تأمين نسبة استخدام الشبكة إلى أصول الواجهة الأمامية لـ Azure

Important

الواجهة الأمامية لـ Azure (الكلاسيكي) سيتقاعد في 31 مارس 2027. ونظرا لأن الخدمة ستتقاعد، فهي لم تعد تدعم إنشاء الملف الشخصي، أو دمج النطاقات الجديدة، أو الشهادات المدارة. لتجنب انقطاع الخدمة، انتقل إلى الواجهة الأمامية لـ Azure Standard أو Premium. لمزيد من المعلومات، انظر الواجهة الأمامية لـ Azure (التقاعد الكلاسيكي).

تعمل ميزات الواجهة الأمامية لـ Azure بشكل أفضل عندما تتدفق نسبة استخدام الشبكة فقط عبر Front Door. يجب تكوين الأصل الخاص بك لمنع حركة المرور التي لم يتم إرسالها من خلال Front Door. وإلا، فقد تتجاوز نسبة استخدام الشبكة جدار حماية تطبيق الويب ل Front Door وحماية DDoS وميزات الأمان الأخرى.

أقبل المستويات المدعومة
ارتباط خاص Premium
الهويات المُدارة قياسي ، مميز
تصفية عنوان IP كلاسيكي ، قياسي ، ممتاز
معرف Front Door كلاسيكي ، قياسي ، ممتاز

إشعار

يشير الأصل ومجموعة الأصل في هذه المقالة إلى الواجهة الخلفية وتجمع الواجهة الخلفية لتكوين الواجهة الأمامية لـ Azure (الكلاسيكي).

يوفر Front Door العديد من الطرق التي يمكنك استخدامها لتقييد نسبة استخدام الشبكة الأصلية.

عند استخدام المستوى المتميز من الواجهة الأمامية لـ Azure، يمكنك استخدام Private Link لإرسال نسبة استخدام الشبكة إلى أصلك. تعرف على المزيد حول أصول Private Link.

يجب تكوين الأصل الخاص بك لمنع حركة المرور التي لا تأتي من خلال Private Link. تعتمد الطريقة التي تقيد بها حركة المرور على نوع أصل الارتباط الخاص الذي تستخدمه:

  • تقوم "Azure App Service" ودالات Azure تلقائيا بتعطيل الوصول من خلال نقاط نهاية الإنترنت العامة عند استخدام Private Link. لمزيد من المعلومات، راجع ⁧⁩استخدام نقاط النهاية الخاصة لـ Azure Web App⁧⁩.
  • يوفر تخزين Azure جدار حماية، والذي يمكنك استخدامه لرفض نسبة استخدام الشبكة من الإنترنت. لمزيد من المعلومات، انظر تكوين جدار حماية التخزين والشبكات الظاهرية في Azure
  • موازنات التحميل الداخلية مع خدمة Azure Private Link غير قابلة للتوجيه بشكل عام. يمكنك أيضا تكوين مجموعات أمان الشبكة للتأكد من عدم السماح بالوصول إلى شبكتك الظاهرية من الإنترنت.

الهويات المُدارة

تمكن الهويات المدارة التي يوفرها معرف Microsoft Entra مثيل Front Door الخاص بك من الوصول بأمان إلى موارد Microsoft Entra الأخرى المحمية، مثل مساحة تخزين Azure Blob، دون الحاجة إلى إدارة بيانات الاعتماد. بعد تمكين الهوية المدارة ل Front Door ومنح الهوية المدارة الأذونات اللازمة لأصلك، سيستخدم Front Door الهوية المدارة للحصول على رمز وصول من معرف Microsoft Entra للوصول إلى المورد المحدد. بعد الحصول على الرمز المميز بنجاح، سيقوم Front Door بتعيين قيمة الرمز المميز في عنوان التخويل باستخدام نظام Bearer ثم إعادة توجيه الطلب إلى الأصل. يقوم Front Door بالتخزين المؤقت للرمز المميز حتى تنتهي صلاحيته. لمزيد من المعلومات، راجع استخدام الهويات المدارة للمصادقة على الأصول (معاينة).

الأصول المستندة إلى عنوان IP العام

عند استخدام الأصول العامة المستندة إلى عنوان IP، هناك طريقتان يجب استخدامهما معا لضمان تدفق نسبة استخدام الشبكة عبر مثيل Front Door الخاص بك:

  • تكوين تصفية عنوان IP للتأكد من قبول الطلبات إلى أصلك فقط من نطاقات عناوين IP للواجهة الأمامية.
  • قم بتكوين التطبيق الخاص بك للتحقق من X-Azure-FDID قيمة العنوان، والتي يرفقها Front Door بجميع الطلبات إلى الأصل، وتأكد من أن قيمته تطابق معرف Front Door الخاص بك.

تصفية عنوان IP

تكوين تصفية عنوان IP لأصولك لقبول نسبة استخدام الشبكة من مساحة عنوان IP الخلفية ل الواجهة الأمامية لـ Azure وخدمات البنية الأساسية ل Azure فقط.

توفر علامة خدمة AzureFrontDoor.Backend قائمة بعناوين IP التي يستخدمها Front Door للاتصال بأصولك. يمكنك استخدام علامة الخدمة هذه ضمن قواعد مجموعة أمان الشبكة. يمكنك أيضا تنزيل مجموعة بيانات نطاقات IP Azure وعلامات الخدمة، والتي يتم تحديثها بانتظام بأحدث عناوين IP.

يجب عليك أيضا السماح بنسبة استخدام الشبكة من خدمات البنية الأساسية ل Azure من خلال عناوين 168.63.129.16 IP للمضيف الظاهري و169.254.169.254.

تحذير

تتغير مساحة عنوان IP ل Front Door بانتظام. تأكد من استخدام علامة خدمة AzureFrontDoor.Backend بدلا من عناوين IP ذات الترميز المضمن.

معرف Front Door

تصفية عنوان IP وحدها غير كافية لتأمين نسبة استخدام الشبكة إلى أصلك، لأن عملاء Azure الآخرين يستخدمون نفس عناوين IP. يجب عليك أيضا تكوين الأصل الخاص بك للتأكد من أن نسبة استخدام الشبكة قد نشأت من ملف تعريف Front Door الخاص بك .

ينشئ Azure معرفا فريدا لكل ملف تعريف Front Door. يمكنك العثور على المعرف في مدخل Microsoft Azure، من خلال البحث عن قيمة معرف Front Door في صفحة نظرة عامة على ملف التعريف الخاص بك.

عندما يقدم Front Door طلبا إلى الأصل الخاص بك، فإنه يضيف X-Azure-FDID عنوان الطلب. يجب أن يفحص الأصل العنوان على الطلبات الواردة، ويرفض الطلبات التي لا تتطابق فيها القيمة مع معرف ملف تعريف Front Door.

مثال على التكوين

توضح الأمثلة التالية كيف يمكنك تأمين أنواع مختلفة من الأصول.

يمكنك استخدام قيود الوصول إلى App Service لإجراء تصفية عنوان IP بالإضافة إلى تصفية العنوان. يتم توفير الإمكانية من قبل النظام الأساسي، ولا تحتاج إلى تغيير التطبيق أو المضيف.