Bezpečnostní funkce Azure SQL Database

Azure SQL Database poskytuje relační databázovou službu v Azure. Pro ochranu zákaznických dat a poskytnutí silných bezpečnostních funkcí, které od relační databázové služby očekáváte, má SQL Database vlastní sadu bezpečnostních schopností. Tyto schopnosti vycházejí z ovládacích prvků, které Azure nabízí.

Možnosti zabezpečení

Použití protokolu TDS

Azure SQL Database podporuje pouze protokol tabulárního datového toku (TDS), který vyžaduje, aby databáze byla přístupná pouze přes výchozí port TCP/1433.

Azure SQL Database firewall

Pro ochranu dat zákazníků Azure SQL Database obsahuje firewallovou funkci, která ve výchozím nastavení brání veškerému přístupu k SQL Database.

Azure SQL Database firewall

Gateway firewall může omezit adresy, což vám dává detailní kontrolu při určování přijatelných rozsahů IP adres. Firewall uděluje přístup na základě IP adresy každého požadavku.

Firewall můžete konfigurovat pomocí správcovského portálu nebo programově pomocí Azure SQL Database Management REST API. Firewall brány Azure SQL Database ve výchozím nastavení brání veškerému zákaznickému TDS přístupu k Azure SQL Database. Musíte nakonfigurovat přístup pomocí seznamů řízení přístupu (ACL), které umožňují připojení k Azure SQL Database podle zdrojových a cílových internetových adres, protokolů a čísel portů.

DoSGuard

DosGuard, brána pro SQL databáze, snižuje útoky typu denial of service (DoS). DoSGuard aktivně sleduje neúspěšná přihlášení z IP adres. Pokud dojde k více neúspěšným pokusům o přihlášení z IP adresy během určité doby, DoSGuard zablokuje IP adrese přístup ke zdrojům ve službě po předem stanovenou dobu.

Brána Azure SQL Database také provádí tyto činnosti:

  • Vyjednává schopnosti zabezpečených kanálů pro implementaci ověřených šifrovaných spojení TDS FIPS 140-2 při připojení k databázovým serverům
  • Kontroluje stavové pakety TDS při přijímání připojení od klientů. Brána ověřuje informace o spojení a předává TDS pakety příslušnému fyzickému serveru na základě názvu databáze uvedeného v připojovací řetězec

Hlavním principem bezpečnosti sítě Azure SQL Database je povolit pouze ta spojení a komunikaci, které služba potřebuje k provozu. Azure ve výchozím nastavení blokuje všechny ostatní porty, protokoly a připojení. Azure používá virtuální lokální sítě (VLAN) a ACL k omezení síťové komunikace podle zdrojových a cílových sítí, protokolů a čísel portů.

Schválené mechanismy pro implementaci síťových ACL zahrnují ACL na routerech a load balancery. Azure networking, firewall hostujících VM a firewallová pravidla Azure SQL Database gateway pro uživatele spravují tyto mechanismy.

Segregace dat a izolace zákazníků

Azure strukturuje produkční síť tak, aby oddělovala veřejně přístupné systémové komponenty od interních zdrojů. Mezi webovými servery, které umožňují přístup k veřejnému portálu Azure, a podkladovou virtuální infrastrukturou Azure, kde se nacházejí instance zákaznických aplikací a zákaznická data, existují fyzické a logické hranice.

Azure spravuje veškeré veřejně dostupné informace v rámci produkční sítě Azure. Produkční síť je:

  • Podléhající dvoufaktorovému ověřování a mechanismům ochrany hranic
  • Používá firewall a bezpečnostní sadu funkcí popsanou v předchozí části
  • Používá funkce izolace dat, jak je uvedeno v následujících sekcích

Neoprávněné systémy a izolace FC

Protože řadič prostředí (FC) je centrálním orchestrátorem prostředí Azure, jsou zavedena rozsáhlá ochranná opatření ke zmírnění hrozeb vůči němu, zejména ze strany potenciálně kompromitovaných agentů FC (FA) v zákaznických aplikacích. FC nerozpoznává žádný hardware, jehož informace o zařízení (například MAC adresa) nejsou předem načtené v rámci FC. DHCP servery na FC udržují konfigurované seznamy MAC adres uzlů, které jsou ochotny spustit. I když se neautorizované systémy připojí, FC je nezahrnuje do inventáře tkanin a nepřipojuje je ani neautorizuje ke komunikaci s žádným systémem v inventáři tkaniny. Toto omezení snižuje riziko neautorizované komunikace systémů s FC a získání přístupu k VLAN a Azure.

