Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Firewall do Azure opera por padrão no modo proxy transparente. Nesse modo, uma rota definida pelo usuário (UDR) direciona o tráfego para o firewall. O firewall intercepta o tráfego em linha e o encaminha para o destino.
Quando você ativa um proxy explícito para tráfego de saída, pode configurar o aplicativo enviador, como um navegador web, para usar o Firewall do Azure como proxy. Essa configuração direciona o tráfego da aplicação para o endereço IP privado do firewall, de modo que o tráfego sai diretamente do firewall sem depender de um UDR.
O modo proxy explícito suporta tráfego HTTP e HTTPS. Você define configurações de proxy no navegador ou aplicativo para apontar para o endereço IP privado do firewall. Você pode configurar essa configuração manualmente ou usar um arquivo proxy auto-configuração (PAC). O firewall pode hospedar o arquivo PAC para lidar com as requisições de proxy depois que você faz o upload para o firewall.
Pré-requisitos
Um Firewall do Azure com uma política de firewall associada. Você configura um proxy explícito na política do firewall, não no recurso do firewall. Para obter mais informações, consulte os conjuntos de regras de política do Firewall do Azure.
Para hospedar um arquivo PAC, você também precisa:
- Uma conta do Armazenamento do Azure com um contêiner de blob para armazenar o arquivo PAC.
- Uma identidade gerenciada atribuída pelo usuário que possui os papéis Storage Blob Data Contributor e Storage Blob Data Reader nessa conta de armazenamento.
Configuração
Ative o proxy explícito na política do Firewall do Azure.
Observação
Você pode usar uma porta HTTP única tanto para tráfego HTTP quanto HTTPS.
Crie uma regra de aplicação na política do firewall para permitir que o tráfego passe pelo firewall.
Selecione Habilitar a auto-configuração do proxy para usar um arquivo de autoconfiguração (PAC) do proxy.
Gerar uma URL de arquivo PAC seguindo estes passos:
- Crie um contêiner Armazenamento do Azure seguindo os passos em Gerenciar contêineres blob.
Observação
Use uma assinatura na qual você tenha as permissões necessárias para adicionar papéis.
- Faça upload do arquivo PAC para o contêiner de armazenamento.
- Escolha o arquivo enviado e copie a URL do arquivo. URL de exemplo:
https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac
Crie uma Identidade Gerenciada e atribua os papéis necessários.
- Vá ao recurso de Identidade Gerenciada e crie uma Identidade Gerenciada. Para obter mais informações, consulte Gerenciar identidades gerenciadas atribuídas pelo usuário.
- Vá até o recurso da conta de armazenamento que você criou e navegue até o Controle de Acesso (IAM). Selecione Adicionar para adicionar a atribuição de função.
- Vá em Adicionar atribuição de funções, procure por Contribuidor de Dados de Blob de Armazenamento e Leitor de Dados de Blob de Armazenamento, e selecione-os.
- Vá em Membros e selecione a Identidade Gerenciada. Revise as mudanças e selecione Atribuir em Revisar+Atribuir.
- Verifique se suas mudanças estão refletidas nas Atribuições de Funções pesquisando a identidade gerenciada.
Observação
Certifique-se de que a Identidade Gerenciada que você cria tenha o prefixo "PacFileMSI-".
Depois de ter a URL do arquivo PAC e a Identidade Gerenciada, você pode ativar o arquivo PAC na configuração do proxy Explícito fornecendo a URL do arquivo PAC e selecionando a Identidade Gerenciada que você criou.
Governança e conformidade
Para garantir uma configuração consistente de proxies explícitos em suas implantações do Firewall do Azure, use definições do Azure Policy. As seguintes políticas estão disponíveis para controlar configurações de proxy explícitas:
- Impor configuração de proxy explícita para políticas de firewall: garante que todas as políticas de Firewall do Azure tenham a configuração de proxy explícita habilitada.
- Habilite a configuração de arquivo PAC ao usar o Proxy Explícito: audita que, quando o proxy explícito está habilitado, o arquivo PAC (Configuração Automática de Proxy) também está configurado corretamente.
Para obter mais informações sobre essas políticas e como implementá-las, consulte Usar o Azure Policy para ajudar a proteger suas implantações do Firewall do Azure.
Próximas etapas
- Para aprender como usar proxy explícito para acessar serviços Azure a partir de recursos habilitados pelo Azure Arc, veja Access Azure services over Firewall do Azure explicit proxy.
- Para aprender como criar as regras de aplicação que permitem tráfego proxy, veja conjuntos de regras de políticas do Firewall do Azure.
- Para aprender como governar configurações explícitas de proxy, veja Use Azure Policy para ajudar a proteger suas implantações do Firewall do Azure.
- Para saber como implantar um Firewall do Azure, consulte Implantar e configurar o Firewall do Azure usando o Azure PowerShell.
- Para saber mais sobre o proxy explícito, consulte Desmistificando o proxy explícito: aprimorando a segurança com o Firewall do Azure.