Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für:Azure SQL-Datenbank
Azure SQL-Datenbank ist eine vollständig verwaltete Platform as a Service (PaaS)-Datenbank-Engine, die die meisten Datenbankmanagementfunktionen wie Aktualisierungen, Patches, Backups und Überwachung ohne Benutzerbeteiligung übernimmt. Da sie oft kritische Geschäftsdaten wie Kundendaten, Finanzinformationen und geistiges Eigentum speichert, ist die Sicherung Ihrer Azure SQL-Datenbank unerlässlich, um Datenpannen, unbefugten Zugriff und Compliance-Verstöße zu verhindern.
Dieser Artikel bietet Sicherheitsempfehlungen, um Ihre Azure SQL-Datenbank-Bereitstellung zu schützen.
Die Sicherheitsempfehlungen in diesem Artikel implementieren Zero Trust-Prinzipien: "Explizit überprüfen", "Minimalen Berechtigungszugriff verwenden" und "Verletzung als gegeben ansehen". Umfassende Anleitungen zu Zero Trust finden Sie im Zero Trust Guidance Center.
Angriffsfläche reduzieren und Bedrohungen mindern
Da Azure SQL-Datenbank eine verwaltete PaaS-Engine ist, verstärkt Microsoft das Betriebssystem und die Infrastruktur. Ihre Verantwortung liegt darin, die Anwendungs- und Datenoberfläche zu reduzieren und Bedrohungen frühzeitig zu erkennen.
Führen Sie SQL-Schwachstellentests durch: Verwenden Sie SQL-Schwachstellenbewertungen, um potenzielle Datenbankfehler und Schwachstellen zu entdecken, zu verfolgen und zu beheben. Planen Sie wiederkehrende Scans und handeln Sie auf Grundlage der dabei erstellten Baseline. Weitere Informationen finden Sie unter SQL-Sicherheitsrisikobewertung.
Schutz vor SQL-Injection: Verwenden Sie parametrisierte Abfragen und gespeicherte Verfahren in Ihren Anwendungen und verknüpfen Benutzereingaben niemals in SQL-Anweisungen. SQL-Injection bleibt einer der häufigsten Angriffsvektoren gegen Datenbankanwendungen. Weitere Informationen finden Sie unter Einschleusung von SQL-Befehlen.
Wenden Sie Verteidigung in der Tiefe an: Kombinieren Sie Netzwerkisolation, Identitätskontrollen, Datenschutz und Überwachung, sodass keine einzelne Kontrolle ein einzelner Fehlerpunkt ist. Weitere Informationen finden Sie unter Leitfaden zum Umgang mit gängigen Sicherheitsanforderungen.
Netzwerksicherheit
Netzwerksicherheit für Azure SQL-Datenbank hilft, unbefugte Verbindungen zu verhindern und verringert die Angriffsgefährdung, sodass nur vertrauenswürdige Quellen Zugang zu Ihren Datenbanken haben.
Verwenden Sie private Endpunkte: Verbinden Sie sich mit Ihrer Azure SQL-Datenbank über private IP-Adressen über Azure Private Link, um zu vermeiden, dass Ihre Datenbank dem öffentlichen Internet zugänglich gemacht wird. Private Konnektivität verringert die Angriffsfläche und das Risiko von Datenexfiltration. Weitere Informationen finden Sie unter Azure Private Link for Azure SQL-Datenbank.
Deaktivieren Sie den öffentlichen Netzwerkzugang: Wenn Sie auf private Endpunkte angewiesen sind, deaktivieren Sie den öffentlichen Netzwerkzugriff vollständig, sodass alle Verbindungen über den privaten Endpunkt geleitet werden. Weitere Informationen finden Sie unter Verweigern des öffentlichen Netzwerkzugriffs.
Konfigurieren Sie die Firewall-Regeln auf Serverebene: Kontrollieren Sie den Zugriff auf Ihren logischen Server in Azure mit IP-Firewall-Regeln, die festlegen, welche Adressen oder Bereiche sich verbinden dürfen, nach dem Prinzip der geringsten Privilegien. Weitere Informationen finden Sie unter IP-Firewallregeln für Azure SQL-Datenbank und Azure Synapse.
