Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure Container Apps offre des fonctionnalités permettant d’exécuter des applications conteneurisées sans gérer une infrastructure complexe tout en fournissant des fonctionnalités de sécurité de niveau entreprise. Lors du déploiement de ce service, suivez les bonnes pratiques de sécurité pour protéger les données, les configurations et l’infrastructure.
Cet article fournit des recommandations de sécurité pour protéger votre déploiement d’Azure Container Apps.
Les recommandations de sécurité de cet article implémentent des principes de confiance zéro : « Vérifier explicitement », « Utiliser l’accès au privilège minimum » et « Supposer une violation ». Pour obtenir des conseils complets sur la confiance zéro, consultez le Centre d’aide sur la confiance Zéro.
Sécurité spécifique au service
Container Apps fournit des fonctionnalités de sécurité uniques conçues spécifiquement pour les charges de travail conteneurisées, les architectures de microservices et les applications natives cloud.
Configurez les limites de sécurité au niveau de l’environnement : utilisez des environnements Container Apps pour créer des limites de sécurité entre différentes applications et charges de travail. Séparez les environnements de production et de non-production pour empêcher toute dérive d’accès et de configuration non autorisés. Pour plus d’informations, voir Aperçu de l’environnement.
Implémentez des limites de mise à l’échelle et de ressources appropriées : configurez les règles de mise à l’échelle et les limites de ressources appropriées pour empêcher les attaques d’épuisement des ressources et garantir une allocation équitable des ressources entre les applications. Surveillez les événements de mise à l’échelle pour les modèles inhabituels susceptibles d’indiquer des problèmes de sécurité. Pour plus d’informations, consultez Définir des règles de mise à l’échelle dans Azure Container Apps.
Sécurité réseau
Les contrôles de sécurité réseau empêchent l’accès non autorisé aux points de terminaison d’application conteneur et établissent des limites de communication sécurisées entre vos applications et vos services externes.
Déploiez des applications conteneurs dans un réseau virtuel : Pour contrôler le trafic réseau et sécuriser l’accès aux ressources backend, intégrez votre environnement d’application conteneur avec Azure Virtual Networks. L’intégration de réseaux virtuels permet à vos applications d’accéder aux ressources dans des réseaux privés tout en protégeant les attaques basées sur Internet. Pour plus d’informations, consultez Configuration du réseau virtuel.
Activez les points de terminaison privés pour l’accès entrant : éliminez l’exposition à l’Internet public à l’aide d’Azure Private Link pour router le trafic client via votre réseau virtuel. Les points de terminaison privés fournissent une adresse IP privée à partir de votre réseau virtuel, en apportant efficacement votre application conteneur dans votre périmètre réseau. Pour plus d’informations, voir Utiliser un point de terminaison privé avec un environnement Azure Container Apps.
Configurez des environnements internes pour une isolation complète : déployez des environnements Container Apps internes pour restreindre l’accès entrant aux clients au sein de votre réseau virtuel. Les environnements internes fournissent une isolation complète de l’Internet public et permettent une communication sécurisée entre les applications conteneur et d’autres ressources réseau. Pour plus d’informations, consultez Mise en réseau dans l'environnement Azure Container Apps.
Désactivez l’accès au réseau public : configurez les environnements Container Apps pour désactiver l’accès au réseau public lors de l’utilisation de points de terminaison privés, ce qui garantit que toute la connectivité se produit via votre environnement de réseau virtuel contrôlé. Cette configuration empêche les tentatives d’accès externe non autorisées. Pour plus d’informations, consultez Terminaux privés et DNS pour réseaux virtuels dans les environnements Azure Container Apps.
Implémentez le Pare-feu Azure pour le contrôle du trafic sortant : utilisez le Pare-feu Azure avec des itinéraires définis par l’utilisateur (UDR) pour contrôler et surveiller tout le trafic sortant de vos applications conteneur afin de garantir que la communication se produit uniquement avec les destinations approuvées. Pour plus d’informations, voir Activer les routes définies par l’utilisateur (UDR).
