Oharra
Baimena behar duzu orria atzitzeko. Direktorioetan saioa has dezakezu edo haiek alda ditzakezu.
Baimena behar duzu orria atzitzeko. Direktorioak alda ditzakezu.
Azure App Service proporciona un entorno de plataforma como servicio (PaaS) que permite compilar, implementar y escalar aplicaciones web, back-end de aplicaciones móviles, API RESTful y aplicaciones de funciones. Al implementar este servicio, es importante seguir los procedimientos recomendados de seguridad para proteger las aplicaciones, los datos y la infraestructura.
En este artículo se proporcionan instrucciones sobre cómo proteger mejor la implementación de Azure App Service.
Azure App Service protege y refuerza activamente sus componentes de plataforma, incluidas las máquinas virtuales (VM) de Azure, el almacenamiento, las conexiones de red, los marcos web y las funciones de gestión e integración. App Service se somete a comprobaciones de cumplimiento continuas y rigurosas para garantizar que:
- Cada aplicación se separa de otras aplicaciones y recursos de Azure.
- Las actualizaciones periódicas de las máquinas virtuales y el software en tiempo de ejecución abordan las vulnerabilidades recién detectadas.
- La comunicación de secretos y cadenas de conexión entre aplicaciones y otros recursos de Azure, como Azure SQL Database , solo se produce dentro de Azure, sin cruzar ningún límite de red. Los secretos almacenados siempre se cifran.
- Todas las comunicaciones a través de las características de conectividad de App Service, como la conexión híbrida , se cifran.
- Todas las conexiones a través de herramientas de administración remota como Azure PowerShell, la CLI de Azure, los SDK de Azure y las API REST se cifran.
- La administración continua de amenazas protege la infraestructura y la plataforma contra malware, denegación de servicio distribuido (DDoS) y ataques de tipo "man in the middle" y otras amenazas.
Para más información sobre la seguridad de la infraestructura y la plataforma en Azure, consulte el Centro de confianza de Azure.
Las recomendaciones de seguridad de este artículo implementan principios de confianza cero: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir vulneración de seguridad". Para obtener instrucciones de Confianza cero completas, consulte el Centro de instrucciones Confianza cero.
Seguridad específica del servicio
Azure App Service tiene consideraciones de seguridad únicas que deberías tener en cuenta para garantizar la seguridad general de tus aplicaciones web.
Deshabilitar la autenticación básica: deshabilite la autenticación básica de nombre de usuario y contraseña para los puntos de conexión FTP y SCM en favor de la autenticación basada en identificadores de Microsoft Entra, que proporciona autenticación basada en tokens de OAuth 2.0 con seguridad mejorada. Para más información, consulte Desactivar la autenticación básica en despliegues de Azure App Service.
Implementaciones seguras de FTP/FTPS: deshabilite el acceso FTP o aplique el modo de solo FTPS cuando se usa FTP para implementaciones para evitar que las credenciales y el contenido se transmitan en texto sin cifrar. Para más información, consulta Desplegar tu aplicación en Azure App Service usando FTP/S.
Lograr un aislamiento de red completo: use App Service Environment para ejecutar sus aplicaciones dentro de una instancia dedicada de App Service Environment en su propia instancia de Azure Virtual Network. Esta configuración proporciona aislamiento total de la red respecto a la infraestructura compartida con puntos finales públicos dedicados, opciones internas de balanceador de carga (ILB) para acceso solo interno y la capacidad de utilizar un ILB detrás de un cortafuegos de aplicaciones web para protección a nivel empresarial. Para más información, consulte Introducción a los entornos de Azure App Service.
Implementa protección contra DDoS: Despliega Azure Front Door con un Web Application Firewall (WAF) delante de tu app Service para absorber y filtrar ataques DDoS de nivel de red y aplicación antes de que lleguen a tu aplicación. Para más información, consulta Azure Front Door y protección contra DDoS.
Seguridad de red
App Service admite muchas características de seguridad de red para bloquear las aplicaciones y evitar el acceso no autorizado.
Configuración de puntos de conexión privados: elimine la exposición pública de Internet mediante el enrutamiento del tráfico a App Service a través de la red virtual mediante Azure Private Link, lo que garantiza la conectividad segura para los clientes de las redes privadas. Para más información, consulta Utilizar endpoints privados para Azure App Service.
