول إلى "Azure App Service".
قم بإعداد قيود نقطة نهاية الخدمة: قم بقفل الوصول الوارد إلى تطبيقك من شبكات فرعية محددة في شبكاتك الافتراضية باستخدام نقاط نهاية الخدمة، والتي تعمل جنبا إلى جنب مع قيود الوصول إلى IP لتوفير تصفية على مستوى الشبكة. لمزيد من المعلومات، راجع قيود الوصول إلى "Azure App Service".
استخدم جدار حماية تطبيقات الويب: عزز الحماية ضد ثغرات الويب الشائعة والهجمات من خلال تنفيذ الواجهة الأمامية لـ Azure أو Application Gateway مع قدرات جدار حماية تطبيقات الويب أمام خدمة التطبيقات الخاصة بك. لمزيد من المعلومات، راجع Azure Web Application Firewall على Azure Application Gateway.
إدارة الهوية والوصول
إدارة الهويات وضوابط الوصول بشكل صحيح أمر ضروري لضمان نشر خدمة تطبيقات Azure من الاستخدام غير المصرح به وسرقة بيانات الاعتماد المحتملة.
تمكين الهويات المدارة للطلبات الصادرة: قم بالتحقق من صحة خدمات Azure بشكل آمن من تطبيقك دون تخزين بيانات الاعتماد في الكود أو التكوين باستخدام الهويات المدارة، مما يلغي الحاجة لإدارة مبادئ الخدمة وسلاسل الاتصال. توفر الهويات المدارة هوية مدارة تلقائيا في Microsoft Entra ID لتطبيقك لاستخدامها عند تقديم طلبات صادرة إلى خدمات Azure أخرى مثل قاعدة بيانات Azure SQL وAzure Key Vault وتخزين Azure. تدعم خدمة التطبيقات كل من الهويات المدارة المعينة من النظام والمستخدم. لمزيد من المعلومات، راجع استخدام الهويات المدارة ل App Service ودالات Azure.
تكوين المصادقة والتفويض: نفذ مصادقة/تفويض خدمة التطبيقات لتأمين تطبيقك باستخدام Microsoft Entra ID أو مزودي الهوية الآخرين، مما يمنع الوصول غير المصرح به دون كتابة كود مصادقة مخصص. تتعامل وحدة المصادقة المدمجة مع طلبات الويب قبل تمريرها إلى كود التطبيق الخاص بك وتدعم عدة مزودين بما في ذلك Microsoft Entra ID، وحسابات Microsoft، وFacebook، وGoogle، وX. لمزيد من المعلومات، راجع المصادقة والتفويض في "Azure App Service".
تنفيذ التحكم في الوصول القائم على الأدوار لعمليات الإدارة: التحكم في من يمكنه إدارة وتكوين موارد خدمة التطبيقات (مستوى الإدارة) من خلال تعيين الحد الأدنى من صلاحيات Azure RBAC اللازمة للمستخدمين ومديري الخدمة وفقا لمبدأ أقل امتياز. يتحكم هذا في الوصول الإداري إلى العمليات مثل إنشاء التطبيقات، تعديل إعدادات التكوين، وإدارة عمليات النشر، منفصلة عن المصادقة على مستوى التطبيق (Easy Authentic) أو المصادقة بين التطبيقات (الهويات المدارة). لمزيد من المعلومات، راجع Azure المدمجة في الأدوار للويب والهواتف المحمولة.
تنفيذ المصادقة نيابة عنها: تفوض الوصول إلى الموارد البعيدة نيابة عن المستخدمين الذين يستخدمون Microsoft Entra ID كمزود للمصادقة. يمكن لتطبيق خدمة التطبيقات تنفيذ تسجيل الدخول المفوض إلى خدمات مثل Microsoft Graph أو تطبيقات تطبيقات التطبيقات عن بعد. لمزيد من المعلومات، راجع مصادقة وتفويض المستخدمين من البداية إلى الطرف في "Azure App Service".
تمكين المصادقة المتبادلة TLS: اطلب شهادات العميل لمزيد من الأمان عندما يحتاج تطبيقك للتحقق من هوية العميل، خاصة في سيناريوهات B2B أو التطبيقات الداخلية. لمزيد من المعلومات، انظر Configure TLS Mutual authentication for "Azure App Service".
حماية البيانات
حماية البيانات أثناء النقل وأثناء الراحة أمر بالغ الأهمية للحفاظ على سرية وسلامة تطبيقاتك وبياناتها.
فرض HTTPS: أعد توجيه جميع حركة مرور HTTP إلى HTTPS عن طريق تفعيل وضع HTTPS فقط، لضمان تشفير جميع الاتصالات بين العملاء وتطبيقك. إعادة التوجيه عبر HTTPS فقط ليست مفعلة بشكل افتراضي، لذا قم بتفعيلها بشكل صريح؛ لاحظ أن اسم
<app_name>.azurewebsites.netالنطاق الافتراضي لتطبيقك متاح بالفعل عبر HTTPS. لمزيد من المعلومات، راجع إعداد الإعدادات العامة.تكوين إصدار TLS: استخدم بروتوكولات TLS الحديثة عن طريق ضبط الحد الأدنى لإصدار TLS على 1.2 أو أعلى، وتعطيل البروتوكولات القديمة وغير الآمنة لمنع الثغرات المحتملة. تدعم خدمة التطبيقات TLS 1.3 (الأحدث)، TLS 1.2 (الحد الأدنى الافتراضي)، وTLS 1.1/1.0 (للتوافق مع الإصدارات السابقة فقط). قم بتكوين الحد الأدنى لإصدار TLS لكل من تطبيق الويب وموقع SCM. لمزيد من المعلومات، راجع إعداد الإعدادات العامة.