Konfiguration von Datenbankebene-Firewall-Regeln: Für detailliertere Steuerung konfigurieren Sie Datenbankebene-Firewall-Regeln, die auf einzelne Datenbanken angewendet werden und so Datenbankzugriffsrichtlinien aktivieren. Weitere Informationen finden Sie unter Datenbankebene IP-Firewall-Regeln.
Beschränken Sie den Datenverkehr auf bestimmte virtuelle Netzwerke: Verwenden Sie virtuelle Netzwerkregeln, um nur Verkehr aus bestimmten Subnetzen innerhalb Ihrer Azure-virtuellen Netzwerke zu erlauben, wodurch Netzwerkisolation über IP-basierte Regeln hinaus hinzugefügt wird. Weitere Informationen finden Sie unter Virtuelle Netzwerkregeln für Azure SQL-Datenbank.
Setzen Sie die minimale TLS-Version: Konfigurieren Sie die minimale TLS-Version des logischen Servers auf 1.2 oder höher, damit Verbindungen mit älteren, schwächeren Protokollen abgelehnt werden. Weitere Informationen finden Sie unter Minimum TLS-Version.
Wählen Sie eine passende Verbindungsrichtlinie: Verwenden Sie die Proxy-Verbindungsrichtlinie, wenn Sie möchten, dass der gesamte Datenverkehr über das Gateway an einem einzigen Port fließt, anstatt den Bereich der Backend-Knotenports freizugeben, und nutzen Sie Redirect für eine geringere Latenz innerhalb von Azure. Verstehen Sie die Abwägungen, bevor Sie die Standardeinstellung außer Kraft setzen. Weitere Informationen finden Sie in der Azure SQL-Datenbankkonnektivitätsarchitektur.
Identitäts- und Zugriffsverwaltung
Starke Identitäts- und Authentifizierungskontrollen beschränken den Zugriff auf Ihre Azure SQL-Datenbank-Ressourcen auf autorisierte Benutzer und Anwendungen, mit zentralisiertem Identitätsmanagement und einfacherer Kontrolle des Kontolebenszyklus.
Authentifizierung und Kontoverwaltung
Konfigurieren Sie einen Microsoft Entra-Administrator: Bestimmen Sie einen Microsoft Entra-Administrator für Ihren logischen Server, um zentrale Identitätsverwaltung und erweiterte Authentifizierungsrichtlinien zu ermöglichen. Weitere Informationen finden Sie unter Konfigurieren der Microsoft Entra-Authentifizierung.
Verwenden Sie Microsoft Entra-Authentifizierung: Bevorzugen Sie Microsoft Entra-Authentifizierung gegenüber SQL-Authentifizierung für zentrale Identitätsverwaltung und Zugriff auf Funktionen wie bedingten Zugang und Multifaktor-Authentifizierung. Weitere Informationen finden Sie unter Microsoft Entra-Authentifizierung.
Deaktivieren Sie die SQL-Authentifizierung, wenn möglich: Für maximale Sicherheit müssen alle Verbindungen die Microsoft Entra-Authentifizierung verwenden und die SQL-Authentifizierung deaktiviert werden, wodurch das Risiko schwacher oder kompromittierter SQL-Passwörter entfällt. Weitere Informationen finden Sie unter Microsoft Entra-only-Authentifizierung.
Erstellen Sie eigenständige Datenbankbenutzer: Ordnen Sie eigenständige Datenbankbenutzer nach Möglichkeit Microsoft Entra-Identitäten oder -Gruuppen zu, anstelle von Anmeldungen auf Serverebene. Dadurch wird die Berechtigungsverwaltung vereinfacht und der Zugriff auf Serverebene reduziert. Weitere Informationen finden Sie unter "Enthaltene Datenbankbenutzer".
Erzwingen Sie Multifaktor-Authentifizierung: Fordern Sie Multifaktor-Authentifizierung (MFA) über Conditional Access für die Microsoft Entra-Identitäten, die den logischen Server verwalten und verbinden, was eine Schutzschicht über Passwörter hinaus hinzufügt. Weitere Informationen finden Sie unter Wie Multifaktor-Authentifizierung funktioniert.
Wenden Sie Conditional Access Richtlinien an: Verwenden Sie Conditional Access, um den Zugriff basierend auf Standort des Benutzers, Gerätecompliance und Risiko zu steuern und so adaptive Sicherheit für jeden Zugriffsversuch zu gewährleisten. Weitere Informationen finden Sie unter Bedingter Zugriff.
