إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
قاعدة بيانات Azure لـ PostgreSQL هي خدمة قاعدة بيانات مدارة بالكامل توفر قابلية وصول عالية مضمنة ونسخا احتياطيا تلقائيا وإمكانيات التحجيم. يساعد تأمين عمليات نشر قاعدة بيانات PostgreSQL على حماية البيانات الحساسة وتلبية متطلبات التوافق.
ترشدك هذه المقالة إلى كيفية تأمين نشر الخادم المرن قاعدة بيانات Azure لـ PostgreSQL.
تنفذ توصيات الأمان الواردة في هذه المقالة مبادئ الثقة المعدومة: "التحقق بشكل صريح" و"استخدام الوصول الأقل امتيازا" و"افتراض الخرق". للحصول على إرشادات شاملة حول الثقة المعدومة، راجع مركز إرشادات الثقة المعدومة.
أمن الشبكة
تساعدك عناصر التحكم في أمان الشبكة على تقليل التعرض العام ودمج قاعدة بيانات Azure لـ PostgreSQL الخادم المرن في بنية شبكة ظاهرية مقسمة.
تعطيل الوصول إلى الشبكة العامة: منع التعرض للإنترنت عن طريق حظر الاتصال العام بخادم PostgreSQL المرن عند توفر اتصال خاص. لمزيد من المعلومات، راجع قاعدة بيانات Azure لـ PostgreSQL الشبكات مع Private Link.
استخدام نقاط النهاية الخاصة: اتصل بخادم PostgreSQL المرن من خلال Azure Private Link حتى تظل حركة مرور قاعدة البيانات على عنوان IP خاص في شبكتك الظاهرية. لمزيد من المعلومات، راجع قاعدة بيانات Azure لـ PostgreSQL الشبكات مع Private Link.
استخدام تكامل الشبكة الظاهرية: نشر خادم PostgreSQL المرن مع وصول خاص عندما تحتاج إلى عزل على مستوى الشبكة الظاهرية للوصول إلى العميل والاتصال الصادر بخدمات Azure التابعة. لمزيد من المعلومات، راجع Network with private access for Azure Database ل PostgreSQL.
تقييد الوصول إلى جدار الحماية العام: إذا كان التوزيع يتطلب الوصول العام، فاسمح فقط بعناوين IP العميل المطلوبة وتجنب قواعد جدار الحماية الواسعة. لمزيد من المعلومات، راجع الوصول العام مع قواعد جدار الحماية قاعدة بيانات Azure لـ PostgreSQL.
مراجعة سلوك الشبكات العامة: فهم كيفية تأثير الوصول العام وقواعد جدار الحماية وعناوين IP المسموح بها على التعرض قبل اختيار نموذج اتصال. لمزيد من المعلومات، راجع نظرة عامة على الشبكات قاعدة بيانات Azure لـ PostgreSQL مع وصول عام.
إدارة الهوية والوصول
تساعدك عناصر التحكم في الهوية والوصول على مركزية المصادقة وتقليل التعرض لبيانات الاعتماد وفرض أقل امتياز عبر إدارة Azure والوصول إلى قاعدة بيانات PostgreSQL.
استخدام مصادقة Microsoft Entra: تفضل المصادقة Microsoft Entra لخادم PostgreSQL المرن لمركزية عناصر التحكم في الهوية وتقليل التبعية على كلمات مرور قاعدة البيانات المحلية. لمزيد من المعلومات، راجع المصادقة Microsoft Entra مع قاعدة بيانات Azure لـ PostgreSQL.
إدارة أساسيات Microsoft Entra: تعيين ومراجعة Microsoft Entra المسؤولين والمستخدمين والمجموعات لخادم PostgreSQL المرن بحيث يتبع الوصول إلى قاعدة البيانات أقل امتياز. لمزيد من المعلومات، راجع إدارة أدوار Microsoft Entra في قاعدة بيانات Azure لـ PostgreSQL.
استخدام الهويات المدارة للوصول إلى التطبيق: مصادقة التطبيقات المستضافة Azure إلى خادم PostgreSQL المرن مع الهويات المدارة بدلا من تخزين بيانات الاعتماد في التعليمات البرمجية للتطبيق أو التكوين. لمزيد من المعلومات، راجع الهويات المدارة في قاعدة بيانات Azure لـ PostgreSQL.