Configurez les groupes de sécurité réseau avec des règles restrictives : Appliquer des groupes de sécurité réseau pour contrôler le flux de trafic vers et depuis vos sous-réseaux Conteneurs Applications en implémentant des politiques de refus par défaut avec des règles d’autorisation spécifiques pour les schémas de communication requis. Pour plus d’informations, voir Sécuriser un réseau virtuel existant avec un groupe de sécurité réseau.
Configurer les restrictions au niveau de l’application : configurez les paramètres d’entrée avec les contrôles de sécurité appropriés, notamment l’authentification par certificat client et les restrictions IP pour une exposition sécurisée des applications conteneur. Utilisez l’entrée interne pour les applications qui ne doivent pas être accessibles à partir d’Internet. Pour plus d’informations, voir Aperçu de l’Ingress.
Gestion de l’identité et de l’accès
Les contrôles de gestion des identités et des accès garantissent que seuls les utilisateurs et les applications autorisés peuvent accéder aux ressources Container Apps avec les autorisations et mécanismes d’authentification appropriés.
Activer l’authentification et l’autorisation : configurez l’authentification intégrée à l’aide de l’ID Microsoft Entra et d’autres fournisseurs d’identité pour protéger les points de terminaison d’application conteneur au-delà des contrôles d’accès de base. Cette configuration fournit la gestion centralisée des identités et prend en charge les règles d’autorisation personnalisées. Pour plus d’informations, consultez Authentication et autorisation dans Azure Container Apps.
Utilisez des identités managées pour les connexions de service : configurez les identités managées affectées par le système ou affectées par l’utilisateur pour s’authentifier auprès d’autres services Azure sans stocker d’informations d’identification dans le code ou la configuration. Les identités managées éliminent la surcharge de gestion des informations d’identification et fournissent une rotation automatique des secrets. Pour plus d’informations, voir Utiliser les identités gérées dans Azure Container Apps.
Implémenter le contrôle d’accès basé sur les rôles (RBAC) : Utilisez Azure RBAC pour accorder des autorisations détaillées pour les opérations de gestion des applications conteneures. Attribuez des rôles intégrés spécifiques aux Conteneurs Apps, tels que l’Opérateur des Applications Conteneures pour la lecture, le flux journal et l’accès exécutif, ou le Lecteur des Environnements Gérés par les Conteneurs pour l’accès à l’environnement en lecture seule, en suivant le principe du moindre privilège plutôt que des attributions larges de Contributeur ou de Propriétaire. Pour plus d’informations, consultez les rôles intégrés Azure pour les conteneurs.
Configurez l’authentification de l’ID Microsoft Entra : utilisez l’ID Microsoft Entra pour la gestion centralisée des identités et activez les stratégies d’accès conditionnel pour contrôler l’accès en fonction des conditions utilisateur, d’emplacement et d’appareil. Cette configuration fournit des fonctionnalités d’authentification de niveau entreprise avec prise en charge de l’authentification multifacteur. Pour plus d’informations, voir Activer l’authentification et l’autorisation dans Azure Container Apps avec Microsoft Entra ID.
Activez le magasin de jetons pour l’authentification sécurisée : utilisez la fonctionnalité de magasin de jetons intégrée pour gérer les jetons d’authentification indépendamment de votre code d’application. Le magasin de jetons fournit une actualisation automatique des jetons et réduit la surface d’attaque en éliminant le code de gestion des jetons personnalisé. Pour plus d’informations, voir Activer un magasin de jetons d’authentification.
Protection de données
Les mécanismes de protection des données protègent les informations sensibles traitées par les applications conteneur via le chiffrement, le stockage sécurisé et la gestion appropriée des secrets et des données de configuration.