Verwenden Sie eine verwaltete Identität für den logischen Server: Weisen Sie dem logischen Server eine system- oder benutzerzugewiesene verwaltete Identität zu, damit sie Azure Key Vault (für TDE-kundenverwaltete Schlüssel) und Azure Storage (für Audits) ohne gespeicherte Geheimnisse erreichen kann. Weitere Informationen finden Sie unter Managed Identity in Microsoft Entra for Azure SQL.
Setzen Sie starke Passwortrichtlinien durch: Wenn Sie SQL-Authentifizierung verwenden, benötigen Sie komplexe Passwörter, die sich nicht leicht erraten lassen, rotieren Sie sie regelmäßig und vermeiden Sie, sie kontoübergreifend wiederzuverwenden. Weitere Informationen finden Sie unter "Kennwortrichtlinie".
Privilegierter Zugriff
Gewähren Sie das geringste Recht: Geben Sie den Nutzern nur die Mindestberechtigungen, die für ihre Jobfunktionen erforderlich sind, und überprüfen Sie regelmäßig die Berechtigungen. Weitere Informationen finden Sie unter "Erste Schritte mit Datenbankmodulberechtigungen".
Separate Verwaltungsrollen: Vermeide es, allen Administratoren weitreichende Administratorrechte zu gewähren. Verwenden Sie granulare Berechtigungen und Trennung der Aufgaben über administrative Funktionen hinweg. Weitere Informationen finden Sie unter Berechtigungen.
Zuweisen Sie Zugriff mit Datenbankrollen: Verwenden Sie integrierte und benutzerdefinierte Datenbankrollen, um rollenbasierte Sicherheit zu implementieren und Benutzer Rollen zuzuweisen, anstatt individuelle Berechtigungen zu gewähren. Weitere Informationen finden Sie unter Rollen auf Datenbankebene.
Verwenden Sie Azure RBAC für Verwaltungsoperationen: Kontrollieren Sie den Zugriff auf Azure SQL-Datenbank-Verwaltungsoperationen mit Azure-rollenbasierter Zugriffskontrolle und erstellen benutzerdefinierte Rollen, die nur die Berechtigungen für bestimmte Aufgaben gewähren. Weitere Informationen finden Sie unter integrierte Azure-Rollen für Datenbanken.
Just-in-Time-privilegierten Zugriff bereitstellen: Verwenden Sie Microsoft Entra Privileged Identity Management (PIM), um zeitlich begrenzten, genehmigungsbasierten Zugriff auf Administratorrollen zu gewähren, sodass Benutzer nur bei Bedarf erhöhte Rechte erhalten. Weitere Informationen finden Sie unter Privileged Identity Management.
Überwachen Sie privilegierte Aktivitäten: Aktivieren Sie Audits, um von privilegierten Konten durchgeführte Aktionen zu verfolgen, die Protokolle auf verdächtige Änderungen zu überprüfen und sensible Operationen zu warnen. Weitere Informationen finden Sie unter Überwachung für Azure SQL-Datenbank.
Datenschutz
Datenschutz schützt Ihre Informationen durch Verschlüsselung, Maskierung und Klassifizierung, um unbefugte Offenlegung, Manipulation oder Verlust sensibler Informationen zu verhindern.
Aktivieren Sie Transparent Data Encryption (TDE): Verschlüsseln Sie Ihre Datenbank, protokollieren Sie und sichern Sie Dateien im Ruhemodus. TDE ist standardmäßig für neue Datenbanken aktiviert; verwenden Sie kundenverwaltete Schlüssel in Azure Key Vault für zusätzliche Kontrolle über Verschlüsselungsschlüssel. Weitere Informationen finden Sie unter Transparente Datenverschlüsselung (TDE) und TDE mit kundenverwalteten Schlüsseln.
Schützen Sie sensible Daten mit Always Encrypted: Verwenden Sie Always Encryption, um hochsensible Daten bei Nutzung, Ruhe und Übertragung zu schützen, sodass selbst Administratoren keine Klartextwerte einsehen können. Nutze sichere Enklaven für reichhaltigere Funktionalität. Weitere Informationen finden Sie unter Always Encrypted.