فرض الوصول المشروط لمسؤولي PostgreSQL: تطبيق نهج الوصول المشروط مثل المصادقة متعددة العوامل ومتطلبات الأجهزة المتوافقة مع الهويات التي تدير خوادم PostgreSQL المرنة وموارد Azure ذات الصلة. لمزيد من المعلومات، راجع سياسة الوصول المشروط الشائع: طلب التحقق من المصادقة متعددة العوامل لإدارة Azure.
استخدام SCRAM للمصادقة المحلية: إذا كان مستخدمو PostgreSQL المحليون مطلوبين، فاستخدم مصادقة SCRAM وممارسات كلمة المرور القوية لتقليل مخاطر اختراق كلمة المرور. لمزيد من المعلومات، راجع مصادقة SCRAM في قاعدة بيانات Azure لـ PostgreSQL.
إدارة أدوار قاعدة البيانات المحلية: استخدم أدوار PostgreSQL والأذونات لتقييد الوصول على مستوى قاعدة البيانات إلى الكائنات والعمليات التي يحتاجها كل مستخدم. لمزيد من المعلومات، راجع إدارة المستخدمين في قاعدة بيانات Azure لـ PostgreSQL.
تنفيذ التحكم في الوصول المستند إلى الدور (RBAC) Azure: تعيين أدوار التحكم في الوصول استنادا إلى الدور Azure فقط للهويات التي تحتاج إلى إنشاء موارد خادم مرنة PostgreSQL أو تكوينها أو مراقبتها أو حذفها. لمزيد من المعلومات، راجع Azure التحكم في الوصول المستند إلى الدور.
حماية البيانات
يقوم قاعدة بيانات Azure لـ PostgreSQL بتشفير الخوادم الأساسية والنسخ المتماثلة وبيانات الاسترداد في نقطة زمنية والنسخ الاحتياطية الثابتة باستخدام المفاتيح المدارة بواسطة الخدمة. استخدم عناصر التحكم التالية القابلة للتكوين من قبل العميل عندما يتطلب حمل العمل الخاص بك إدارة تشفير أقوى أو حماية لاستخدام البيانات.
تحقق من اتصالات TLS: قم بتكوين عملاء PostgreSQL للتحقق من صحة سلسلة شهادات الخادم واسم المضيف باستخدام
sslmode=verify-full، أوsslmode=verify-caحيثverify-fullلا يمكن ذلك. لمزيد من المعلومات، راجع أمان طبقة النقل في قاعدة بيانات Azure لـ PostgreSQL.الاحتفاظ بشهادات الجذر الموثوق بها: احتفظ Azure المراجع المصدقة الجذر في مخازن ثقة العميل وتجنب الوثوق بالشهادات الوسيطة أو شهادات الخادم الفردية حتى لا توقف عمليات تدوير الشهادات الاتصال. لمزيد من المعلومات، راجع أمان طبقة النقل في قاعدة بيانات Azure لـ PostgreSQL.
طلب TLS 1.3 حيثما يكون مدعوما: قم بتعيين معلمة
ssl_min_protocol_versionالخادم إلىTLSv1.3للعملاء الذين يدعمون أحدث إصدار بروتوكول آمن، ولا تقم بتعيينssl_max_protocol_version. لمزيد من المعلومات، راجع أمان طبقة النقل في قاعدة بيانات Azure لـ PostgreSQL.استخدام المفاتيح المدارة من قبل العميل لإدارة التشفير: تكوين المفاتيح المدارة من قبل العملاء في Azure Key Vault أو Azure HSM المدارة عندما تحتاج إلى التحكم في دورة حياة المفتاح أو فصل المهام. استخدم المفاتيح المدارة من قبل العملاء عبر المستأجرين فقط لسيناريوهات المعاينة التي تفي بالمتطلبات الموثقة. لمزيد من المعلومات، راجع تشفير البيانات الثابتة في قاعدة بيانات Azure لـ PostgreSQLوتكوين تشفير البيانات في قاعدة بيانات Azure لـ PostgreSQL.
