Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a:
Inquilinos externos (más información)
Puede integrar soluciones de Firewall de aplicaciones web (WAF) de terceros con microsoft Entra External ID para mejorar la seguridad general. Un WAF ayuda a proteger a su organización frente a ataques como ataques por denegación de servicio distribuido (DDoS), bots malintencionados y Open Worldwide Application Security Project (OWASP) Los 10 principales riesgos de seguridad.
Cloudflare Web Application Firewall (Cloudflare WAF) protege las aplicaciones web frente a explotaciones y vulnerabilidades comunes. Al integrar Cloudflare WAF con microsoft Entra External ID, se agrega una capa adicional de seguridad para las aplicaciones.
En este artículo se proporcionan instrucciones paso a paso para configurar el inquilino externo con Cloudflare WAF.
Información general de la solución
La solución usa tres componentes principales:
- Inquilino externo : actúa como proveedor de identidades (IdP) y servidor de autorización, aplicando directivas personalizadas para la autenticación.
- Azure Front Door (AFD): controla el enrutamiento de dominio personalizado y reenvía el tráfico al identificador externo de Microsoft Entra.
- WAF de Cloudflare : WAF que administra el tráfico enviado al servidor de autorización.
Prerrequisitos
Para empezar, necesita lo siguiente:
- Un inquilino externo.
- Una configuración de Microsoft Azure Front Door (AFD). El tráfico del WAF de Cloudflare se enruta a Azure Front Door, y luego se dirige a la entidad externa.
- Un WAF de Cloudflare que administra el tráfico enviado al servidor de autorización.
- Un dominio personalizado en el entorno externo habilitado con Azure Front Door (AFD).
Obtenga información sobre los inquilinos y la protección de aplicaciones para consumidores y clientes con el identificador externo de Microsoft Entra.
Pasos de configuración de Cloudflare
En primer lugar, configure Cloudflare WAF para proteger los dominios URL personalizados de Microsoft Entra External ID. Siga estos pasos para configurar Cloudflare WAF.
Habilitación de dominios de dirección URL personalizados
El primer paso es habilitar dominios personalizados con AFD. Siga las instrucciones de Habilitación de dominios de dirección URL personalizados para aplicaciones en inquilinos externos.
Creación de una cuenta de Cloudflare
- Vaya a Cloudflare.com/plans para crear una cuenta.
- Para habilitar WAF, en la pestaña Servicios de aplicación , seleccione Pro.
Configuración del servidor de nombres de dominio (DNS)
Habilite WAF para un dominio.
En la consola DNS, para CNAME, habilite la configuración del proxy.
Bajo DNS, para Estado del proxy, seleccione Proxificado.
El estado cambia a naranja.
Nota:
Los certificados administrados por Azure Front Door no se renuevan automáticamente si el registro CNAME del dominio personalizado apunta a un registro DNS distinto del dominio del punto de conexión de Azure Front Door (por ejemplo, cuando se usa un servicio DNS de terceros como Cloudflare). Para renovar el certificado en estos casos, siga las instrucciones del artículo Renovación de certificados administrados por Azure Front Door .
Controles de seguridad de Cloudflare
Para una protección óptima, habilite los controles de seguridad de Cloudflare.
DDoS protection
- Vaya al panel de Cloudflare.
- Expanda la sección Seguridad.
- Seleccione DDoS.
- Aparece un mensaje.
Protección de bots
- Vaya al panel de Cloudflare.
- Expanda la sección Seguridad.
- En Configurar Modo de Lucha Super Bot, para Definitivamente Automatizado, seleccione Bloquear.
- En Probable automatización, seleccione Desafío administrado.
- En Bots comprobados, seleccione Permitir.
Reglas de firewall: tráfico desde la red tor
Bloquear el tráfico que se origina desde la red de proxy de Tor, a menos que su organización necesite admitir el tráfico.
Nota:
Si no puede bloquear el tráfico de Tor, seleccione Desafío interactivo, no Bloquear.
Bloquear el tráfico desde la red tor
- Vaya al panel de Cloudflare.
- Expanda la sección Seguridad.
- Seleccione WAF.
- Seleccione Crear regla.
- En Nombre de regla, escriba un nombre relevante.
- En Si las solicitudes entrantes coinciden, en Campo, seleccione Continente.
- En Operador, seleccione igual.
- En Valor, seleccione Tor.
- Para Entonces, tome acción, seleccione Bloquear.
- En Place at (Colocar en), seleccione First (Primero).
- Seleccione Implementar.
Nota:
Puede agregar páginas HTML personalizadas para los visitantes.
Reglas de firewall: tráfico de países o regiones
Se recomiendan controles de seguridad estrictos sobre el tráfico desde países o regiones donde es poco probable que se produzca la empresa, a menos que su organización tenga una razón empresarial para admitir el tráfico de todos los países o regiones.
Nota:
Si no puede bloquear el tráfico desde un país o región, seleccione Desafío interactivo, no Bloquear.
Bloquear el tráfico de países o regiones
Para obtener las instrucciones siguientes, puede agregar páginas HTML personalizadas para los visitantes.
- Vaya al panel de Cloudflare.