Izolace sítě VLAN

Produkční síť Azure je logicky rozdělena do tří hlavních VLAN:

  • Hlavní VLAN: Propojuje nedůvěryhodné zákaznické uzly.
  • FC VLAN: Obsahuje důvěryhodné FC a podpůrné systémy.
  • VLAN zařízení: Obsahuje důvěryhodná síťová a další infrastrukturní zařízení.

Filtrování paketů

IPFilter a softwarové firewally na kořenovém a hostujícím OS uzlů vynucují omezení konektivity a zabraňují neoprávněnému provozu mezi VM.

Hypervisor, root OS a hostující VM

Hypervisor a root OS řídí izolaci root OS od hostujících VM a hostujících VM od sebe navzájem.

Typy pravidel na firewallech

Azure definuje pravidlo jako:

{Src IP, Src port, cílová IP, cílový port, cílový protokol, vstup/výstup, stavový/bezstavový, časový limit stavového toku}.

Pravidla povolují příchozí nebo odchozí pakety SYN obsahující synchronní nečinný znak pouze pokud to umožňuje některé z pravidel. Pro TCP Azure používá bezstavová pravidla, kde princip umožňuje vstup nebo výstup pouze ne-SYN pakety do VM. Bezpečnostní předpoklad je, že jakýkoli hostitelský stack je odolný vůči ignorování ne-SYN paketu, pokud dříve neviděl SYN paket. Samotný protokol TCP je stavový a v kombinaci s bezstavovým pravidlem založeným na SYN dosahuje celkového chování stavové implementace.

Pro User Datagram Protocol (UDP) Azure používá stavové pravidlo. Pokaždé, když UDP paket odpovídá pravidlu, Azure vytvoří zpětný tok v opačném směru. Tento tok má vestavěný časový limit.

Jste zodpovědní za nastavení vlastních firewallů nad rámec toho, co Azure nabízí. Můžete definovat pravidla pro příchozí a odchozí provoz.

Správa produkční konfigurace

Příslušné operační týmy v Azure a Azure SQL Database udržují standardní bezpečné konfigurace. Centrální sledovací systém dokumentuje a sleduje všechny změny konfigurace produkčních systémů. Centrální sledovací systém sleduje změny softwaru a hardwaru. Služba správy ACL sleduje síťové změny související s ACL.

Týmy vyvíjejí a testují všechny změny konfigurace Azure v prostředí pro saging a poté je nasazují v produkčním prostředí. Týmy při testování kontrolují softwarové buildy. Týmy přezkoumávají bezpečnostní a soukromé kontroly jako součást kritérií vstupního seznamu. Příslušný nasazovací tým nasazuje změny v naplánovaných intervalech. Příslušný personál týmu pro nasazení před nasazením do produkce kontroluje a schvaluje vydání.

Týmy sledují změny pro úspěch. V případě selhání týmy vrátí změnu do předchozího stavu nebo po schválení určenými pracovníky nasadí hotfix k odstranění selhání. Source Depot, Git, TFS, Master Data Services (MDS), runnery, Azure bezpečnostní monitoring, FC a platforma WinFabric centrálně spravují, aplikují a ověřují konfigurační nastavení ve virtuálním prostředí Azure.

Podobně zavedené validační kroky hodnotí změny hardwaru a sítě z hlediska souladu s požadavky na sestavení. Koordinovaná poradní rada pro změny (CAB) složená z příslušných skupin napříč stackem přezkoumává a schvaluje uvolnění.

Další kroky

Chcete-li se dozvědět více o tom, co Microsoft dělá pro zabezpečení infrastruktury Azure, viz: