Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Utilisez l’insertion d’en-tête HTTP Pare-feu Azure pour ajouter ou modifier des en-têtes HTTP pour le trafic web. En personnalisant les en-têtes, les organisations peuvent appliquer des politiques de sécurité, intégrer des jetons d’authentification et s’intégrer aux services backend. Cette fonctionnalité améliore la sécurité, aide à la conformité et optimise la gestion du trafic, en particulier pour les applications nécessitant des en-têtes spécifiques pour l’accès ou l’identification. Configurez l’insertion d’en-tête HTTP par règle d’application. Lorsque le trafic correspond à une règle d’application configurée avec insertion d’en-tête HTTP, Pare-feu Azure insère les en-têtes HTTP configurés.
Scénarios et limitations pris en charge
La fonction d’insertion d’en-tête HTTP est conçue pour des cas d’usage spécifiques et présente certaines contraintes.
Scénarios pris en charge
- Dans le SKU Premium, cette fonctionnalité prend en charge le trafic HTTP et le trafic HTTPS déchiffré via l’inspection TLS.
- Dans les SKU Standard et Basic, cette fonctionnalité prend en charge le trafic HTTP.
- Vous pouvez également configurer cette fonctionnalité en utilisant Pare-feu Azure Policy Draft + Deployment.
Limitations
Gardez à l’esprit les limitations suivantes :
- Vous ne pouvez pas insérer certains en-têtes réservés comme en-têtes HTTP personnalisés dans les règles de l’application. Le tableau suivant liste les en-têtes réservés, regroupés par catégorie.
- Insérer des en-têtes HTTP peut réduire le nombre total de règles dans un groupe de collection de règles, donc utilisez l’insertion d’en-tête HTTP avec soin. Si vous atteignez la limite JSON d’un groupe de collection de règles, créez un nouveau groupe de collection de règles et ajoutez des règles à cet endroit.
| Catégorie | En-têtes réservés |
|---|---|
| Généralités et lien |
host, connection, content-lengthtransfer-encoding, , upgrade, via, te, ,trailer |
| Authentification et cookies |
proxy-authorization, proxy-authenticate, authorization, cookie, set-cookie |
| Security |
content-security-policy, strict-transport-security, x-frame-optionsx-content-type-options, , referrer-policy, , public-key-pinsexpect-ctx-xss-protectionx-xsrf-token |
| Transfert |
x-forwarded-for, x-forwarded-proto, x-forwarded-host, x-forwarded-port, x-forwarded-scheme, forwarded |
| Other | metadata |
Étapes de configuration
Les sections suivantes fournissent des instructions étape par étape pour l’insertion d’en-tête HTTP.
Ces étapes supposent que vous avez déjà une politique Pare-feu Azure existante (fw-policydans les exemples suivants). Si vous n'en avez pas, consultez Déployer et configurer la politique Pare-feu Azure.
Note
Effectuez les mêmes étapes pour le trafic HTTPS qui a l’inspection TLS activée. Les noms d’en-tête peuvent comporter jusqu’à 100 caractères. Les valeurs d’en-tête peuvent contenir jusqu’à 16K (16 000) caractères. La longueur maximale totale des en-têtes HTTP (somme de tous les noms et valeurs de l’en-tête HTTP autorisés dans chaque règle d’application est de 16 Ko (16 384 octets).
Dans le portail Azure, allez dans une politique de pare-feu existante ou créez-en une nouvelle.
Sélectionnez les règles, puis les règles d’application.
Créez une nouvelle règle d’application ou modifiez une règle existante.
Dans le panneau de configuration des règles, localisez la section Insertion d’En-tête HTTP .
Ajoutez les en-têtes nécessaires en spécifiant le nom et la valeur de l’en-tête. Vous pouvez ajouter plusieurs en-têtes selon les besoins.
Enregistrez la règle.
Pour vérifier que les en-têtes sont bien configurés, rouvrez la règle et confirmez que la section Insertion d’En-tête HTTP affiche les noms et valeurs des en-têtes que vous avez ajoutés.