Zabezpečení služby Azure SQL Database

Týká se:Azure SQL Database

Azure SQL Database je plně spravovaný databázový stroj paaS (platforma jako služba), který zpracovává funkce správy databází, jako je upgrade, opravy, zálohy a monitorování bez zásahu uživatele. Protože často ukládá důležitá obchodní data, včetně záznamů zákazníků, finančních informací a duševního vlastnictví, zabezpečení služby Azure SQL Database je nezbytné k ochraně před porušením zabezpečení dat, neoprávněným přístupem a porušením dodržování předpisů.

Tento článek obsahuje pokyny k zajištění nejlepšího zabezpečení nasazení služby Azure SQL Database.

Zabezpečení sítě

Zabezpečení sítě pro Azure SQL Database pomáhá předcházet neoprávněným připojením, snižuje riziko útoků a zajišťuje, že se k databázím dostanou pouze důvěryhodné zdroje prostřednictvím správné izolace sítě a řízení přístupu.

  • K lepšímu zabezpečení použijte privátní koncové body: Připojte se ke službě Azure SQL Database přes privátní IP adresy pomocí služby Azure Private Link, abyste se vyhnuli zveřejnění databáze na veřejný internet. Privátní připojení eliminuje riziko exfiltrace dat a snižuje prostor pro útoky. Další informace najdete v tématu Azure Private Link pro Azure SQL Database.

  • Zvolte vhodné zásady připojení: Seznamte se s rozdíly mezi zásadami připojení proxy serveru a přesměrování. Přesměrování poskytuje nižší latenci a doporučuje se pro připojení z Azure, zatímco pro připojení mimo Azure se vyžaduje proxy server. Další informace najdete v tématu Architektura připojení ke službě Azure SQL Database.

  • Konfigurace pravidel brány firewall na úrovni serveru: Řízení přístupu k logickému serveru v Azure konfigurací pravidel brány firewall protokolu IP, která určují, které IP adresy nebo rozsahy se můžou připojit. Princip nejnižšího oprávnění použijte tak, že povolíte pouze nezbytné IP adresy. Další informace najdete v tématu pravidla IP brány firewall pro Azure SQL Database a Azure Synapse.

  • Konfigurace pravidel brány firewall na úrovni databáze: Pro podrobnější řízení nakonfigurujte pravidla brány firewall na úrovni databáze, která platí pro jednotlivé databáze. Tato konfigurace umožňuje implementovat zásady přístupu pro jednotlivé databáze. Další informace naleznete v tématu Pravidla brány firewall na úrovni databáze.

  • Integrace s virtuálními sítěmi Azure: Pomocí pravidel virtuální sítě povolte provoz jenom z konkrétních podsítí ve virtuálních sítích Azure. Tato konfigurace poskytuje další vrstvu izolace sítě nad rámec pravidel založených na protokolu IP. Další informace najdete v tématu Pravidla virtuální sítě pro Azure SQL Database.

  • Povolit šifrování připojení: Nakonfigurujte všechna připojení klientů tak, aby používala šifrování během přenosu. Azure SQL Database ve výchozím nastavení podporuje protokol TLS (Transport Layer Security) 1.2 a zajišťuje ochranu dat při přesouvání mezi klienty a databází. K dispozici je také protokol TLS 1.3. Další informace najdete v tématu Architektura připojení.

  • Zakázat veřejný přístup při použití privátních koncových bodů: Pokud používáte privátní koncové body, zakažte přístup k veřejné síti úplně, abyste zajistili, že všechna připojení procházejí privátním koncovým bodem. Tato konfigurace poskytuje nejvyšší úroveň zabezpečení sítě. Další informace najdete v tématu Odepření přístupu k veřejné síti.

Správa identit

Ovládací prvky silné identity a ověřování zajišťují, že k prostředkům služby Azure SQL Database mají přístup jenom autorizovaní uživatelé a aplikace a zajišťují centralizovanou správu identit a jednodušší řízení životního cyklu účtu.

  • Konfigurace správce Microsoft Entra: Určete správce Microsoft Entra (dříve Azure Active Directory) pro logický server, který umožňuje centralizovanou správu identit a pokročilé funkce zabezpečení. Tento správce může spravovat zásady přístupu a ověřování. Další informace naleznete v tématu Konfigurace ověřování Microsoft Entra.

