Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Database for PostgreSQL je plně spravovaná databázová služba, která poskytuje integrovanou vysokou dostupnost, automatizované zálohování a možnosti škálování. Zabezpečení nasazení databáze PostgreSQL pomáhá chránit citlivá data a splňovat požadavky na dodržování předpisů.
Tento článek vás provede zabezpečením nasazení flexibilního serveru Azure Database for PostgreSQL.
Doporučení zabezpečení v tomto článku implementují principy nulové důvěryhodnosti: "Ověřit explicitně", "Použít přístup s nejnižšími oprávněními" a "Předpokládat porušení zabezpečení". Pro podrobné pokyny k principu nulová důvěra (Zero Trust) navštivte Centrum pro pokyny k nulová důvěra (Zero Trust).
Zabezpečení sítě
Kontrolní mechanismy zabezpečení sítě pomáhají omezit veřejné vystavení a integrovat flexibilní server Azure Database for PostgreSQL do segmentované architektury virtuální sítě.
Zakázat přístup k veřejné síti: Zabránit ohrožení internetu blokováním veřejného připojení k flexibilnímu serveru PostgreSQL, pokud je k dispozici privátní připojení. Další informace najdete v tématu Azure Database for PostgreSQL – sítě pomocí Private Link.
Používejte privátní koncové body: Připojte se k flexibilnímu serveru PostgreSQL prostřednictvím Azure Private Link, aby provoz databáze zůstal na privátní IP adrese ve vaší virtuální síti. Další informace najdete v tématu Sítě Azure Database for PostgreSQL pomocí Private Link.
Integrace virtuální sítě: Nasaďte flexibilní server PostgreSQL s privátním přístupem, pokud potřebujete izolaci na úrovni virtuální sítě pro klientský přístup a odchozí připojení k závislým Azure službám. Další informace najdete v tématu Síť s privátním přístupem pro Azure Database for PostgreSQL.
Omezit přístup k veřejné bráně firewall: Pokud vaše nasazení vyžaduje veřejný přístup, povolte pouze požadované IP adresy klientů a vyhněte se širokým pravidlům brány firewall. Další informace najdete v tématu Veřejný přístup s pravidly brány firewall pro Azure Database for PostgreSQL.
Zkontrolujte chování veřejných sítí: Než zvolíte model připojení, porozumíte tomu, jak veřejný přístup, pravidla brány firewall a povolené IP adresy ovlivňují ohrožení. Další informace najdete v tématu Přehled sítí pro Azure Database for PostgreSQL s veřejným přístupem.
Správa identit a přístupu
Řízení identit a přístupu pomáhá centralizovat ověřování, omezit vystavení přihlašovacích údajů a vynucovat nejnižší oprávnění napříč správou Azure a přístupem k databázi PostgreSQL.
Používejte ověřování Microsoft Entra: Upřednostněte ověřování Microsoft Entra flexibilního serveru PostgreSQL, abyste mohli centralizovat řízení identit a omezit závislost na heslech místní databáze. Další informace najdete v článku Ověřování Microsoft Entra pro službu Azure Database for PostgreSQL.
Správa identit Microsoft Entra: Přiřaďte a zkontrolujte správce, uživatele a skupiny Microsoft Entra pro PostgreSQL – flexibilní server, aby přístup k databázi odpovídal principu nejnižších oprávnění. Další informace najdete v tématu Správa rolí Microsoft Entra v Azure Database for PostgreSQL.
Používejte spravované identity pro přístup k aplikacím: Ověřování Azure hostovaných aplikací na flexibilním serveru PostgreSQL se spravovanými identitami místo ukládání přihlašovacích údajů v kódu aplikace nebo konfiguraci. Další informace najdete v tématu Spravované identity v Azure Database for PostgreSQL.
Vynucení podmíněného přístupu pro správce PostgreSQL: Použijte zásady podmíněného přístupu, jako jsou vícefaktorové ověřování a požadavky na zařízení vyhovující předpisům, u identit, které spravují flexibilní servery PostgreSQL a související prostředky Azure. Pro více informací viz Common Conditional Access policy: Vyžaduje MFA pro správu Azure.
K místnímu ověřování použijte SCRAM: Pokud se vyžadují místní uživatelé PostgreSQL, použijte k omezení rizika ohrožení hesla ověřování SCRAM a silné postupy pro hesla. Další informace najdete v tématu Ověřování SCRAM v Azure Database for PostgreSQL.
Správa místních databázových rolí: Pomocí rolí a oprávnění PostgreSQL omezte přístup na úrovni databáze k objektům a operacím, které každý uživatel potřebuje. Další informace najdete v tématu Správa uživatelů v Azure Database for PostgreSQL.
