تأمين نشر Azure App Service الخاص بك

توفر Azure App Service بيئة منصة كخدمة (PaaS) تتيح لك بناء ونشر وتوسيع تطبيقات الويب، وخلفيات تطبيقات الجوال، وواجهات RESTful، وتطبيقات الوظائف. عند نشر هذه الخدمة، من المهم اتباع أفضل ممارسات الأمان لحماية تطبيقاتك وبياناتك وبنيتك التحتية.

تقدم هذه المقالة إرشادات حول كيفية تأمين نشر خدمة تطبيقات Azure بأفضل شكل.

تؤمن Azure App Service مكونات النظام الأساسي الخاصة بها وتتصلبها، بما في ذلك أجهزة Azure الظاهرية (VMs) والتخزين واتصالات الشبكة وأطر عمل الويب وميزات الإدارة والتكامل. تخضع App Service لفحوصات امتثال مستمرة وصارمة لضمان ما يلي:

لمزيد من المعلومات حول أمان البنية الأساسية والنظام الأساسي في Azure، راجع مركز توثيق Azure.

أمن الشبكة

تدعم خدمة التطبيقات العديد من ميزات أمان الشبكة لقفل تطبيقاتك ومنع الوصول غير المصرح به.

  • تكوين نقاط النهاية الخاصة: اقض على التعرض للشبكة العامة من خلال توجيه حركة المرور إلى خدمة التطبيقات عبر شبكتك الافتراضية باستخدام Azure Private Link، مما يضمن اتصالا آمنا للعملاء في شبكاتك الخاصة. انظر Use Private endpoints for Azure App Service.

  • تنفيذ تكامل الشبكة الافتراضية: أمن حركة المرور الصادرة من خلال تمكين تطبيقك من الوصول إلى الموارد داخل أو من خلال شبكة Azure الافتراضية مع الحفاظ على العزل عن الإنترنت العام. انظر دمج تطبيقك مع شبكة افتراضية لجهاز Azure.

  • تكوين قيود الوصول إلى IP: قيد الوصول إلى تطبيقك من خلال تحديد قائمة تسمح بعناوين IP والشبكات الفرعية التي يمكنها الوصول إلى تطبيقك، مما يمنع جميع حركة المرور الأخرى. يمكنك تعريف عناوين IP فردية أو نطاقات محددة بواسطة أقنعة الشبكة الفرعية، وتكوين قيود IP ديناميكية من خلال ملفات web.config على تطبيقات ويندوز. انظر إعداد قيود الوصول إلى خدمة تطبيقات Azure.

  • قم بإعداد قيود نقطة نهاية الخدمة: قم بقفل الوصول الوارد إلى تطبيقك من شبكات فرعية محددة في شبكاتك الافتراضية باستخدام نقاط نهاية الخدمة، والتي تعمل جنبا إلى جنب مع قيود الوصول إلى IP لتوفير تصفية على مستوى الشبكة. انظر قيود الوصول إلى خدمة تطبيقات Azure.

  • استخدم جدار حماية تطبيقات الويب: عزز الحماية ضد ثغرات الويب الشائعة والهجمات من خلال تنفيذ Azure Front Door أو Application Gateway مع قدرات جدار حماية تطبيقات الويب أمام خدمة التطبيقات الخاصة بك. انظر جدار حماية Azure Web Application على Azure Application Gateway.

إدارة الهوية والوصول

إدارة الهويات وضوابط الوصول بشكل صحيح أمر ضروري لضمان نشر خدمة تطبيقات Azure من الاستخدام غير المصرح به وسرقة بيانات الاعتماد المحتملة.

  • تمكين الهويات المدارة للطلبات الصادرة: قم بالتحقق من صحة خدمات Azure بشكل آمن من تطبيقك دون تخزين بيانات الاعتماد في الكود أو التكوين باستخدام الهويات المدارة، مما يلغي الحاجة لإدارة مبادئ الخدمة وسلاسل الاتصال. توفر الهويات المدارة هوية مدارة تلقائيا في Microsoft Entra ID لتطبيقك لاستخدامها عند تقديم طلبات صادرة إلى خدمات Azure أخرى مثل Azure SQL Database وAzure Key Vault وAzure Storage. تدعم خدمة التطبيقات كل من الهويات المدارة المعينة من النظام والمستخدم. انظر استخدام الهويات المدارة لوظائف خدمة التطبيقات وAzure Functions.

