Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Firewall opera em modo proxy transparente por defeito. Neste modo, uma rota definida pelo utilizador (UDR) encaminha o tráfego para o firewall. O firewall intercepta o tráfego em linha e encaminha-o para o destino.
Quando ativas um proxy explícito para tráfego de saída, podes configurar a aplicação de envio, como um navegador web, para usar o Azure Firewall como proxy. Esta configuração direciona o tráfego da aplicação para o endereço IP privado do firewall, de modo que o tráfego sai diretamente do firewall sem depender de um UDR.
O modo proxy explícito suporta tráfego HTTP e HTTPS. Define-se as definições do proxy no navegador ou aplicação para apontar para o endereço IP privado do firewall. Pode configurar esta definição manualmente ou usar um ficheiro proxy de auto-configuração (PAC). O firewall pode alojar o ficheiro PAC para tratar dos pedidos de proxy depois de o carregar no firewall.
Pré-requisitos
Um Azure Firewall com uma política de firewall associada. Configuras o proxy explícito na política do firewall, não no recurso do firewall. Para obter mais informações, consulte Conjuntos de regras de política do Firewall do Azure.
Para alojar um ficheiro PAC, também precisa de:
- Uma conta Armazenamento do Azure com um contentor de blob para armazenar o ficheiro PAC.
- Uma identidade gerida atribuída pelo utilizador que tem os papéis Storage Blob Data Contributor e Storage Blob Data Reader nessa conta de armazenamento.
Configuração
Ative o proxy explícito na política do Azure Firewall.
Nota
Podes usar uma porta HTTP única para tráfego HTTP e HTTPS.
Crie uma regra de aplicação na política do firewall para permitir que o tráfego passe pelo firewall.
Selecione Ativar a auto-configuração do proxy para usar um ficheiro de auto-configuração (PAC) do proxy.
Gera uma URL de ficheiro PAC seguindo estes passos:
- Crie um contentor Armazenamento do Azure seguindo os passos em Gerir contentores de blobs.
Nota
Usa uma subscrição à qual tens as permissões necessárias para adicionar papéis.
- Carrega o ficheiro PAC para o contentor de armazenamento.
- Escolha o ficheiro carregado e copie o URL do ficheiro. URL de exemplo:
https://eproxypstestresources.blob.core.windows.net/explicitproxycontainer/proxy.pac
Crie uma Identidade Gerida e atribua os papéis necessários.
- Vá ao recurso de Identidade Gerida e crie uma Identidade Gerida. Para obter mais informações, consulte Gerenciar identidades gerenciadas atribuídas pelo usuário.
- Vai ao recurso da conta de armazenamento que criaste e navega até ao Controlo de Acesso (IAM). Selecione Adicionar para adicionar a atribuição de funções.
- Vá a Adicionar atribuição de funções, procure por Contribuidor de Dados de Blob de Armazenamento e Leitor de Dados de Blob de Armazenamento, e selecione-os.
- Vá a Membros e selecione a Identidade Gerida. Revise as alterações e selecione Atribuir em Revisão+Atribuir.
- Verifique se as suas alterações estão refletidas nas Atribuições de Funções pesquisando a identidade gerida.
Nota
Certifique-se de que a Identidade Gerida que cria tem o prefixo "PacFileMSI-".
Depois de ter o URL do ficheiro PAC e a Identidade Gerida, pode ativar o ficheiro PAC na configuração do proxy Explícito, fornecendo o URL do ficheiro PAC e selecionando a Identidade Gerida que criou.
Governação e conformidade
Para garantir uma configuração consistente das definições explícitas de proxy em todas as suas implementações do Azure Firewall, utilize as definições da Azure Policy. As seguintes políticas estão disponíveis para controlar configurações de proxy explícitas:
- Impor configuração de proxy explícito para políticas de firewall: garante que todas as políticas de firewall do Azure tenham a configuração de proxy explícito habilitada.
- Habilitar a configuração do arquivo PAC ao usar o Proxy Explícito: Audita que, quando o proxy explícito está habilitado, o arquivo PAC (Configuração Automática de Proxy) também está configurado corretamente.
Para obter mais informações sobre essas políticas e como implementá-las, consulte Usar a Política do Azure para ajudar a proteger suas implantações do Firewall do Azure.
Próximos passos
- Para aprender como usar proxy explícito para aceder a serviços Azure a partir de recursos habilitados para Azure Arc, consulte Access Azure services over Azure Firewall explicit proxy.
- Para aprender a criar as regras de aplicação que permitem tráfego proxy, consulte conjuntos de regras de políticas do Azure Firewall.
- Para aprender a governar definições explícitas de proxy, consulte Use Azure Policy para ajudar a proteger as suas implementações do Azure Firewall.
- Para saber como implementar um Azure Firewall, consulte Deploy and configure Azure Firewall usando Azure PowerShell.
- Para saber mais sobre proxy explícito, consulte Desmistificar o proxy explícito: Melhorar a Segurança com o Azure Firewall.