Implementación de la integración de red virtual: proteja el tráfico saliente al permitir que la aplicación acceda a los recursos de o a través de una red virtual de Azure, a la vez que mantiene el aislamiento de la red pública de Internet. Para más información, consulte Integración de una aplicación con una red virtual de Azure.
Configurar restricciones de acceso IP: restrinja el acceso a la aplicación mediante la definición de una lista de direcciones IP permitidas y subredes que pueden acceder a la aplicación, bloqueando el resto del tráfico. Puede definir direcciones IP individuales o intervalos definidos por máscaras de subred y configurar restricciones de IP dinámicas a través de web.config archivos en aplicaciones de Windows. Para más información, consulte Configuración de las restricciones de acceso de Azure App Service.
Configurar restricciones de punto de conexión de servicio: bloquee el acceso entrante a la aplicación desde subredes específicas de las redes virtuales mediante puntos de conexión de servicio, que funcionan junto con restricciones de acceso IP para proporcionar filtrado de nivel de red. Para más información, vea Restricciones de acceso de Azure App Service.
Use el Firewall de Aplicaciones Web: Mejore la protección contra vulnerabilidades y ataques web comunes mediante la implementación de Azure Front Door o Application Gateway con capacidades de Firewall de Aplicaciones Web frente a su App Service. Para obtener más información, consulte Azure Web Application Firewall en Azure Application Gateway.
Administración de identidades y acceso
La administración correcta de identidades y controles de acceso es esencial para proteger las implementaciones de Azure App Service contra el uso no autorizado y el posible robo de credenciales.
Habilitación de identidades administradas para solicitudes salientes: autentíquese en los servicios de Azure de forma segura desde la aplicación sin almacenar credenciales en el código o la configuración mediante identidades administradas, lo que elimina la necesidad de administrar las entidades de servicio y las cadenas de conexión. Las identidades administradas proporcionan una identidad administrada automáticamente en microsoft Entra ID para que la aplicación la use al realizar solicitudes salientes a otros servicios de Azure, como Azure SQL Database, Azure Key Vault y Azure Storage. App Service admite identidades administradas asignadas por el sistema y asignadas por el usuario. Para más información, consulte Uso de identidades administradas para App Service y Azure Functions.
Configuración de la autenticación y autorización: implemente la autenticación o autorización de App Service para proteger la aplicación con el identificador de Entra de Microsoft u otros proveedores de identidades, lo que impide el acceso no autorizado sin escribir código de autenticación personalizado. El módulo de autenticación integrado gestiona las solicitudes web antes de pasarlas al código de tu aplicación y soporta múltiples proveedores, incluyendo Microsoft Entra ID, cuentas de Microsoft, Facebook, Google y X. Para más información, consulta Autenticación y autorización en Azure App Service.
Implemente el control de acceso basado en roles para las operaciones de administración: controle quién puede administrar y configurar los recursos de App Service (plano de administración) mediante la asignación de los permisos mínimos necesarios de Azure RBAC a los usuarios y entidades de servicio siguiendo el principio de privilegios mínimos. Esto controla el acceso administrativo a operaciones como la creación de aplicaciones, la modificación de configuraciones y la gestión de despliegues, de forma independiente de la autenticación a nivel de aplicación (Easy Auth) o la autenticación app-to-recurso (identidades gestionadas). Para más información, consulta los roles integrados de Azure para web y móvil.
Implementar la autenticación en nombre de otro: Delegue el acceso a recursos remotos en nombre de los usuarios mediante Microsoft Entra ID como proveedor de autenticación. La aplicación de servicio de aplicaciones puede realizar el inicio de sesión delegado en servicios como Microsoft Graph o aplicaciones remotas de API de servicio de aplicaciones. Para más información, consulte Autenticar y autorizar usuarios de principio a fin en Azure App Service.
Habilitar la autenticación TLS mutua: requiera certificados de cliente para mayor seguridad cuando la aplicación necesite comprobar la identidad de cliente, especialmente para escenarios B2B o aplicaciones internas. Para más información, consulte Configurar autenticación mutua TLS para Azure App Service.
Protección de los datos
La protección de los datos en tránsito y en reposo es fundamental para mantener la confidencialidad e integridad de las aplicaciones y sus datos.