إدارة شهادات TLS/SSL: أمن النطاقات المخصصة باستخدام شهادات TLS/SSL المكونة بشكل صحيح لإنشاء اتصالات موثوقة. تدعم خدمة التطبيقات أنواعا متعددة من الشهادات: شهادات مجانية من خدمة التطبيقات، شهادات خدمة التطبيقات، شهادات طرف ثالث، وشهادات مستوردة من Azure Key Vault. إذا قمت بتكوين نطاق مخصص، قم بتأمينه بشهادة TLS/SSL حتى تتمكن المتصفحات من إنشاء اتصالات HTTPS آمنة. لمزيد من المعلومات، راجع إضافة وإدارة شهادات TLS/SSL في "Azure App Service".
تخزين الأسرار في Key Vault: حماية قيم التكوين الحساسة مثل بيانات اعتماد قاعدة البيانات، ورموز API، والمفاتيح الخاصة من خلال تخزينها في Azure Key Vault والوصول إليها باستخدام الهويات المدارة، بدلا من تخزينها في إعدادات التطبيق أو الكود. يمكن لتطبيق خدمة التطبيقات الخاص بك الوصول بأمان إلى خزنة المفاتيح باستخدام المصادقة المدارة للهوية. لمزيد من المعلومات، راجع استخدام مراجع App Service لخدمة التطبيقات وApp Service.
تجنب ترميز الأسرار في إعدادات التطبيق: لا تخزن الأسرار في ملفات الكود أو الإعدادات. تخزن خدمة التطبيقات إعدادات التطبيق وسلاسل الاتصال مشفرة أثناء السكون وتفك تشفيرها قبل حقنها في ذاكرة التطبيق، لكن بالنسبة للأسرار الحساسة يفضل مراجع Key Vault بحيث تدار الأسرار مركزيا ولا تخزن أبدا في تكوين التطبيق. الوصول إلى هذه القيم كمتغيرات بيئية باستخدام أنماط قياسية للغة البرمجة الخاصة بك. لمزيد من المعلومات، راجع تكوين إعدادات التطبيق.
الاتصالات البعيدة الآمنة: استخدم دائما الاتصالات المشفرة عند الوصول إلى الموارد البعيدة، حتى لو سمح المورد الخلفي بالاتصالات غير المشفرة. بالنسبة لموارد Azure مثل قاعدة بيانات Azure SQL وتخزين Azure، تبقى الاتصالات داخل Azure ولا تعبر حدود الشبكة. للحصول على موارد الشبكة الافتراضية، استخدم تكامل الشبكة الافتراضية مع VPN نقطة إلى موقع. للحصول على الموارد المحلية، استخدم الاتصالات الهجينة مع TLS 1.2 أو تكامل الشبكة الافتراضية مع VPN من موقع إلى موقع. تأكد من أن خدمات Azure الخلفية تسمح فقط بأصغر مجموعة عناوين IP ممكنة من تطبيقك. لمزيد من المعلومات، راجع العثور على عناوين IP الصادرة.
التسجيل والمراقبة
تطبيق تسجيل ومراقبة شاملة أمر أساسي لاكتشاف التهديدات الأمنية المحتملة وحل المشكلات المتعلقة بنشر خدمة تطبيقات Azure الخاصة بك.
تمكين تسجيل التشخيص: قم بتكوين سجلات تشخيص خدمة تطبيقات Azure لتتبع أخطاء التطبيقات، سجلات خادم الويب، تتبع الطلبات الفاشلة، ورسائل الأخطاء التفصيلية لتحديد مشكلات الأمان واستكشاف المشكلات. لمزيد من المعلومات، انظر تمكين تسجيل التشخيص للتطبيقات في "Azure App Service".
التكامل مع Azure Monitor: قم بإعداد Azure Monitor لجمع وتحليل السجلات والمقاييس من خدمة التطبيقات الخاصة بك، مما يتيح مراقبة شاملة وتنبيهات للأحداث الأمنية ومشاكل الأداء. لمزيد من المعلومات، انظر Monitor apps in "Azure App Service".
تكوين رؤى التطبيقات: تنفيذ رؤى التطبيقات للحصول على رؤى مفصلة حول أداء التطبيق، وأنماط الاستخدام، والمشاكل الأمنية المحتملة، مع إمكانيات المراقبة والتحليلات في الوقت الحقيقي. لمزيد من المعلومات، انظر Monitor "Azure App Service" performance.