  • Používejte ověřování Microsoft Entra: Místo ověřování SQL použijte ověřování Microsoft Entra pro centralizovanou správu identit a jednodušší řízení životního cyklu účtu. Microsoft Entra ID poskytuje vynikající zabezpečení a umožňuje pokročilé funkce, jako je podmíněný přístup a vícefaktorové ověřování. Další informace naleznete v tématu ověřování Microsoft Entra.

  • Konfigurace zásad podmíněného přístupu: Pomocí zásad podmíněného přístupu můžete řídit přístup na základě podmínek, jako je umístění uživatele, dodržování předpisů zařízením a úroveň rizika. Tento přístup poskytuje adaptivní zabezpečení, které reaguje na kontext každého pokusu o přístup. Další informace najdete v tématu Podmíněný přístup.

  • Vytvoření uživatelů omezené databáze: Pokud je to možné, použijte uživatele omezené databáze, kteří se mapují na identity nebo skupiny Microsoft Entra, místo serverových přihlášení. Tento přístup zjednodušuje správu oprávnění a zlepšuje zabezpečení tím, že eliminuje potřebu přístupu na úrovni serveru. Další informace naleznete v tématu Uživatelé databáze s omezením.

  • Povolení vícefaktorového ověřování: Vyžadovat vícefaktorové ověřování (MFA) pro účty pro správu a privilegované uživatele k přidání další vrstvy zabezpečení nad rámec hesel. Microsoft Entra ID podporuje různé metody MFA, včetně ověření telefonu, ověřovacích aplikací a klíčů zabezpečení FIDO2. Další informace najdete v tématu Vícefaktorové ověřování.

  • Použití spravovaných identit pro aplikace: Povolte spravované identity pro prostředky Azure, aby se aplikace mohly ověřovat bez uložení přihlašovacích údajů. Tento přístup eliminuje potřebu spravovat připojovací řetězce s vloženými hesly a snižuje riziko vystavení přihlašovacích údajů. Další informace naleznete v tématu Spravované identity v Microsoft Entra for Azure SQL.

  • Vynutit silné zásady hesel: Pokud používáte ověřování SQL, vyžadovat složitá hesla, která se nedají snadno odhadnout. Implementujte zásady obměny hesel a vyhněte se opakovanému použití hesel napříč různými účty. Další informace najdete v tématu Zásady hesel.

  • Pokud je to možné, zakažte ověřování SQL: Pro zajištění maximálního zabezpečení zvažte úplné zakázání ověřování SQL a vyžadování všech připojení k používání ověřování Microsoft Entra. Tento přístup eliminuje riziko slabých nebo ohrožených hesel SQL. Další informace naleznete v tématu Ověřování pouze Microsoft Entra.

Privilegovaný přístup

Řízení privilegovaného přístupu brání neoprávněným změnám, snižuje dopad ohrožených účtů a zajišťuje správné monitorování a řízení akcí správy.

  • Implementace přístupu s nejnižšími oprávněními: Udělte uživatelům pouze minimální oprávnění požadovaná k provádění jejich funkcí úloh. Pravidelně kontrolujte a upravujte oprávnění, aby se zachovala zásada nejnižšího oprávnění. Další informace najdete v tématu Začínáme s oprávněními databázového stroje.

  • Samostatné role pro správu: Vyhněte se udělení oprávnění správce všem správcům databáze. Pokud je to možné, používejte podrobnější oprávnění a implementujte oddělení povinností mezi různými funkcemi správy. Další informace najdete v tématu Oprávnění.

  • Použití řízení přístupu na základě role v Azure (RBAC): Implementujte Azure RBAC, abyste mohli řídit přístup k operacím správy služby Azure SQL Database. Vytvořte vlastní role, které poskytují pouze potřebná oprávnění pro konkrétní úlohy správy. Další informace najdete v tématu Azure RBAC pro Azure SQL Database.

  • Monitorování privilegovaných aktivit: Umožňuje auditování sledovat všechny akce prováděné privilegovanými účty. Pravidelně kontrolujte protokoly auditu o podezřelých aktivitách nebo neoprávněných změnách. Nakonfigurujte výstrahy pro citlivé operace. Další informace najdete v tématu Auditování služby Azure SQL Database.