  • تكوين المصادقة والتفويض: نفذ مصادقة/تفويض خدمة التطبيقات لتأمين تطبيقك باستخدام Microsoft Entra ID أو مزودي الهوية الآخرين، مما يمنع الوصول غير المصرح به دون كتابة كود مصادقة مخصص. وحدة المصادقة المدمجة تتعامل مع طلبات الويب قبل تمريرها إلى كود التطبيق الخاص بك وتدعم عدة مزودين مثل Microsoft Entra ID، وحسابات مايكروسوفت، وفيسبوك، وجوجل، وX. انظر المصادقة والتفويض في Azure App Service.

  • تنفيذ التحكم في الوصول القائم على الأدوار لعمليات الإدارة: التحكم في من يمكنه إدارة وتكوين موارد خدمة التطبيقات (مستوى الإدارة) من خلال تعيين الحد الأدنى من صلاحيات Azure RBAC اللازمة للمستخدمين ومديري الخدمة وفقا لمبدأ أقل امتياز. يتحكم هذا في الوصول الإداري إلى العمليات مثل إنشاء التطبيقات، تعديل إعدادات التكوين، وإدارة عمليات النشر — منفصل عن المصادقة على مستوى التطبيق (Easy Authorth) أو المصادقة بين التطبيقات (الهويات المدارة). انظر أدوار Azure المدمجة.

  • تنفيذ المصادقة نيابة عنها: تفوض الوصول إلى الموارد البعيدة نيابة عن المستخدمين الذين يستخدمون Microsoft Entra ID كمزود للمصادقة. يمكن لتطبيق خدمة التطبيقات تنفيذ تسجيل الدخول المفوض إلى خدمات مثل Microsoft Graph أو تطبيقات تطبيقات التطبيقات عن بعد. للحصول على برنامج تعليمي شامل، راجع مصادقة المستخدمين وتخويلهم من طرف إلى طرف في Azure App Service.

  • تمكين المصادقة المتبادلة TLS: اطلب شهادات العميل لمزيد من الأمان عندما يحتاج تطبيقك للتحقق من هوية العميل، خاصة في سيناريوهات B2B أو التطبيقات الداخلية. انظر Configure TLS Mutual authentication for Azure App Service.

حماية البيانات

حماية البيانات أثناء النقل وأثناء الراحة أمر بالغ الأهمية للحفاظ على سرية وسلامة تطبيقاتك وبياناتها.

  • فرض HTTPS: أعد توجيه جميع حركة مرور HTTP إلى HTTPS عن طريق تفعيل وضع HTTPS فقط، لضمان تشفير جميع الاتصالات بين العملاء وتطبيقك. افتراضيا، تفرض خدمة التطبيقات إعادة توجيه من طلبات HTTP إلى HTTPS، واسم <app_name>.azurewebsites.net النطاق الافتراضي لتطبيقك يمكن الوصول إليه بالفعل عبر HTTPS. انظر إعداد الإعدادات العامة.

  • تكوين إصدار TLS: استخدم بروتوكولات TLS الحديثة عن طريق ضبط الحد الأدنى لإصدار TLS على 1.2 أو أعلى، وتعطيل البروتوكولات القديمة وغير الآمنة لمنع الثغرات المحتملة. تدعم خدمة التطبيقات TLS 1.3 (الأحدث)، TLS 1.2 (الحد الأدنى الافتراضي)، وTLS 1.1/1.0 (للتوافق مع الإصدارات السابقة فقط). قم بتكوين الحد الأدنى لإصدار TLS لكل من تطبيق الويب وموقع SCM. انظر إعداد الإعدادات العامة.

  • إدارة شهادات TLS/SSL: أمن النطاقات المخصصة باستخدام شهادات TLS/SSL المكونة بشكل صحيح لإنشاء اتصالات موثوقة. تدعم خدمة التطبيقات أنواعا متعددة من الشهادات: شهادات مجانية من خدمة التطبيقات، شهادات خدمة التطبيقات، شهادات طرف ثالث، وشهادات مستوردة من Azure Key Vault. إذا قمت بتكوين نطاق مخصص، قم بتأمينه بشهادة TLS/SSL حتى تتمكن المتصفحات من إنشاء اتصالات HTTPS آمنة. انظر إضافة وإدارة شهادات TLS/SSL في Azure App Service.

  • تخزين الأسرار في Key Vault: حماية قيم التكوين الحساسة مثل بيانات اعتماد قاعدة البيانات، ورموز API، والمفاتيح الخاصة من خلال تخزينها في Azure Key Vault والوصول إليها باستخدام الهويات المدارة، بدلا من تخزينها في إعدادات التطبيق أو الكود. يمكن لتطبيق خدمة التطبيقات الخاص بك الوصول بأمان إلى خزنة المفاتيح باستخدام المصادقة المدارة للهوية. انظر Use Key Vault references لخدمة التطبيقات وAzure Functions.