تكوين التدوير التلقائي للمفتاح: إذا كنت تستخدم مفاتيح يديرها العميل، فقم بتمكين التشغيل التلقائي للمفتاح في Azure Key Vault أو Azure HSM المدار وتكوين خادم PostgreSQL المرن لاستخدام تحديثات إصدار المفتاح التلقائي. لمزيد من المعلومات، راجع تكوين تشفير المفتاح المدار من قبل العميل.
استخدام الحوسبة السرية لأحمال العمل الحساسة للغاية: انشر خادم PostgreSQL المرن على وحدات SKU للحوسبة السرية المدعومة في المناطق المدعومة عندما تحتاج إلى حماية مستندة إلى الأجهزة للبيانات المستخدمة. لمزيد من المعلومات، راجع Azure الحوسبة السرية في قاعدة بيانات Azure لـ PostgreSQL.
تطبيق مجهول هوية البيانات لبيانات PostgreSQL الحساسة: استخدم
anonالملحق عندما تحتاج إلى أدوات مجهولة هوية البيانات على مستوى قاعدة البيانات، وقم بتكوين مكتبات التحميل المسبق المشتركة المطلوبة قبل الاستخدام. لمزيد من المعلومات، راجع قائمة الملحقات والوحدات حسب الاسم في خادم مرن قاعدة بيانات Azure لـ PostgreSQL.
التسجيل والمراقبة
تساعدك عناصر التحكم في التسجيل والمراقبة على اكتشاف النشاط المشبوه والتحقيق في الحوادث والاحتفاظ بأدلة تدقيق PostgreSQL متاحة لسير العمل التشغيلي والامتثال.
تمكين مجموعة سجلات التشخيص: إرسال سجلات تدقيق خادم PostgreSQL المرنة إلى Log Analytics باستخدام إعدادات التشخيص وتعيينات نهج Azure لمجموعة فئات التدقيق. لمزيد من المعلومات، راجع نهج Azure المضمنات قاعدة بيانات Azure لـ PostgreSQL.
تمكين تسجيل التدقيق: تكوين تسجيل تدقيق PostgreSQL مع الملحق
pgauditبحيث يتم التقاط أنشطة قاعدة البيانات للتحقيق ومراجعة التوافق. لمزيد من المعلومات، راجع تسجيل التدقيق في قاعدة بيانات Azure لـ PostgreSQL.تدقيق أحداث المصادقة Microsoft Entra: مراقبة نشاط مصادقة Microsoft Entra لخادم PostgreSQL المرن للتحقيق في أنماط الوصول وتسجيل الدخول المستندة إلى الهوية. لمزيد من المعلومات، راجع تدقيق مصادقة Microsoft Entra في قاعدة بيانات Azure لـ PostgreSQL.
تمكين Microsoft Defender لقواعد البيانات الارتباطية مفتوحة المصدر: استخدم Microsoft Defender for Cloud للكشف عن أنماط الوصول غير الطبيعية ل PostgreSQL ومحاولات القوة الغاشمة ونشاط قاعدة البيانات المشبوه ومخاطر التكوين الخاصة ب PostgreSQL. لمزيد من المعلومات، راجع Microsoft Defender for Cloud in قاعدة بيانات Azure لـ PostgreSQL flexible server.
الامتثال والحوكمة
تساعدك عناصر التحكم في التوافق والحوكمة على تطبيق تكوين متسق، وتعيين عمليات نشر PostgreSQL وفقا للمتطلبات التنظيمية، والحفاظ على ملكية الأمان مرئية على نطاق واسع.
فرض تكوين أمان PostgreSQL مع نهج Azure: تعيين نهج مضمنة لعناصر تحكم الخادم المرنة PostgreSQL مثل نقاط النهاية الخاصة وقيود الوصول العام وتسجيل التشخيص وTLS والمفاتيح المدارة من قبل العملاء والنسخ الاحتياطي المتكرر جغرافيا. لمزيد من المعلومات، راجع نهج Azure المضمنات قاعدة بيانات Azure لـ PostgreSQL.