Erstellen Sie manipulationssichere Daten mit Ledger: Aktivieren Sie Ledger, um eine unveränderliche, kryptografisch überprüfbare Aufzeichnung der Änderungen an sensiblen Daten zu erstellen, die zur Erfüllung regulatorischer Vorgaben beitragen kann. Weitere Informationen finden Sie unter Ledger.
Maskiere sensible Daten mit dynamischer Datenmaskierung: Wende dynamische Datenmaskierung an, um sensible Daten für nicht privilegierte Nutzer zu verschleieren, während gleichzeitig die Funktionalität für Anwendungen erhalten bleibt, ohne den Anwendungscode zu ändern. Weitere Informationen finden Sie unter Dynamische Datenformatierung.
Klassifizieren und kennzeichnen Sie sensible Daten: Verwenden Sie SQL Data Discovery and Classification, um sensible Daten zu identifizieren, zu klassifizieren und zu kennzeichnen, sodass Funktionen wie Auditing und Masking die Metadaten nutzen können und Sie berichten können, wo sich sensible Daten befinden. Weitere Informationen finden Sie unter Data Discovery und Klassifizierung.
Beschränken Sie den Zugriff mit Spaltenberechtigungen: Gewähren oder verweigern Sie Berechtigungen auf Spaltenebene, sodass nur Nutzer, die eine sensible Spalte benötigen, sie lesen oder ändern können. Weitere Informationen finden Sie unter GRANT-Objektberechtigungen.
Zeilen mit Row-Level Security (RLS) einschränken: RLS implementieren, sodass Benutzer nur auf die für sie relevanten Datenzeilen zugreifen können, und so eine Anwendungssicherheit bietet, die ideal für Multitenant-Szenarien ist. Weitere Informationen finden Sie unter Zeilenebene-Sicherheit.
Protokollierung und Überwachung
Umfassende Protokollierung und Überwachung hilft Ihnen, anomale Aktivitäten zu erkennen, Vorfälle zu untersuchen und die Einhaltung Ihrer Datenbanken nachzuweisen.
Aktivieren Sie Microsoft Defender für SQL: Aktivieren Sie Microsoft Defender für SQL, um ungewöhnliche und potenziell schädliche Versuche zu erkennen, Ihre Datenbanken zuzugreifen oder auszunutzen, einschließlich Schwachstellenbewertung und fortschrittlicher Bedrohungsschutz. Weitere Informationen finden Sie unter Microsoft Defender für SQL.
Integration mit Microsoft Defender for Cloud: Nutzen Sie Microsoft Defender for Cloud für zentrales Sicherheitsmanagement, Sicherheitsempfehlungen und integrierten Bedrohungsschutz über Ihre Azure-Ressourcen hinweg. Weitere Informationen finden Sie unter Microsoft Defender for SQL in Defender for Cloud.
Konfigurieren Sie Bedrohungsschutzwarnungen: Richten Sie Warnungen für verdächtige Aktivitäten wie SQL-Injektionsversuche, anomale Zugriffsmuster und Brute-Force-Authentifizierung ein und leiten Sie Benachrichtigungen an die richtigen Empfänger weiter. Weitere Informationen finden Sie unter Erweiterter Bedrohungsschutz.
Aktivieren Sie Auditing: Konfigurieren Sie Auditing so, dass Datenbankereignisse verfolgt werden, und schreiben Sie sie in einen Log Analytics-Arbeitsbereich, Azure Storage oder Event Hubs. Überprüfen Sie sowohl Server- als auch Datenbank-Ereignisse auf vollständige Abdeckung. Weitere Informationen finden Sie unter Überwachung für Azure SQL-Datenbank.
Diagnostische Logs streamen: Konfigurieren Sie Diagnoseeinstellungen, um Logs, einschließlich Sicherheitskategorien wie
SQLSecurityAuditEvents, an Azure Monitor Logs, Event Hubs oder Azure Storage zur Speicherung und Analyse zu senden. Weitere Informationen finden Sie unter Monitor Azure SQL-Datenbank with Azure Monitor.Überprüfen Sie regelmäßig Audit-Protokolle: Richten Sie einen Prozess ein, um Audit-Logs auf verdächtige Aktivitäten zu überprüfen, wobei Sie sich auf privilegierte Kontoaktionen, fehlgeschlagene Authentifizierungsversuche und den Zugriff auf sensible Daten konzentrieren. Weitere Informationen finden Sie unter Überwachung für Azure SQL-Datenbank.