Aplicar HTTPS: redirija todo el tráfico HTTP a HTTPS habilitando el modo de solo HTTPS, lo que garantiza que toda la comunicación entre los clientes y la aplicación esté cifrada. La redirección solo HTTPS no está activada por defecto, así que actívala explícitamente; ten en cuenta que el nombre
<app_name>.azurewebsites.netde dominio predeterminado de tu app ya es accesible vía HTTPS. Para más información, consulta Configurar ajustes generales.Configuración de la versión de TLS: use protocolos TLS modernos mediante la configuración de la versión mínima de TLS en la versión 1.2 o posterior y deshabilite protocolos obsoletos y no seguros para evitar posibles vulnerabilidades. App Service admite TLS 1.3 (más reciente), TLS 1.2 (mínimo predeterminado) y TLS 1.1/1.0 (solo para compatibilidad con versiones anteriores). Configure la versión mínima de TLS para la aplicación web y el sitio de SCM. Para más información, consulta Configurar ajustes generales.
Administrar certificados TLS/SSL: proteja dominios personalizados mediante certificados TLS/SSL configurados correctamente para establecer conexiones de confianza. App Service admite varios tipos de certificados: certificados administrados de App Service gratuitos, certificados de App Service, certificados de terceros y certificados importados desde Azure Key Vault. Si configura un dominio personalizado, asegúrelo con un certificado TLS/SSL para que los exploradores puedan realizar conexiones HTTPS seguras. Para obtener más información, consulte Agregar y administrar certificados TLS/SSL en Azure App Service.
Almacenamiento de secretos en Key Vault: proteja valores de configuración confidenciales como credenciales de base de datos, tokens de API y claves privadas almacenándolos en Azure Key Vault y accediéndolos mediante identidades administradas, en lugar de almacenarlos en la configuración de la aplicación o el código. La aplicación de App Service puede acceder de forma segura a Key Vault mediante la autenticación de identidad administrada. Para más información, consulte Uso de referencias de Key Vault para App Service y Azure Functions.
Evita codificar secretos en la configuración de la aplicación: No almacenes secretos en código o archivos de configuración. App Service almacena la configuración de la app y las cadenas de conexión cifradas en reposo y las descifra justo antes de inyectarlas en la memoria de procesos de tu app, pero para secretos sensibles prefieres referencias de Key Vault para que los secretos se gestionen de forma centralizada y nunca se almacenen en la configuración de la app. Acceda a estos valores como variables de entorno mediante patrones estándar para el lenguaje de programación. Para obtener más información, consulte Configuración de aplicaciones.
Conexiones remotas seguras: use siempre conexiones cifradas al acceder a recursos remotos, incluso si el recurso back-end permite conexiones sin cifrar. En el caso de los recursos de Azure, como Azure SQL Database y Azure Storage, las conexiones permanecen dentro de Azure y no cruzan los límites de red. Para los recursos de red virtual, use la integración de red virtual con VPN de punto a sitio. Para los recursos locales, use conexiones híbridas con TLS 1.2 o integración de red virtual con VPN de sitio a sitio. Asegúrese de que los servicios de Azure back-end solo permiten el conjunto más pequeño posible de direcciones IP de la aplicación. Para más información, consulta Averiguar IPs salientes.
Registro y supervisión
La implementación completa del registro y la supervisión es esencial para detectar posibles amenazas de seguridad y solucionar problemas con la implementación de Azure App Service.
Habilitar el registro de diagnóstico: configure los registros de diagnóstico de Azure App Service para realizar un seguimiento de los errores de aplicación, los registros del servidor web, los seguimientos de solicitudes con errores y los mensajes de error detallados para identificar problemas de seguridad y solucionar problemas. Para más información, consulte Habilitar registro de diagnósticos para aplicaciones en Azure App Service.
Integración con Azure Monitor: configure Azure Monitor para recopilar y analizar registros y métricas de App Service, lo que permite una supervisión completa y alertas de eventos de seguridad y problemas de rendimiento. Para más información, consulte Monitorizar aplicaciones en Azure App Service.
Configuración de Application Insights: implemente Application Insights para obtener información detallada sobre el rendimiento de la aplicación, los patrones de uso y los posibles problemas de seguridad, con funcionalidades de análisis y supervisión en tiempo real. Para más información, consulte Supervisar el rendimiento de Azure App Service.