  • Používejte databázové role pro správu přístupu: Používejte vestavěné databázové role a vytvářejte vlastní role pro implementaci bezpečnosti založené na rolích. Přiřaďte uživatele k rolím místo udělení individuálních oprávnění, aby se zjednodušila správa a snížila počet chyb. Další informace najdete v tématu Role na úrovni databáze.

  • Implementujte přístup právě včas: Použijte Microsoft Entra Privileged Identity Management (PIM) k poskytování časově omezeného přístupu na základě schválení k rolím pro správu. Tento přístup zajišťuje, že uživatelé mají zvýšená oprávnění jenom v případě potřeby. Další informace najdete v tématu Privileged Identity Management.

Ochrana dat

Ochrana dat chrání vaše informace prostřednictvím šifrování, řízení přístupu a klasifikace dat, aby se zabránilo neoprávněnému zveřejnění, manipulaci nebo ztrátě citlivých informací.

  • Povolení transparentního šifrování dat (TDE): K šifrování neaktivních uložených souborů databáze, protokolů a záložních souborů použijte transparentní šifrování dat. Transparentní šifrování dat je ve výchozím nastavení povolené pro všechny nově vytvořené databáze Azure SQL. Zvažte použití klíčů spravovaných zákazníkem ve službě Azure Key Vault pro další kontrolu nad šifrovacími klíči. Další informace najdete v tématu Transparentní šifrování dat (TDE) a transparentní šifrování dat s využitím klíčů spravovaných zákazníkem.

  • Implementujte funkci Always Encrypted pro citlivá data: Používejte funkci Always Encrypted k ochraně vysoce citlivých dat při použití, v klidu a v přenosu. Tato ochrana zajišťuje, že i správci databáze nebudou moct zobrazit citlivá data v prostém textu. Používejte funkci Always Encrypted se zabezpečenými enklávy. Další informace naleznete v tématu Always Encrypted.

  • K zabezpečení dat používejte účetní knihu: Povolte použití knihy k vytvoření neměnného záznamu změn citlivých dat, čímž zajistíte protokolování, které odhalí neoprávněné zásahy. Tabulky registru poskytují kryptografický důkaz o integritě dat a pomáhají splňovat zákonné požadavky. Další informace naleznete v tématu Ledger.

  • Použití dynamického maskování dat: Použití dynamického maskování dat k obfusci citlivých dat pro neprivilegované uživatele při zachování funkce dat pro aplikace. Tato funkce pomáhá zabránit neoprávněnému přístupu k citlivým informacím bez nutnosti změn aplikací. Další informace naleznete v tématu Dynamické maskování dat.

  • Klasifikovat a označovat citlivá data: Pomocí zjišťování a klasifikace dat SQL můžete identifikovat, klasifikovat a označovat citlivá data v databázích. Tato klasifikace umožňuje lepší ochranu a vytváření sestav dodržování předpisů a pomáhá pochopit, kde se nacházejí citlivá data. Integrace s Microsoft Purview poskytuje vylepšené možnosti zásad správného řízení dat. Další informace najdete v tématu Zjišťování a klasifikace dat a integrace Microsoft Purview.

  • Implementujte zabezpečení na úrovni sloupců: Udělte oprávnění na úrovni sloupce, abyste omezili přístup k citlivým datům. Uživatelům, kteří konkrétně potřebují přístup k citlivým sloupcům, zadejte oprávnění SELECT, UPDATE nebo REFERENCES. Další informace najdete v tématu Zabezpečení na úrovni sloupců.

  • Použijte Row-Level Zabezpečení (RLS):Implementujte zabezpečení na úrovni řádků, aby uživatelé měli přístup jenom k datovým řádkům, které jsou pro ně relevantní. Tato funkce poskytuje zabezpečení na úrovni aplikace bez nutnosti významných změn aplikací a je ideální pro scénáře s více tenanty. Další informace najdete v tématu Row-Level Zabezpečení.

Zálohování a obnovování

Spolehlivé procesy zálohování a obnovení chrání vaše data před ztrátou kvůli poruchám, haváriím nebo útokům a zároveň zajišťují, abyste mohli splnit cíle doby obnovy a bodu obnovy.