Appliquer LE protocole HTTPS pour toutes les communications : configurez le proxy Envoy pour rediriger tout le trafic HTTP vers HTTPS afin de garantir que toutes les transmissions de données utilisent le chiffrement TLS. Définissez
allowInsecure: falsedans votre configuration d’entrée pour empêcher les connexions non chiffrées. Pour plus d’informations, consultez Configurer l’entrée HTTPS ou TCP dans Azure Container Apps.Utilisez Azure Key Vault pour la gestion des secrets : stocker des chaînes de connexion, des clés API et d’autres secrets dans Azure Key Vault au lieu des paramètres d’application. Utilisez des références Key Vault pour récupérer des secrets au moment de l’exécution tout en conservant la gestion centralisée des secrets avec des fonctionnalités de sécurité et d’audit améliorées. Pour plus d’informations, consultez Gérer les secrets dans Azure Container Apps.
Activer mTLS (Mutual Transport Layer Security) : utilisez mTLS pour authentifier et chiffrer le trafic entre les services, en fournissant une authentification bidirectionnelle qui vérifie les identités client et serveur. Cette fonctionnalité améliore la sécurité de la communication de service à service dans votre environnement d’application conteneur. Pour plus d’informations, voir Utiliser la sécurité mutuelle de la couche de transport (mTLS).
Mettre en place une gestion appropriée des secrets : Utilisez le stockage de secrets intégré Conteneurs Apps pour conserver des valeurs sensibles avec une isolation et des contrôles d’accès appropriés, et évitez de stocker les secrets directement dans des images de conteneurs ou des variables d’environnement. Pour plus d’informations, consultez la présentation de la sécurité dans Azure Container Apps.
Stockage d’images conteneur sécurisée : stockez des images conteneur dans Azure Container Registry avec l’authentification activée et configurez la géoréplication pour la récupération d’urgence. Utilisez des registres privés au lieu de référentiels publics pour les charges de travail de production afin de maintenir le contrôle sur l’accès aux images. Pour plus d’informations, consultez Authentification avec un registre de conteneurs Azure.
Enregistrement et surveillance
La journalisation et la supervision complètes offrent une visibilité sur les opérations Container Apps, les événements de sécurité et les métriques de performances pour permettre la détection des menaces et la supervision opérationnelle.
Activer l’intégration d’Azure Monitor Log Analytics : configurez l’intégration de l’espace de travail Log Analytics pour collecter et analyser les journaux système et d’application à partir de toutes les applications conteneur de votre environnement. Cette configuration fournit la gestion centralisée des journaux et prend en charge la surveillance de la sécurité ainsi que l’audit de conformité. Pour en savoir plus, consultez Surveiller les journaux dans Azure Container Apps avec Log Analytics.
Configurer les paramètres de diagnostic : activez les paramètres de diagnostic pour diffuser en continu les logs et les métriques des applications conteneur vers Azure Monitor Logs, les comptes de stockage ou Event Hubs pour une analyse centralisée et une rétention à long terme. Cette configuration prend en charge les enquêtes de sécurité et les exigences de conformité. Pour plus d’informations, consultez Observabilité dans Azure Container Apps.
Configurer des alertes Azure Monitor : configurez des alertes pour les activités suspectes, notamment les authentifications ayant échoué, les modèles de trafic inhabituels, les taux d’erreur élevés et les anomalies de consommation des ressources. Utilisez des groupes d’actions pour activer la réponse automatisée aux incidents de sécurité potentiels. Pour plus d’informations, consultez les alertes Azure Monitor.
Activez le streaming des journaux pour la surveillance en temps réel : utilisez les capacités de streaming des journaux pour afficher des journaux système et console depuis des conteneurs en temps quasi réel, facilitant la résolution immédiate des problèmes et la détection des événements de sécurité. Cette capacité permet une réponse rapide lors d’incidents de sécurité. Pour plus d’informations, consultez le streaming des logs.
Implémenter l’intégration d’Application Insights : configurez l’intégration d’Application Insights pour capturer des données de télémétrie détaillées, des métriques de performances et des traces personnalisées à partir de vos applications conteneur. Cette intégration offre une observabilité complète pour l’analyse de la sécurité et l’optimisation des performances. Pour plus d’informations, consultez Vue d’ensemble d’Application Insights.