Configurar alertas de seguridad: cree alertas personalizadas para notificarle patrones de uso anómalos, posibles infracciones de seguridad o interrupciones del servicio que afecten a los recursos de App Service. Para más información, vea Creación, visualización y administración de alertas de métricas mediante Azure Monitor.
Habilitar comprobaciones de estado: configure comprobaciones de estado para supervisar el estado operativo de la aplicación y corregir automáticamente los problemas cuando sea posible. Para obtener más información, consulte Supervisión de instancias de App Service mediante Health check.
Cumplimiento y gobernanza
Establecer una gobernanza adecuada y garantizar el cumplimiento de los estándares pertinentes es fundamental para el funcionamiento seguro de las aplicaciones de Azure App Service.
Implementación de Azure Policy: aplique los estándares de seguridad de toda la organización para las implementaciones de App Service mediante la creación y asignación de definiciones de Azure Policy que auditen y apliquen los requisitos de cumplimiento. Para más información, consulte controles de cumplimiento normativo de Azure Policy para Azure App Service.
Revisa las recomendaciones de seguridad: Evalúa regularmente tu postura de seguridad de los servicios de aplicaciones utilizando Microsoft Defender para la nube para identificar y remediar vulnerabilidades y configuraciones erróneas. Para más información, consulta Proteger tus aplicaciones web y APIs de Azure App Service.
Realiza evaluaciones de seguridad: realiza evaluaciones de seguridad y pruebas de penetración periódicas en tus aplicaciones de Servicio de Aplicaciones para validar las restricciones de acceso, la configuración TLS y la configuración de Easy Auth. Sigue las reglas de compromiso de las pruebas de penetración en la nube de Microsoft. Para más información, véase Pruebas de penetración.
Mantener el cumplimiento normativo: Asignar iniciativas integradas de políticas de cumplimiento normativo (como PCI DSS, HIPAA/HITRUST o ISO 27001) que incluyan controles de servicios de aplicaciones para auditar tus aplicaciones en función de los requisitos de tu sector y región, especialmente en lo que respecta a la protección de datos y la privacidad. Para más información, vea Cumplimiento normativo en Azure Policy.
Implementar prácticas DevOps seguras: Establecer pipelines seguros de CI/CD para desplegar en App Service: usar ranuras de despliegue para validación por etapas, desactivar la autenticación básica en los endpoints SCM/FTP en favor de un despliegue basado en identidad gestionada, y añadir escaneo de código y comprobaciones de dependencias. Para más información, consulte las mejores prácticas de despliegue.
Copia de seguridad y recuperación
La implementación de mecanismos sólidos de copia de seguridad y recuperación es esencial para garantizar la continuidad empresarial y la protección de datos en las implementaciones de Azure App Service.
Habilitar copias de seguridad automatizadas: configure copias de seguridad programadas para las aplicaciones de App Service para asegurarse de que puede recuperar las aplicaciones y los datos en caso de eliminación accidental, daños u otros errores. Para más información, consulta Copia de seguridad y restauración de tu aplicación en Azure App Service.
Configurar la retención de copia de seguridad: establezca los períodos de retención adecuados para las copias de seguridad en función de los requisitos empresariales y las necesidades de cumplimiento, lo que garantiza que los datos críticos se conservan durante la duración necesaria. Para más información, consulta Copia de seguridad y restauración de tu aplicación en Azure App Service.
Implementa despliegues multirregión: Despliega tus aplicaciones críticas en múltiples regiones para ofrecer alta disponibilidad y capacidades de recuperación ante desastres en caso de caídas regionales. Para más información, consulta Tutorial: Crear una aplicación multirregión altamente disponible en App Service.
Probar la restauración de la copia de seguridad: pruebe periódicamente el proceso de restauración de copia de seguridad para asegurarse de que las copias de seguridad son válidas y se pueden restaurar correctamente cuando sea necesario, comprobando tanto la funcionalidad de la aplicación como la integridad de los datos. Para más información, consulta Restaurar una aplicación a partir de una copia de seguridad.
Procedimientos de recuperación de documentos: cree y mantenga una documentación completa para los procedimientos de recuperación, lo que garantiza una respuesta rápida y eficaz durante las interrupciones del servicio o los desastres. Para obtener más información, consulte Reliability in Azure App Service.