Implementace Azure řízení přístupu na základě role (RBAC): Přiřaďte Azure role RBAC jenom identitám, které potřebují vytvářet, konfigurovat, monitorovat nebo odstraňovat prostředky flexibilního serveru PostgreSQL. Další informace najdete v tématu Azure řízení přístupu na základě role.
Ochrana dat
Azure Database for PostgreSQL šifruje primární servery, repliky, data pro obnovení k určitému bodu v čase a zálohy uložené v klidovém stavu pomocí klíčů spravovaných službou. Pokud vaše úloha vyžaduje silnější zásady správného řízení šifrování nebo ochranu použití dat, použijte následující konfigurovatelné ovládací prvky zákazníka.
Ověřte připojení TLS: Nakonfigurujte klienty PostgreSQL tak, aby ověřovaly řetězec certifikátů serveru a název hostitele pomocí
sslmode=verify-full, nebosslmode=verify-ca, pokudverify-fullnení možné. Další informace naleznete v tématu Transport Layer Security v Azure Database for PostgreSQL.Zachovejte důvěryhodné kořenové certifikáty: Mějte kořenové certifikační autority Azure v úložištích důvěryhodných certifikátů klientů a vyhněte se důvěřování mezilehlým certifikátům nebo jednotlivým certifikátům serveru, aby rotace certifikátů nenarušily připojení. Další informace naleznete v tématu Transport Layer Security v Azure Database for PostgreSQL.
V případě podpory vyžadovat protokol TLS 1.3: Nastavte
ssl_min_protocol_versionparametrTLSv1.3serveru pro klienty, kteří podporují nejnovější verzi zabezpečeného protokolu, a nenastavujtessl_max_protocol_version. Další informace naleznete v tématu Transport Layer Security v Azure Database for PostgreSQL.Použití klíčů spravovaných zákazníkem pro zásady správného řízení šifrování: Konfigurace klíčů spravovaných zákazníkem v Azure Key Vault nebo Azure managed HSM, pokud potřebujete kontrolu životního cyklu klíčů nebo oddělení povinností. Používejte klíče spravované zákazníkem napříč tenanty jenom pro scénáře verze Preview, které splňují zdokumentované požadavky. Další informace najdete v tématu Šifrování neaktivních uložených dat v Azure Database for PostgreSQL a Konfigurace šifrování dat v Azure Database for PostgreSQL.
Konfigurace automatické obměně klíčů: Pokud používáte klíče spravované zákazníkem, povolte autorotaci klíčů v Azure Key Vault nebo Azure managed HSM a nakonfigurujte flexibilní server PostgreSQL tak, aby používal automatické aktualizace verzí klíčů. Další informace najdete v tématu Konfigurace šifrování klíčů spravovaných zákazníkem.
Používejte důvěrné výpočetní operace pro vysoce citlivé úlohy: Nasaďte flexibilní server PostgreSQL na podporované skladové položky důvěrných výpočetních prostředků v podporovaných oblastech, pokud potřebujete hardwarovou ochranu pro užitá data. Další informace najdete v článku Důvěrné výpočetní prostředí Azure v Azure Database for PostgreSQL.
Použijte anonymizaci dat pro citlivá data PostgreSQL: Použijte
anonrozšíření, pokud potřebujete nástroje pro anonymizaci dat na úrovni databáze a nakonfigurujte požadované sdílené knihovny před načtením před použitím. Další informace najdete v článku Seznam rozšíření a modulů podle názvů ve službě Azure Database for PostgreSQL – flexibilní server.
Protokolování a monitorování
Protokolování a monitorování ovládacích prvků pomáhá zjišťovat podezřelé aktivity, prošetřovat incidenty a udržovat důkazy auditu PostgreSQL dostupné pro provozní pracovní postupy a pracovní postupy dodržování předpisů.
Povolení shromažďování diagnostických protokolů: Odesílání protokolů auditu flexibilního serveru PostgreSQL do Log Analytics pomocí nastavení diagnostiky a přiřazení Azure Policy pro skupinu kategorií auditu. Další informace najdete v článku Předdefinované zásady služby Azure Policy pro Azure Database for PostgreSQL.
Povolit protokolování auditu: Nakonfigurujte protokolování auditu PostgreSQL s rozšířením
pgaudittak, aby se zaznamenávaly databázové aktivity pro šetření a kontrolu dodržování předpisů. Další informace najdete v tématu Protokolování auditu v Azure Database for PostgreSQL.Auditujte události ověřování Microsoft Entra: Monitorujte aktivitu ověřování Microsoft Entra pro flexibilní server PostgreSQL, abyste mohli analyzovat vzorce přístupu založeného na identitě a přihlašování. Další informace najdete v tématu Auditování ověřování Microsoft Entra v Azure Database for PostgreSQL.
