【发布时间】:2016-09-28 11:15:58
【问题描述】:
我有一个 Web 应用程序和一个 Web 服务(将作为 Web 应用程序上传到 Azure)。如何将我的网络服务设为私有(公众无法访问,只能通过网络应用访问)。显然,您可以使用应用服务环境来完成此操作,但没有太多文档。
有可能吗?
【问题讨论】:
标签: web-services azure web-applications azure-web-app-service
我有一个 Web 应用程序和一个 Web 服务(将作为 Web 应用程序上传到 Azure)。如何将我的网络服务设为私有(公众无法访问,只能通过网络应用访问)。显然,您可以使用应用服务环境来完成此操作,但没有太多文档。
有可能吗?
【问题讨论】:
标签: web-services azure web-applications azure-web-app-service
应用服务和应用服务环境 (ASE) 之间的主要区别在于应用服务在预构建的共享租户超大规模 Web 场上运行,但 ASE 是专门构建的(按需)Web 场,直接在您的订阅中预配必须附加到 VNET。由于您可以将 ASE 附加到 VNET,因此您可以将网络安全组 (NSG) 应用到 VNET 以防止/允许流量流向 ASE。
这里是描述如何在构建 ASE 后将分层安全性添加到它的页面:
Layered Security Architecture with App Service Environments
因此,使用 ASE,您可以获得应用服务的部署/监控/管理功能,但可以使用虚拟机的网络层控制。
【讨论】:
如何将我的网络服务设为私有(公众无法访问,只能通过网络应用访问)。
网络安全组可用于控制网络级别的网络流量规则,我们可以将网络安全组应用于子网,让网络安全组充当云中的防火墙。 @Russell Young 向我们分享了一篇关于设置网络安全组的好文章,您可以阅读它。您可以查看 this blog,其中解释了使用网络安全组保护网络访问。
此外,很容易实现自定义身份验证,以防止未经身份验证的客户端在应用程序层访问您的 Web 服务。例如,我们可以使用 SOAP 标头进行身份验证。当客户端想要访问 Web 服务时,Web 服务客户端凭据将在 SOAP 消息的 SOAP 标头中传递,然后 Web 服务将验证 SOAP 标头,如果它包含身份验证凭据,则客户端将被授权访问网络服务。
【讨论】: