Firewall do Azure explicit proxy

Firewall do Azure opera por padrão no modo proxy transparente. Nesse modo, uma rota definida pelo usuário (UDR) direciona o tráfego para o firewall. O firewall intercepta o tráfego em linha e o encaminha para o destino.

Quando você ativa um proxy explícito para tráfego de saída, pode configurar o aplicativo enviador, como um navegador web, para usar o Firewall do Azure como proxy. Essa configuração direciona o tráfego da aplicação para o endereço IP privado do firewall, de modo que o tráfego sai diretamente do firewall sem depender de um UDR.

O modo proxy explícito suporta tráfego HTTP e HTTPS. Você define configurações de proxy no navegador ou aplicativo para apontar para o endereço IP privado do firewall. Você pode configurar essa configuração manualmente ou usar um arquivo proxy auto-configuração (PAC). O firewall pode hospedar o arquivo PAC para lidar com as requisições de proxy depois que você faz o upload para o firewall.

Pré-requisitos

  • Um Firewall do Azure com uma política de firewall associada. Você configura um proxy explícito na política do firewall, não no recurso do firewall. Para obter mais informações, consulte os conjuntos de regras de política do Firewall do Azure.

  • Para hospedar um arquivo PAC, você também precisa:

    • Uma conta do Armazenamento do Azure com um contêiner de blob para armazenar o arquivo PAC.
    • Uma identidade gerenciada atribuída pelo usuário que possui os papéis Storage Blob Data Contributor e Storage Blob Data Reader nessa conta de armazenamento.

Configuração

  • Ative o proxy explícito na política do Firewall do Azure.

    Captura de tela mostrando a configuração para habilitar o proxy explícito.

    Observação

    Você pode usar uma porta HTTP única tanto para tráfego HTTP quanto HTTPS.

  • Crie uma regra de aplicação na política do firewall para permitir que o tráfego passe pelo firewall.

  • Selecione Habilitar a auto-configuração do proxy para usar um arquivo de autoconfiguração (PAC) do proxy.

  • Gerar uma URL de arquivo PAC seguindo estes passos:

    Observação

    Use uma assinatura na qual você tenha as permissões necessárias para adicionar papéis.

    • Faça upload do arquivo PAC para o contêiner de armazenamento. Captura de tela mostrando o upload do arquivo PAC.
    • Escolha o arquivo enviado e copie a URL do arquivo. URL de exemplo: https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pacCaptura de tela mostrando a URL do arquivo PAC copiado.
  • Crie uma Identidade Gerenciada e atribua os papéis necessários.

    • Vá ao recurso de Identidade Gerenciada e crie uma Identidade Gerenciada. Para obter mais informações, consulte Gerenciar identidades gerenciadas atribuídas pelo usuário.
    • Vá até o recurso da conta de armazenamento que você criou e navegue até o Controle de Acesso (IAM). Selecione Adicionar para adicionar a atribuição de função.
    • Vá em Adicionar atribuição de funções, procure por Contribuidor de Dados de Blob de Armazenamento e Leitor de Dados de Blob de Armazenamento, e selecione-os. Captura de tela mostrando como adicionar atribuição de funções.
    • Vá em Membros e selecione a Identidade Gerenciada. Revise as mudanças e selecione Atribuir em Revisar+Atribuir. Captura de tela mostrando avaliação e atribuição de função.
    • Verifique se suas mudanças estão refletidas nas Atribuições de Funções pesquisando a identidade gerenciada. Captura de tela mostrando atribuições verificadas de funções.

    Observação

    Certifique-se de que a Identidade Gerenciada que você cria tenha o prefixo "PacFileMSI-".

  • Depois de ter a URL do arquivo PAC e a Identidade Gerenciada, você pode ativar o arquivo PAC na configuração do proxy Explícito fornecendo a URL do arquivo PAC e selecionando a Identidade Gerenciada que você criou.

    Captura de tela mostrando como atualizar a identidade gerenciada.

Governança e conformidade

Para garantir uma configuração consistente de proxies explícitos em suas implantações do Firewall do Azure, use definições do Azure Policy. As seguintes políticas estão disponíveis para controlar configurações de proxy explícitas:

  • Impor configuração de proxy explícita para políticas de firewall: garante que todas as políticas de Firewall do Azure tenham a configuração de proxy explícita habilitada.
  • Habilite a configuração de arquivo PAC ao usar o Proxy Explícito: audita que, quando o proxy explícito está habilitado, o arquivo PAC (Configuração Automática de Proxy) também está configurado corretamente.

Para obter mais informações sobre essas políticas e como implementá-las, consulte Usar o Azure Policy para ajudar a proteger suas implantações do Firewall do Azure.

Próximas etapas