Povolte Microsoft Defender pro opensourcové relační databáze: Pomocí Microsoft Defender for Cloud můžete detekovat neobvyklé vzory přístupu PostgreSQL, pokusy o útok hrubou silou, podezřelou aktivitu databáze a rizika konfigurace specifická pro PostgreSQL. Další informace najdete v článku Microsoft Defender for Cloud in Azure Database for PostgreSQL flexible server.
Dodržování předpisů a zásady správného řízení
Kontrolní mechanismy dodržování předpisů a zásad správného řízení pomáhají používat konzistentní konfiguraci, mapovat nasazení PostgreSQL na zákonné požadavky a udržovat vlastnictví zabezpečení viditelné ve velkém měřítku.
Vynutit konfiguraci zabezpečení PostgreSQL pomocí Azure Policy: Přiřaďte integrované zásady pro flexibilní server PostgreSQL, jako jsou privátní koncové body, omezení veřejného přístupu, protokolování diagnostiky, TLS, klíče spravované zákazníkem a geograficky redundantní zálohování. Další informace najdete v článku Předdefinované zásady služby Azure Policy pro Azure Database for PostgreSQL.
Projděte si nabídky dodržování předpisů pro PostgreSQL: Před zpracováním regulovaných dat přiřaďte Azure Database for PostgreSQL – flexibilní server k relevantním certifikacím a atestacím dodržování předpisů. Další informace najdete v tématu Dodržování předpisů v Azure Database for PostgreSQL.
Použijte zámky prostředků pro produkční servery: Používejte zámky pro správu u produkčních flexibilních serverů PostgreSQL a závislých prostředků, abyste omezili neúmyslné odstranění nebo rušivé změny konfigurace. Další informace najdete v tématu Ochrana prostředků Azure zámkem.
Označte prostředky PostgreSQL pro účely zásad správného řízení: Použijte značky, jako jsou pracovní zátěž, prostředí, klasifikace dat, vlastník a oblast dodržování předpisů, u flexibilních serverů PostgreSQL a souvisejících prostředků, aby je zásady, inventarizace a postupy správy nákladů mohly identifikovat jako chráněné databáze. Další informace najdete v tématu Jak používat značky k uspořádání prostředků Azure.
Zálohování a obnovování
Ovládací prvky zálohování a obnovení pomáhají obnovit data PostgreSQL po náhodném odstranění, poškození nebo regionálním přerušení při plnění cílů obnovení úloh.
Konfigurace automatizovaného uchovávání záloh: Nastavte dobu uchovávání záloh od 7 do 35 dnů na základě požadavků na obnovení k určitému bodu v čase a ověřte, že okno uchovávání odpovídá potřebám obnovení úloh. Další informace najdete v tématu Zálohování a obnovení ve službě Azure Database for PostgreSQL.
Povolení geograficky redundantního zálohování pro regionální obnovení: Konfigurace geograficky redundantního zálohování při vytváření serveru, pokud plán zotavení po havárii vyžaduje schopnost obnovení ve Azure spárované oblasti. Další informace najdete v tématu Geografické zotavení po havárii v Azure Database for PostgreSQL.
Nakonfigurujte vysokou dostupnost pro kritické úlohy: Pomocí konfigurací vysoké dostupnosti zřiďte pohotovostní repliku a snižte prostoje během selhání zóny nebo infrastruktury. Další informace najdete v tématu Konfigurace vysoké dostupnosti pro Azure Database for PostgreSQL.
Pro plánování obnovení používejte repliky pro čtení: Pomocí replik pro čtení odlehčete provozu čtení a podpořte scénáře obnovení, které vyžadují povýšenou repliku. Další informace najdete v tématu Repliky pro čtení v Azure Database for PostgreSQL.
Ochrana zálohovaných dat pomocí klíčů spravovaných zákazníkem: Šifrování klíče spravovaného zákazníkem použijte, když zálohovaná a obnovovaná data musí dodržovat požadavky vaší organizace na správu klíčů. Další informace najdete v tématu Zálohování a obnovení v Azure Database for PostgreSQL a konfigurace šifrování dat v Azure Database for PostgreSQL.
Plánování cílů provozní kontinuity: Sladění uchovávání záloh, vysoké dostupnosti, replik pro čtení a možností geografického obnovení s cílem doby obnovení úloh a cílem bodu obnovení Další informace najdete v tématu Provozní kontinuita v Azure Database for PostgreSQL.