Compliance und Governance
Governance-Kontrollen helfen Ihnen, regulatorische Compliance nachzuweisen und konsistente Sicherheitskonfigurationen in Ihren Datenbanken durchzusetzen.
Verfolgen Sie die Einhaltung regulatorischer Vorschriften mit Microsoft Defender for Cloud: Nutzen Sie das regulatorische Compliance-Dashboard, um Ihre Datenbanken mit Standards wie PCI DSS, ISO 27001 und SOC zu vergleichen und die Behebung fehlerhafter Kontrollen zu verfolgen. Weitere Informationen finden Sie unter Regulatory Compliance Dashboard.
Erzwingen Sie Konfigurationen mit Azure Policy: Weisen Sie integrierte Azure Policy-Definitionen für die Azure SQL-Datenbank zu, um Kontrollen wie TDE, Auditing, private Endpunkte und Microsoft Entra-only Authentifizierung zu prüfen und durchzusetzen. Weitere Informationen finden Sie unter den integrierten Definitionen von Azure Policy für Azure SQL-Datenbank.
Verwalten Sie sensible Daten mit Microsoft Purview: Registrieren und scannen Sie die Azure SQL-Datenbank in Microsoft Purview, um sensible Daten in Ihrem Datenbesitz zu katalogisieren, zu klassifizieren und zu steuern. Weitere Informationen finden Sie unter Connect to and manage Azure SQL-Datenbank in Microsoft Purview.
Wenden Sie den Microsoft Cloud Security Benchmark an: Nutzen Sie den Microsoft Cloud Security Benchmark als Azure-weite Basis, um die Kontrollen, die Sie auf die Azure SQL-Datenbank anwenden, zu priorisieren und zu validieren. Weitere Informationen finden Sie im Microsoft Cloud Security Benchmark.
Sicherung und Wiederherstellung
Zuverlässige Sicherungs- und Wiederherstellungsprozesse schützen Ihre Daten vor Verlusten aufgrund von Fehlern, Katastrophen oder Angriffen. Sie helfen Ihnen auch, Ihre Genesungsziele zu erreichen.
Überprüfen Sie die automatisierte Backup-Konfiguration: Bestätigen Sie, dass automatisierte Backups konfiguriert sind und die Aufbewahrung Ihren Anforderungen entspricht. Die Azure SQL-Datenbank bietet standardmäßig automatisierte Backups mit konfigurierbarer Speicherzeit von 1 bis 35 Tagen. Weitere Informationen finden Sie unter Automatisierte Sicherungen.
Backup-Speicherredundanz konfigurieren: Wählen Sie die Redundanz für Backup-Speicher, die Ihren Verfügbarkeits- und Notfallwiederherstellungsbedürfnissen entspricht: lokal redundant (LRS), zonenredundant (ZRS), geo-redundant (GRS) oder geo-zonenredundant (GZRS). Weitere Informationen finden Sie unter Sicherungsspeicherredundanz.
Verwenden Sie langfristige Aufbewahrung zur Compliance: Konfigurieren Sie die langfristige Aufbewahrung (LTR) so, dass vollständige Backups bis zu 10 Jahre gespeichert werden, wenn die Einhaltung eine Aufbewahrung über den Standardzeitraum hinaus erfordert. Weitere Informationen finden Sie unter Langfristige Aufbewahrung.
Testen Sie Backup- und Wiederherstellungsverfahren: Überprüfen Sie regelmäßig Wiederherstellungen, um sicherzustellen, dass sie Ihre Wiederherstellungsziele erfüllen und dass die wiederhergestellten Datenbanken mit intakten Daten voll funktionsfähig sind. Weitere Informationen finden Sie unter "Wiederherstellen einer Datenbank".
Geo-Wiederherstellung für die Katastrophenwiederherstellung implementieren: Verwenden Sie Geo-Wiederherstellung, um eine Datenbank von georedundanten Backups in jede Azure-Region wiederherzustellen und so vor regionalen Ausfällen zu schützen. Weitere Informationen finden Sie unter "Geowiederherstellung".
Backup-Aktivitäten überwachen: Backup-Operationen verfolgen und Warnungen bei Ausfällen mit Azure Monitor konfigurieren. Weitere Informationen finden Sie unter Überwachen und Behandeln von Problemen mit dem Verbrauch von Sicherungsspeichern.