Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure SQL Database poskytuje relační databázovou službu v Azure. Pro ochranu zákaznických dat a poskytnutí silných bezpečnostních funkcí, které od relační databázové služby očekáváte, má SQL Database vlastní sadu bezpečnostních schopností. Tyto schopnosti vycházejí z ovládacích prvků, které Azure nabízí.
Možnosti zabezpečení
Použití protokolu TDS
Azure SQL Database podporuje pouze protokol tabulárního datového toku (TDS), který vyžaduje, aby databáze byla přístupná pouze přes výchozí port TCP/1433.
Azure SQL Database firewall
Pro ochranu dat zákazníků Azure SQL Database obsahuje firewallovou funkci, která ve výchozím nastavení brání veškerému přístupu k SQL Database.
Gateway firewall může omezit adresy, což vám dává detailní kontrolu při určování přijatelných rozsahů IP adres. Firewall uděluje přístup na základě IP adresy každého požadavku.
Firewall můžete konfigurovat pomocí správcovského portálu nebo programově pomocí Azure SQL Database Management REST API. Firewall brány Azure SQL Database ve výchozím nastavení brání veškerému zákaznickému TDS přístupu k Azure SQL Database. Musíte nakonfigurovat přístup pomocí seznamů řízení přístupu (ACL), které umožňují připojení k Azure SQL Database podle zdrojových a cílových internetových adres, protokolů a čísel portů.
DoSGuard
DosGuard, brána pro SQL databáze, snižuje útoky typu denial of service (DoS). DoSGuard aktivně sleduje neúspěšná přihlášení z IP adres. Pokud dojde k více neúspěšným pokusům o přihlášení z IP adresy během určité doby, DoSGuard zablokuje IP adrese přístup ke zdrojům ve službě po předem stanovenou dobu.
Brána Azure SQL Database také provádí tyto činnosti:
- Vyjednává schopnosti zabezpečených kanálů pro implementaci ověřených šifrovaných spojení TDS FIPS 140-2 při připojení k databázovým serverům
- Kontroluje stavové pakety TDS při přijímání připojení od klientů. Brána ověřuje informace o spojení a předává TDS pakety příslušnému fyzickému serveru na základě názvu databáze uvedeného v připojovací řetězec
Hlavním principem bezpečnosti sítě Azure SQL Database je povolit pouze ta spojení a komunikaci, které služba potřebuje k provozu. Azure ve výchozím nastavení blokuje všechny ostatní porty, protokoly a připojení. Azure používá virtuální lokální sítě (VLAN) a ACL k omezení síťové komunikace podle zdrojových a cílových sítí, protokolů a čísel portů.
Schválené mechanismy pro implementaci síťových ACL zahrnují ACL na routerech a load balancery. Azure networking, firewall hostujících VM a firewallová pravidla Azure SQL Database gateway pro uživatele spravují tyto mechanismy.
Segregace dat a izolace zákazníků
Azure strukturuje produkční síť tak, aby oddělovala veřejně přístupné systémové komponenty od interních zdrojů. Mezi webovými servery, které umožňují přístup k veřejnému portálu Azure, a podkladovou virtuální infrastrukturou Azure, kde se nacházejí instance zákaznických aplikací a zákaznická data, existují fyzické a logické hranice.
Azure spravuje veškeré veřejně dostupné informace v rámci produkční sítě Azure. Produkční síť je:
- Podléhající dvoufaktorovému ověřování a mechanismům ochrany hranic
- Používá firewall a bezpečnostní sadu funkcí popsanou v předchozí části
- Používá funkce izolace dat, jak je uvedeno v následujících sekcích
Neoprávněné systémy a izolace FC
Protože řadič prostředí (FC) je centrálním orchestrátorem prostředí Azure, jsou zavedena rozsáhlá ochranná opatření ke zmírnění hrozeb vůči němu, zejména ze strany potenciálně kompromitovaných agentů FC (FA) v zákaznických aplikacích. FC nerozpoznává žádný hardware, jehož informace o zařízení (například MAC adresa) nejsou předem načtené v rámci FC. DHCP servery na FC udržují konfigurované seznamy MAC adres uzlů, které jsou ochotny spustit. I když se neautorizované systémy připojí, FC je nezahrnuje do inventáře tkanin a nepřipojuje je ani neautorizuje ke komunikaci s žádným systémem v inventáři tkaniny. Toto omezení snižuje riziko neautorizované komunikace systémů s FC a získání přístupu k VLAN a Azure.