  • تشفير إعدادات التطبيق: استخدم إعدادات التطبيقات المشفرة وسلاسل الاتصال بدلا من تخزين الأسرار في ملفات الكود أو الإعدادات. تقوم خدمة التطبيقات بتخزين هذه القيم المشفرة في Azure وفك تشفيرها مباشرة قبل الحقن في ذاكرة التطبيق عند بدء التطبيق، مع تدوير مفاتيح التشفير بانتظام. الوصول إلى هذه القيم كمتغيرات بيئية باستخدام أنماط قياسية للغة البرمجة الخاصة بك. راجع إعدادات التطبيق.

  • الاتصالات البعيدة الآمنة: استخدم دائما الاتصالات المشفرة عند الوصول إلى الموارد البعيدة، حتى لو سمح المورد الخلفي بالاتصالات غير المشفرة. بالنسبة لموارد Azure مثل Azure SQL Database وAzure Storage، تبقى الاتصالات داخل Azure ولا تعبر حدود الشبكة. للحصول على موارد الشبكة الافتراضية، استخدم تكامل الشبكة الافتراضية مع VPN نقطة إلى موقع. للحصول على الموارد المحلية، استخدم الاتصالات الهجينة مع TLS 1.2 أو تكامل الشبكة الافتراضية مع VPN من موقع إلى موقع. تأكد من أن خدمات Azure الخلفية تسمح فقط بأصغر مجموعة عناوين IP ممكنة من تطبيقك. راجع العثور على عناوين IP الصادرة.

التسجيل والمراقبة

تطبيق تسجيل ومراقبة شاملة أمر أساسي لاكتشاف التهديدات الأمنية المحتملة وحل المشكلات المتعلقة بنشر خدمة تطبيقات Azure الخاصة بك.

  • تمكين تسجيل التشخيص: قم بتكوين سجلات تشخيص خدمة تطبيقات Azure لتتبع أخطاء التطبيقات، سجلات خادم الويب، تتبع الطلبات الفاشلة، ورسائل الأخطاء التفصيلية لتحديد مشكلات الأمان واستكشاف المشكلات. See Enable diagnostics logging for apps in Azure App Service.

  • التكامل مع Azure Monitor: قم بإعداد Azure Monitor لجمع وتحليل السجلات والمقاييس من خدمة التطبيقات الخاصة بك، مما يتيح مراقبة شاملة وتنبيهات للأحداث الأمنية ومشاكل الأداء. See Monitor apps in Azure App Service.

  • تكوين رؤى التطبيقات: تنفيذ رؤى التطبيقات للحصول على رؤى مفصلة حول أداء التطبيق، وأنماط الاستخدام، والمشاكل الأمنية المحتملة، مع إمكانيات المراقبة والتحليلات في الوقت الحقيقي. See Monitor Azure App Service performance.

  • قم بإعداد تنبيهات الأمان: أنشئ تنبيهات مخصصة لإعلامك بأنماط استخدام غير طبيعية، أو اختراقات أمنية محتملة، أو اضطرابات في الخدمة تؤثر على موارد خدمة التطبيقات الخاصة بك. راجع إنشاء وعرض وإدارة تنبيهات المقياس باستخدام Azure Monitor.

  • تمكين الفحوصات الصحية: قم بضبط الفحوصات الصحية لمراقبة حالة تشغيل تطبيقك ومعالجة المشكلات تلقائيا عند الإمكان. انظر مراقبة حالات خدمة التطبيقات باستخدام فحص الصحة.

الامتثال والحوكمة

إن إنشاء حوكمة مناسبة وضمان الامتثال للمعايير ذات الصلة أمر بالغ الأهمية لتشغيل تطبيقات Azure App Service بأمان.

  • تنفيذ سياسة Azure: فرض معايير الأمان على مستوى المؤسسة لعمليات نشر خدمة التطبيقات الخاصة بك من خلال إنشاء وتعيين تعريفات سياسات Azure التي تراجع وتفرض متطلبات الامتثال. انظر ضوابط الامتثال التنظيمي لسياسة Azure لخدمة تطبيقات Azure.

  • راجع توصيات الأمان: قم بتقييم وضعية أمان خدمة التطبيقات الخاصة بك بانتظام باستخدام Microsoft Defender for Cloud لتحديد ومعالجة الثغرات الأمنية والأخطاء في التكوين. انظر حماية تطبيقات الويب وواجهات برمجة التطبيقات الخاصة بخدمة Azure App Service الخاصة بك.

  • إجراء تقييمات أمنية: قم بإجراء تقييمات أمنية منتظمة واختبارات اختراق لتطبيقات خدمة التطبيقات الخاصة بك لتحديد الثغرات المحتملة ونقاط الضعف الأمنية. راجع معيار أمان السحابة في مايكروسوفت.