Gouvernance et conformité
Les contrôles de conformité et de gouvernance garantissent que les déploiements Container Apps répondent aux exigences réglementaires et aux stratégies organisationnelles grâce à des fonctionnalités de gestion et d’audit appropriées.
Appliquer des définitions Azure Policy : utilisez des définitions Azure Policy intégrées pour auditer et appliquer des configurations de sécurité telles que le déploiement de réseau virtuel, les exigences d’authentification et l’application HTTPS. Les stratégies aident à maintenir une posture de sécurité cohérente entre les environnements. Pour plus d’informations, consultez les définitions intégrées d’Azure Policy pour Azure Container Apps.
Implémentez le balisage des ressources : appliquez des étiquettes de ressources cohérentes aux ressources Container Apps pour la gestion des coûts, la surveillance de la sécurité, le suivi de la conformité et la gouvernance. Utilisez des balises pour identifier la classification des données, les informations du propriétaire et les exigences réglementaires. Pour plus d’informations, consultez Utiliser des balises pour organiser vos ressources Azure.
Configurez les politiques d’accès conditionnel : Appliquer les politiques Accès conditionnel Microsoft Entra qui exigent une authentification multifactorielle et des dispositifs conformes pour les identités qui gèrent les applications conteneurs et leurs environnements, ainsi que pour l’accès utilisateur final protégé par la fonction d’authentification intégrée. Pour plus d’informations, voir Exiger une MFA pour la gestion Azure.
Gérer les pistes d’audit et la documentation de conformité : assurez-vous que la journalisation complète capture toutes les actions administratives d’application conteneur, les modifications de configuration et les tentatives d’accès pour les enquêtes de conformité réglementaire et de sécurité à l’aide des paramètres de diagnostic et des journaux d’activité. Pour plus d’informations, consultez Journal d’activité Azure.
Sauvegarde et récupération
Les stratégies de sauvegarde et de récupération protègent les configurations des applications conteneurs et assurent la continuité des activités grâce à une planification appropriée de la reprise après sinistre et des stratégies de déploiement multirégional.
Activer la redondance de zone pour la haute disponibilité : configurez la redondance de zone dans les environnements Container Apps pour distribuer automatiquement des réplicas entre plusieurs zones de disponibilité au sein d’une région. Cette configuration protège contre les défaillances au niveau de la zone et améliore la durée de fonctionnement de l’application. Pour plus d’informations, consultez Fiabilité dans Azure Container Apps.
Implémentez des déploiements multirégions : déployez des applications conteneurs dans plusieurs régions Azure en utilisant Azure Front Door ou Azure Traffic Manager pour des capacités de basculement automatique lors des coupures régionales. Cette stratégie garantit la disponibilité continue des applications pour les charges de travail critiques. Pour plus d’informations, consultez Résilience aux défaillances à l’échelle de la région.
Utilisez l’infrastructure comme code pour l’automatisation du déploiement : implémentez des processus de déploiement automatisés à l’aide de modèles Azure Resource Manager, Bicep ou d’autres outils de code en tant qu’outils de code pour vous assurer que vous pouvez rapidement redéployer des configurations d’application conteneur après des incidents ou dans d’autres régions. Pour plus d’informations, consultez Azure Resource Manager et la spécification API Bicep pour Azure Container Apps.
Configurez le registre de conteneurs géoredondant : utilisez Azure Container Registry avec la géoréplication activée pour vous assurer que les images conteneur sont disponibles dans plusieurs régions pour les scénarios de récupération d’urgence. Cette configuration protège contre les pannes du registre et prend en charge les déploiements multirégions. Pour plus d’informations, consultez Géoréplication dans Azure Container Registry.
Tester les procédures de récupération d’urgence : testez régulièrement les procédures de sauvegarde et de récupération, notamment le déploiement d’applications, la restauration de la configuration et les processus de basculement pour valider l’efficacité et identifier les lacunes dans la planification de la récupération d’urgence. Documentez les résultats des tests et mettez à jour les procédures en fonction des leçons apprises. Pour plus d’informations, consultez les solutions multirégions personnalisées pour la résilience.