Izolace sítě VLAN
Produkční síť Azure je logicky rozdělena do tří hlavních VLAN:
- Hlavní VLAN: Propojuje nedůvěryhodné zákaznické uzly.
- FC VLAN: Obsahuje důvěryhodné FC a podpůrné systémy.
- VLAN zařízení: Obsahuje důvěryhodná síťová a další infrastrukturní zařízení.
Filtrování paketů
IPFilter a softwarové firewally na kořenovém a hostujícím OS uzlů vynucují omezení konektivity a zabraňují neoprávněnému provozu mezi VM.
Hypervisor, root OS a hostující VM
Hypervisor a root OS řídí izolaci root OS od hostujících VM a hostujících VM od sebe navzájem.
Typy pravidel na firewallech
Azure definuje pravidlo jako:
{Src IP, Src port, cílová IP, cílový port, cílový protokol, vstup/výstup, stavový/bezstavový, časový limit stavového toku}.
Pravidla povolují příchozí nebo odchozí pakety SYN obsahující synchronní nečinný znak pouze pokud to umožňuje některé z pravidel. Pro TCP Azure používá bezstavová pravidla, kde princip umožňuje vstup nebo výstup pouze ne-SYN pakety do VM. Bezpečnostní předpoklad je, že jakýkoli hostitelský stack je odolný vůči ignorování ne-SYN paketu, pokud dříve neviděl SYN paket. Samotný protokol TCP je stavový a v kombinaci s bezstavovým pravidlem založeným na SYN dosahuje celkového chování stavové implementace.
Pro User Datagram Protocol (UDP) Azure používá stavové pravidlo. Pokaždé, když UDP paket odpovídá pravidlu, Azure vytvoří zpětný tok v opačném směru. Tento tok má vestavěný časový limit.
Jste zodpovědní za nastavení vlastních firewallů nad rámec toho, co Azure nabízí. Můžete definovat pravidla pro příchozí a odchozí provoz.
Správa produkční konfigurace
Příslušné operační týmy v Azure a Azure SQL Database udržují standardní bezpečné konfigurace. Centrální sledovací systém dokumentuje a sleduje všechny změny konfigurace produkčních systémů. Centrální sledovací systém sleduje změny softwaru a hardwaru. Služba správy ACL sleduje síťové změny související s ACL.
Týmy vyvíjejí a testují všechny změny konfigurace Azure v prostředí pro saging a poté je nasazují v produkčním prostředí. Týmy při testování kontrolují softwarové buildy. Týmy přezkoumávají bezpečnostní a soukromé kontroly jako součást kritérií vstupního seznamu. Příslušný nasazovací tým nasazuje změny v naplánovaných intervalech. Příslušný personál týmu pro nasazení před nasazením do produkce kontroluje a schvaluje vydání.
Týmy sledují změny pro úspěch. V případě selhání týmy vrátí změnu do předchozího stavu nebo po schválení určenými pracovníky nasadí hotfix k odstranění selhání. Source Depot, Git, TFS, Master Data Services (MDS), runnery, Azure bezpečnostní monitoring, FC a platforma WinFabric centrálně spravují, aplikují a ověřují konfigurační nastavení ve virtuálním prostředí Azure.
Podobně zavedené validační kroky hodnotí změny hardwaru a sítě z hlediska souladu s požadavky na sestavení. Koordinovaná poradní rada pro změny (CAB) složená z příslušných skupin napříč stackem přezkoumává a schvaluje uvolnění.
Další kroky
Chcete-li se dozvědět více o tom, co Microsoft dělá pro zabezpečení infrastruktury Azure, viz:
- Azure zařízení, prostory a fyzické zabezpečení
- Dostupnost infrastruktury Azure
- Komponenty a hranice informačního systému Azure
- Architektura sítě Azure
- Produkční síť Azure
- Provozní operace a správa Azure
- Monitorování infrastruktury Azure
- Integrita infrastruktury Azure
- Ochrana zákaznických dat v Azure