  • الحفاظ على الامتثال التنظيمي: قم بتكوين نشر خدمات التطبيقات الخاصة بك بما يتوافق مع المتطلبات التنظيمية المعمول بها في صناعتك ومنطقتك، خاصة فيما يتعلق بحماية البيانات والخصوصية. انظر وثائق الامتثال لتطبيق Azure.

  • تنفيذ ممارسات DevOps الآمنة: إنشاء خطوط أنابيب CI/CD آمنة لنشر التطبيقات على App Service، بما في ذلك مسح الكود، وفحوصات الاعتماديات، والاختبارات الأمنية الآلية. انظر DevSecOps في Azure.

النسخ الاحتياطي والاسترداد.

يعد تنفيذ آليات نسخ احتياطي واستعادة قوية أمرا أساسيا لضمان استمرارية الأعمال وحماية البيانات في عمليات نشر Azure App Service الخاصة بك.

  • تمكين النسخ الاحتياطية التلقائية: قم بتكوين النسخ المجدولة لتطبيقات خدمة التطبيقات لضمان قدرتك على استعادة تطبيقاتك وبياناتك في حال الحذف العرضي أو التلف أو أي فشل آخر. انظر إلى النسخ الاحتياطي واستعادة تطبيقك في خدمة تطبيقات Azure.

  • قم بإعداد الاحتفاظ بالنسخ الاحتياطية: حدد فترات احتفاظ مناسبة لنسخك الاحتياطية بناء على متطلبات عملك واحتياجات الامتثال، لضمان حفظ البيانات الحيوية للفترة المطلوبة. انظر إلى النسخ الاحتياطي واستعادة تطبيقك في خدمة تطبيقات Azure.

  • تنفيذ عمليات نشر متعددة المناطق: نشر تطبيقاتك الحيوية عبر مناطق متعددة لتوفير توفر عالي وقدرات استعادة من الكوارث في حال حدوث انقطاعات إقليمية. انظر الدرس: إنشاء تطبيق متعدد المناطق متاح بقوة في خدمة التطبيقات.

  • اختبر استعادة النسخ الاحتياطي: اختبر عملية استعادة النسخ الاحتياطي بانتظام للتأكد من صحة النسخ الاحتياطية ويمكن استعادتها بنجاح عند الحاجة، مع التحقق من وظائف التطبيق وسلامة البيانات. انظر استعادة تطبيق من نسخة احتياطية.

  • توثيق إجراءات الاسترداد: إنشاء وصيانة توثيق شامل لإجراءات الاسترداد، لضمان استجابة سريعة وفعالة أثناء انقطاعات الخدمة أو الكوارث.

الأمان الخاص بالخدمة

لدى Azure App Service اعتبارات أمنية فريدة يجب معالجتها لضمان الأمان العام لتطبيقات الويب الخاصة بك.

  • تعطيل المصادقة الأساسية: قم بتعطيل المصادقة الأساسية لأسماء المستخدمين وكلمات المرور لنقاط نهاية FTP وSCM لصالح المصادقة المعتمدة على Microsoft Entra ID، والتي توفر مصادقة تعتمد على رموز OAuth 2.0 مع أمان محسن. انظر تعطيل المصادقة الأساسية في نشر Azure App Service.

  • نشر FTP/FTPS الآمن: قم بتعطيل الوصول إلى FTP أو فرض وضع FTPS فقط عند استخدام FTP في النشر لمنع نقل بيانات الاعتماد والمحتوى في نص واضح. يتم تعيين التطبيقات الجديدة لقبول FTPS فقط بشكل افتراضي. انظر نشر تطبيقك على Azure App Service باستخدام FTP/S.

  • تحقيق عزل كامل للشبكة: استخدم بيئة خدمة التطبيقات لتشغيل تطبيقاتك داخل بيئة خدمة تطبيقات مخصصة في مثيل Azure الافتراضي الخاص بك. يوفر ذلك عزلا كاملا للشبكة عن البنية التحتية المشتركة مع نقاط نهاية عامة مخصصة، وخيارات موازن تحميل داخلي (ILB) للوصول الداخلي فقط، وإمكانية استخدام موازن تحميل داخلي خلف جدار حماية تطبيقات ويب لحماية مستوى المؤسسات. انظر مقدمة في بيئات خدمة تطبيقات Azure.

  • تنفيذ حماية DDoS: استخدم جدار حماية تطبيقات الويب (WAF) وحماية Azure DDoS للحماية من هجمات DDoS الناشئة. نشر Azure Front Door مع WAF لحماية المنصة ضد هجمات DDoS على مستوى الشبكة. انظر Azure DDoS Protection و Azure Front Door مع WAF.