  • Ověření konfigurace automatizovaného zálohování: Ujistěte se, že automatizované zálohy jsou správně nakonfigurované a doba uchovávání splňují vaše obchodní požadavky. Azure SQL Database ve výchozím nastavení poskytuje automatizované zálohy s konfigurovatelnými dobami uchovávání od 1 do 35 dnů. Další informace naleznete v tématu Automatizované zálohování.

  • Konfigurace redundance úložiště zálohování: Zvolte odpovídající možnost redundance úložiště zálohování na základě vašich požadavků na dostupnost a zotavení po havárii. Mezi možnosti patří místně redundantní (LRS), zónově redundantní (ZRS), geograficky redundantní (GRS) a geograficky zónově redundantní úložiště (GZRS). Další informace naleznete v části Redundance úložiště pro zálohování.

  • Pro dodržování předpisů používejte dlouhodobé uchovávání: Nakonfigurujte dlouhodobé uchovávání záloh (LTR) pro požadavky na dodržování předpisů, které překračují výchozí dobu uchovávání. LTR umožňuje ukládat úplné zálohy po dobu až 10 let. Další informace najdete v tématu Dlouhodobé uchovávání.

  • Testování postupů zálohování a obnovení: Pravidelně testujte postupy zálohování a obnovení, abyste měli jistotu, že fungují správně a splňují vaše cíle doby obnovení (RTO). Ověřte, že obnovené databáze jsou plně funkční a že je zachována integrita dat. Další informace naleznete v tématu Obnovení databáze.

  • Monitorování aktivity zálohování: Sledujte operace zálohování a ujistěte se, že se úspěšně dokončily. Použijte Azure Monitor a nakonfigurujte upozornění na selhání zálohování. Další informace najdete v tématu Monitorování a řešení potíží se spotřebou úložiště zálohování.

  • Ochrana záloh pomocí šifrování: Záložní soubory se při povolení transparentního šifrování dat ve zdrojové databázi automaticky šifrují. Ujistěte se, že je povolené transparentní šifrování dat pro ochranu neaktivních uložených dat zálohování. Další informace najdete v tématu Transparentní šifrování dat.

  • Implementace geografického obnovení pro zotavení po havárii: Pomocí funkce geografického obnovení můžete obnovit databázi z geograficky redundantních záloh do libovolné oblasti Azure. Tato funkce poskytuje ochranu před oblastmi výpadky a haváriemi. Další informace najdete v tématu Geografické obnovení.

Monitorování a detekce hrozeb

Komplexní monitorování a detekce hrozeb vám pomůžou identifikovat problémy se zabezpečením, detekovat neobvyklé aktivity a rychle reagovat na potenciální hrozby ve službě Azure SQL Database.

  • Povolte Microsoft Defender for SQL: Nakonfigurujte Microsoft Defender pro SQL tak, aby zjistil neobvyklé a potenciálně škodlivé pokusy o přístup k databázím nebo jejich zneužití. Tato funkce poskytuje pokročilé možnosti ochrany před hrozbami, včetně posouzení ohrožení zabezpečení a detekce hrozeb. Další informace najdete v programu Microsoft Defender pro SQL.

  • Integrace s Microsoft Defenderem pro cloud: Použijte Microsoft Defender for Cloud k centralizované správě zabezpečení a ochraně před hrozbami napříč prostředky Azure. Tato funkce poskytuje doporučení zabezpečení, sledování dodržování právních předpisů a integrovanou ochranu před hrozbami. Další informace najdete v programu Microsoft Defender for Cloud.

  • Konfigurace pokročilých výstrah ochrany před hrozbami: Nastavte výstrahy pro podezřelé databázové aktivity, jako jsou útoky prostřednictvím injektáže SQL, neobvyklé vzory přístupu k databázi a pokusy o ověření hrubou silou. Konfigurace příjemců oznámení a integrace se službou Azure Security Center Další informace najdete v tématu Advanced Threat Protection.

  • Povolit auditování: Nakonfigurujte auditování pro sledování událostí databáze a jejich zápis do protokolu auditu ve službě Azure Storage, pracovním prostoru služby Log Analytics nebo službě Event Hubs. Auditujte události na úrovni serveru i databáze pro komplexní pokrytí. Další informace najdete v tématu Auditování služby Azure SQL Database.

  • Použijte Azure Monitor pro monitorování databází: Proveďte integraci se službou Azure Monitor pro shromažďování a analýzu metrik a protokolů. Vytváření vlastních řídicích panelů a výstrah pro události související se zabezpečením Další informace najdete v tématu Monitorování služby Azure SQL Database.