مراجعة عروض التوافق ل PostgreSQL: تعيين خادم مرن قاعدة بيانات Azure لـ PostgreSQL لشهادات التوافق ذات الصلة والإثباتات قبل معالجة البيانات المنظمة. لمزيد من المعلومات، راجع التوافق في قاعدة بيانات Azure لـ PostgreSQL.
تطبيق تأمين الموارد على خوادم الإنتاج: استخدم تأمينات الإدارة على خوادم PostgreSQL المرنة للإنتاج والموارد التابعة لتقليل الحذف العرضي أو تغييرات التكوين التخريبية. لمزيد من المعلومات، راجع حماية موارد Azure باستخدام تأمين.
وضع علامة على موارد PostgreSQL للحوكمة: تطبيق علامات مثل حمل العمل والبيئة وتصنيف البيانات والمالك ونطاق التوافق على خوادم PostgreSQL المرنة والموارد ذات الصلة بحيث يمكن لسير عمل النهج والمخزون وإدارة التكلفة تحديد قواعد البيانات المحمية. لمزيد من المعلومات، راجع استخدام العلامات لتنظيم موارد Azure.
النسخ الاحتياطي والاسترداد.
تساعدك عناصر التحكم في النسخ الاحتياطي والاسترداد على استعادة بيانات PostgreSQL بعد الحذف العرضي أو التلف أو التعطيل الإقليمي أثناء تلبية أهداف استرداد حمل العمل.
تكوين الاحتفاظ بالنسخ الاحتياطي التلقائي: قم بتعيين فترة الاحتفاظ بالنسخ الاحتياطي من 7 إلى 35 يوما استنادا إلى متطلبات الاسترداد في نقطة زمنية، والتحقق من أن نافذة الاستبقاء تطابق احتياجات استرداد حمل العمل. لمزيد من المعلومات، راجع النسخ الاحتياطي والاستعادة في قاعدة بيانات Azure لـ PostgreSQL.
تمكين النسخ الاحتياطي الجغرافي المتكرر للاسترداد الإقليمي: تكوين النسخ الاحتياطي الجغرافي المتكرر عند إنشاء الخادم إذا كانت خطة التعافي من الكوارث تتطلب إمكانية الاستعادة في المنطقة Azure المقترنة. لمزيد من المعلومات، راجع التعافي من الكوارث الجغرافية في قاعدة بيانات Azure لـ PostgreSQL.
تكوين قابلية وصول عالية لأحمال العمل الهامة: استخدم تكوينات قابلية الوصول العالية لتوفير نسخة متماثلة احتياطية وتقليل وقت التعطل أثناء فشل المنطقة أو البنية الأساسية. لمزيد من المعلومات، راجع تكوين قابلية وصول عالية قاعدة بيانات Azure لـ PostgreSQL.
استخدام النسخ المتماثلة للقراءة لتخطيط الاسترداد: استخدم النسخ المتماثلة للقراءة لإلغاء تحميل حركة مرور القراءة ودعم سيناريوهات الاسترداد التي تتطلب نسخة متماثلة تمت ترقيتها. لمزيد من المعلومات، راجع قراءة النسخ المتماثلة في قاعدة بيانات Azure لـ PostgreSQL.
حماية بيانات النسخ الاحتياطي باستخدام المفاتيح التي يديرها العميل: استخدم تشفير المفتاح المدار من قبل العميل عندما يجب أن تتبع بيانات النسخ الاحتياطي والاستعادة متطلبات إدارة المفاتيح لمؤسستك. لمزيد من المعلومات، راجع النسخ الاحتياطي والاستعادة في قاعدة بيانات Azure لـ PostgreSQLوتكوين تشفير البيانات في قاعدة بيانات Azure لـ PostgreSQL.
تخطيط أهداف استمرارية الأعمال: محاذاة الاحتفاظ بالنسخ الاحتياطي، وقابلية الوصول العالية، وقراءة النسخ المتماثلة، وخيارات الاستعادة الجغرافية إلى هدف وقت استرداد حمل العمل وهدف نقطة الاسترداد. لمزيد من المعلومات، راجع استمرارية الأعمال في قاعدة بيانات Azure لـ PostgreSQL.