- Expanda la sección Seguridad.
- Seleccione WAF.
- Seleccione Crear regla.
- En Nombre de regla, escriba un nombre relevante.
- En Si las solicitudes entrantes coinciden, en Campo, seleccione País o región o Continente.
- En Operador, seleccione igual.
- En Valor, seleccione el país o región o continente que se va a bloquear.
- Para Entonces, tome acción, seleccione Bloquear.
- En Place at, seleccione Last.
- Seleccione Implementar.
Conjuntos de reglas administrados y OWASP
- Seleccione Reglas administradas.
- En Conjunto de reglas administradas de Cloudflare, seleccione Habilitado.
- En Cloudflare OWASP Core Ruleset, seleccione Habilitado.
Comprobación de Cloudflare WAF en el identificador externo
Después de configurar la cuenta de Cloudflare, conéctela al identificador externo de Microsoft Entra. Use el token de API de Cloudflare y el identificador de zona para completar la conexión. Puede hacerlo en el Centro de administración o mediante Microsoft Graph API.
Configuración del proveedor WAF
Inicie sesión en el Centro de administración de Microsoft Entra como al menos un Lector de seguridad.
Si dispones de acceso a varios arrendatarios, usa el icono de configuración
en el menú superior para cambiar al arrendatario externo que creaste anteriormente en el menú Directorios y suscripciones de .Vaya a Entra ID>Tienda de Seguridad.
Seleccione el icono Proteger aplicaciones de DDoS con WAF ; para ello, seleccione Introducción.
En Elegir un proveedor de WAF , seleccione Cloudflare y, a continuación, seleccione Siguiente.
En Configurar WAF de Cloudflare, puede seleccionar una configuración existente o crear una nueva. Si va a crear una nueva configuración, agregue la siguiente información:
- Nombre de configuración: un nombre para la configuración de WAF.
- Token de API: el token de API del panel de Cloudflare.
- ID de Zona: El ID de Zona de tu dominio desde tu panel de Cloudflare.
Seleccione Siguiente para guardar los cambios.
Comprobación de dominio
Seleccione los dominios de dirección URL personalizados que Azure Front Door (AFD) permite comprobar y conectarlos a la configuración de WAF de Cloudflare. Este paso garantiza que los dominios seleccionados estén protegidos con características de seguridad avanzadas.
Seleccione Comprobar dominio para iniciar el proceso de comprobación.
Seleccione los dominios de dirección URL personalizados que desea proteger con Cloudflare WAF y, a continuación, seleccione Comprobar.
Después de la comprobación, seleccione Listo.
Nota:
Las operaciones CRUD (Crear, Leer, Actualizar, Eliminar) en los detalles de comprobación de los proveedores pueden experimentar retrasos de hasta 15 minutos. Si elimina un dominio, la comprobación puede tardar hasta 15 minutos antes de poder volver a agregarlo.
Pruebe la configuración.
Después de conectar Cloudflare WAF con el identificador externo de Microsoft Entra, pruebe la configuración para asegurarse de que todo funciona según lo previsto.
Solución de problemas
En la tabla siguiente se enumeran los problemas comunes que pueden surgir al integrar Cloudflare WAF con el identificador externo de Microsoft Entra, junto con sus detalles y resoluciones.
| Issue | Detalles | Resolution |
|---|---|---|
| Respuesta de solicitud incorrecta | "La clave de API proporcionada no tiene permisos suficientes. Vuelva a autenticar e inténtelo de nuevo.\r\n Id. de solicitud de CloudFlare: {CF-Ray-value}\r\nId. de correlación: random-id-entry-value\r\nMarca de tiempo: 2024-08-25 21:32:40Z" | Compruebe el nivel de permiso mencionado en los pasos anteriores. |
| No se pudo acceder al endpoint conocido del arrendatario externo | "No se pudo acceder al punto de conexión conocido del inquilino a través del dominio personalizado. Compruebe que el dominio personalizado está configurado correctamente para enrutar el tráfico". En el nivel de Graph, es posible que vea HTTP 200 OK con estado failure cuando Cloudflare devuelve el código 403. Esta comprobación se realiza de nuestro lado antes de cualquier llamada de API a Cloudflare. |
Deshabilite el captcha en el portal de Cloudflare (cambie el carácter comodín para deshabilitar) y vuelva a ejecutar la solicitud POST. |
Recursos adicionales
- Guía de introducción de WAF de Cloudflare: incluye recomendaciones sobre cómo configurar mejor WAF y qué reglas y protección básicas puede implementar.
- Preguntas más frecuentes relacionadas con la información general sobre inquilinos externos: Id. externo de Microsoft Entra | Microsoft Learn para conocer otros procedimientos recomendados y consideraciones.
- Comprobación de los resultados del tráfico en el panel de Cloudflare: Análisis de seguridad · Documentación de WAF de Cloudflare
- Prácticas recomendadas adicionales de Azure Front Door Dominios en Azure Front Door | Microsoft Learn
- Solución de problemas de API · Documentación sobre aspectos básicos de Cloudflare
- Solución de problemas · Documentación de soporte técnico de Cloudflare