  • Pravidelně kontrolujte protokoly auditu: Vytvořte proces pravidelné kontroly protokolů auditu za účelem identifikace podezřelých aktivit nebo pokusů o neoprávněný přístup. Zaměřte se na aktivity privilegovaného účtu, neúspěšné pokusy o ověření a přístup k citlivým datům. Další informace najdete v tématu Auditování služby Azure SQL Database.

  • Povolení diagnostických protokolů: Nakonfigurujte nastavení diagnostiky pro streamování protokolů do protokolů služby Azure Monitor, služby Event Hubs nebo Azure Storage pro účely dlouhodobého uchovávání a analýzy. Zahrňte kategorie protokolů relevantní pro zabezpečení, jako jsou SQLSecurityAuditEvents. Další informace najdete v tématu Nastavení diagnostiky.

Posouzení zabezpečení a zmírnění hrozeb

Pravidelné posuzování prostředí Azure SQL Database pomáhá identifikovat ohrožení zabezpečení a zlepšit stav zabezpečení a zároveň zajistit dodržování standardů zabezpečení.

  • Spuštění posouzení ohrožení zabezpečení: Pomocí posouzení ohrožení zabezpečení SQL na webu Azure Portal můžete zjišťovat a opravovat potenciální ohrožení zabezpečení databáze. Naplánujte pravidelné kontroly a sledujte průběh nápravy. Další informace najdete v tématu Posouzení zabezpečení SQL.

  • Klasifikovat a označovat citlivá data: Pomocí zjišťování a klasifikace dat SQL můžete identifikovat a označovat citlivá data pro lepší ochranu a dodržování předpisů. Další funkce zabezpečení, jako je auditování a dynamické maskování dat, můžou používat metadata klasifikace. Další informace najdete v tématu Zjišťování a klasifikace dat.

  • Projděte si doporučení zabezpečení: Pravidelně kontrolujte doporučení zabezpečení ve službě Azure Security Center a v programu Microsoft Defender pro SQL. Stanovení priorit a oprava zjištění na základě závažnosti a potenciálního dopadu Další informace najdete v programu Microsoft Defender pro SQL.

  • Implementujte šifrování na úrovni databáze: Kromě transparentního šifrování dat zvažte použití funkce Always Encrypted pro vysoce citlivé sloupce a implementujte správné postupy správy klíčů. Použití služby Azure Key Vault k centralizované správě klíčů Další informace naleznete v tématu Always Encrypted.

  • Ochrana před injektáží SQL: Implementujte parametrizované dotazy a uložené procedury ve vašich aplikacích, abyste zabránili útokům prostřednictvím injektáže SQL. Nikdy nezřetězení uživatelského vstupu do příkazů SQL. Další informace naleznete v tématu SQL injekce.

  • Pravidelně kontrolujte přístupová oprávnění: Pravidelně kontrolujte přístup, abyste zajistili, že uživatelé mají příslušná oprávnění. Odeberte nepotřebná oprávnění a deaktivujte účty pro uživatele, kteří už nevyžadují přístup. Další informace najdete v tématu Začínáme s oprávněními databázového stroje.

  • Povolení registru databáze pro důležitá data: U databází obsahujících důležitá data nebo citlivá na manipulaci s daty povolte registru, aby poskytovala kryptografický důkaz o integritě dat. Další informace naleznete v tématu Ledger.

  • Implementujte hloubkové zabezpečení ochrany: K zajištění komplexní ochrany před různými hrozbami použijte více možností zabezpečení cílených na různé obory zabezpečení. Zkombinujte zabezpečení sítě, správu identit, ochranu dat a monitorování pro zajištění maximálního zabezpečení. Další informace najdete v tématu Osvědčené postupy zabezpečení.

  • Postupujte podle srovnávacího testu Microsoft Cloud Security: Implementujte kontrolní mechanismy zabezpečení založené na srovnávacím testu Zabezpečení cloudu Microsoftu pro Azure SQL Database. Tento srovnávací test poskytuje komplexní standardní hodnoty zabezpečení v souladu s oborovými standardy. Další informace najdete v tématu Standardní hodnoty zabezpečení pro Azure SQL Database.