قم بإعداد تنبيهات الأمان: أنشئ تنبيهات مخصصة لإعلامك بأنماط استخدام غير طبيعية، أو اختراقات أمنية محتملة، أو اضطرابات في الخدمة تؤثر على موارد خدمة التطبيقات الخاصة بك. لمزيدٍ من المعلومات، راجع إنشاء وعرض وإدارة تنبيهات القياسات باستخدام Azure Monitor.
تمكين الفحوصات الصحية: قم بضبط الفحوصات الصحية لمراقبة حالة تشغيل تطبيقك ومعالجة المشكلات تلقائيا عند الإمكان. لمزيد من المعلومات، راجع مراقبة مثيلات App Service باستخدام التحقق من الصحة.
الامتثال والحوكمة
إن إنشاء حوكمة مناسبة وضمان الامتثال للمعايير ذات الصلة أمر بالغ الأهمية لتشغيل تطبيقات "Azure App Service" بأمان.
تنفيذ سياسة Azure: فرض معايير الأمان على مستوى المؤسسة لعمليات نشر خدمة التطبيقات الخاصة بك من خلال إنشاء وتعيين تعريفات سياسات Azure التي تراجع وتفرض متطلبات الامتثال. لمزيد من المعلومات، انظر نهج Azure Regulatory Compliance controls for "Azure App Service".
راجع توصيات الأمان: قم بتقييم وضعك الأمني في خدمة التطبيقات بانتظام باستخدام Microsoft Defender for Cloud لتحديد ومعالجة ثغرات الأمان والإعدادات الخاطئة. لمزيد من المعلومات، راجع حماية تطبيقات الويب وواجهات برمجة التطبيقات الخاصة بك في "Azure App Service".
إجراء تقييمات أمنية: قم بإجراء تقييمات أمنية منتظمة واختبارات اختراق تطبيقات خدمة التطبيقات الخاصة بك للتحقق من قيود الوصول، إعدادات TLS، وتكوين التوثيق السهل. اتبع قواعد اختبار اختراق السحابة في Microsoft. لمزيد من المعلومات، انظر اختبار الاختراق.
الحفاظ على الامتثال التنظيمي: قم بتعيين مبادرات سياسات الامتثال التنظيمي المدمجة (مثل PCI DSS، HIPAA/HITRUST، أو ISO 27001) التي تتضمن ضوابط خدمة التطبيقات لتدقيق تطبيقاتك وفقا لمتطلبات صناعتك ومنطقتك، خاصة فيما يتعلق بحماية البيانات والخصوصية. لمزيد من المعلومات، راجع التوافق التنظيمي في نهج Azure.
تنفيذ ممارسات DevOps الآمنة: إنشاء خطوط أنابيب CI/CD آمنة للنشر على App Service: استخدم فتحات النشر للتحقق المرحلي، تعطيل المصادقة الأساسية على نقاط نهاية SCM/FTP لصالح النشر القائم على الهوية المدارة، وإضافة فحص الشفرات والتحقق من الاعتماد. لمزيد من المعلومات، راجع أفضل ممارسات النشر.
النسخ الاحتياطي والاسترداد.
يعد تنفيذ آليات نسخ احتياطي واستعادة قوية أمرا أساسيا لضمان استمرارية الأعمال وحماية البيانات في عمليات نشر "Azure App Service" الخاصة بك.
تمكين النسخ الاحتياطية التلقائية: قم بتكوين النسخ المجدولة لتطبيقات خدمة التطبيقات لضمان قدرتك على استعادة تطبيقاتك وبياناتك في حال الحذف العرضي أو التلف أو أي فشل آخر. لمزيد من المعلومات، راجع النسخ الاحتياطي واستعادة تطبيقك في "Azure App Service".
قم بإعداد الاحتفاظ بالنسخ الاحتياطية: حدد فترات احتفاظ مناسبة لنسخك الاحتياطية بناء على متطلبات عملك واحتياجات الامتثال، لضمان حفظ البيانات الحيوية للفترة المطلوبة. لمزيد من المعلومات، راجع النسخ الاحتياطي واستعادة تطبيقك في "Azure App Service".
تنفيذ عمليات نشر متعددة المناطق: نشر تطبيقاتك الحيوية عبر عدة مناطق لتوفير توفر عالي وقدرات استعادة من الكوارث في حال حدوث انقطاعات إقليمية. لمزيد من المعلومات، راجع الدليل التعليمي: إنشاء تطبيق متعدد المناطق متاح بقوة في خدمة التطبيقات.
اختبر استعادة النسخ الاحتياطي: اختبر عملية استعادة النسخ الاحتياطي بانتظام للتأكد من صحة النسخ الاحتياطية ويمكن استعادتها بنجاح عند الحاجة، مع التحقق من وظائف التطبيق وسلامة البيانات. لمزيد من المعلومات، راجع استعادة تطبيق من نسخة احتياطية.
توثيق إجراءات الاسترداد: إنشاء وصيانة توثيق شامل لإجراءات الاسترداد، لضمان استجابة سريعة وفعالة أثناء انقطاعات الخدمة أو الكوارث. لمزيد من المعلومات، راجع الموثوقية في "Azure App Service".