Schützen Sie Ihre Azure HorizonDB (Vorschau)

Azure HorizonDB ist ein vollständig verwalteter Datenbankdienst, der integrierte Hochverfügbarkeit, automatisierte Sicherungen und Skalierungsfunktionen bereitstellt. Die Sicherung Ihrer PostgreSQL-Datenbankbereitstellungen ist entscheidend, um vertrauliche Daten zu schützen und die Einhaltung von Branchenstandards aufrechtzuerhalten.

In diesem Artikel erfahren Sie, wie Sie Ihre Azure HorizonDB Server-Bereitstellung sichern.

Zugriffskontrolle

Der Abschnitt „Zugriffssteuerung“ konzentriert sich auf die Sicherung der Zugriffsebene basierend auf dem Ansatz der geringsten Rechte. Er unterstreicht die Wichtigkeit, das Risiko eines nicht autorisierten Zugriffs auf vertrauliche Ressourcen zu minimieren, indem erhöhte Berechtigungen eingeschränkt und verwaltet werden, die Multi-Faktor-Authentifizierung erzwungen und sichergestellt wird, dass privilegierte Aktionen protokolliert und überwacht werden.

Im Folgenden finden Sie einige mögliche Sicherheitsdienste, Features und bewährte Methoden für den Abschnitt zur Zugriffssteuerung:

  • Verwenden Sie rollenbasierte access control: Implementieren sie Azure Role-Based Access Control (RBAC), um den Zugriff auf Azure HorizonDB-Ressourcen zu verwalten. Weisen Sie Rollen basierend auf dem Ansatz der geringsten Rechte zu, um sicherzustellen, dass Benutzer und Anwendungen nur über erforderliche Berechtigungen verfügen. Weitere Informationen finden Sie unter Azure Role Based Access Control (RBAC).

  • Befolgen Sie die bewährten Methoden für die Azure-Sicherheit: HorizonDB folgt den bewährten Methoden von Azure für die Identitäts- und Zugriffsverwaltung.

  • Verwalten lokaler Datenbankbenutzer, -rollen und -berechtigungen: Verwenden Sie die integrierte Rollenverwaltung von PostgreSQL, um den Zugriff auf Datenbankebene zu steuern. Erstellen Sie benutzerdefinierte Rollen mit bestimmten Berechtigungen, um den Ansatz der geringsten Rechte zu erzwingen. Überprüfen und überwachen Sie diese Rollen regelmäßig, um die Einhaltung von Sicherheitsrichtlinien sicherzustellen. Weitere Informationen finden Sie unter Manage-Benutzer in Azure HorizonDB (Vorschau).

Datenschutz

Der Abschnitt „Datenschutz“ konzentriert sich auf die Sicherung vertraulicher ruhender Daten und Daten im Transit. Er stellt sicher, dass Daten verschlüsselt sind, der Zugriff kontrolliert wird und vertrauliche Informationen vor unbefugtem Zugriff geschützt sind. Er hebt die Verwendung von Verschlüsselung, sicheren Verbindungen und Datenmaskierung hervor, um die Datenintegrität und Vertraulichkeit zu schützen.

Im Folgenden finden Sie einige mögliche Sicherheitsdienste, Features und bewährte Methoden für den Datenschutzabschnitt:

Verschlüsseln von Daten während der Übertragung

Verschlüsselung im Ruhezustand

  • Daten werden im Ruhezustand immer transparent mit SMK verschlüsselt: Azure HorizonDB verschlüsselt Daten im Ruhezustand automatisch mithilfe von dienstseitig verwalteten Schlüsseln (SMK). Diese Verschlüsselung stellt sicher, dass Ihre Daten geschützt sind, ohne dass eine zusätzliche Konfiguration erforderlich ist. Sie basiert auf der zugrunde liegenden Azure-Speicherinfrastruktur. Sie umfasst den primären Server, Replikate, Point-in-Time-Recovery (PITR) und Sicherungen. Weitere Informationen finden Sie unter "Ruhende Datenverschlüsselung" in Azure HorizonDB (Vorschau).

  • Verschlüsseln Sie ultravertrauliche Daten mit clientseitiger Verschlüsselung: Bei ultravertraulichen Daten sollten Sie die clientseitige Verschlüsselung implementieren. Dieser Ansatz umfasst das Verschlüsseln von Daten, bevor Sie sie an die Datenbank senden, um sicherzustellen, dass nur verschlüsselte Daten in der Datenbank gespeichert werden. Diese Vorgehensweise bietet eine größere Sicherheitsebene, da die Datenbank selbst und daher Datenbankadmins keinen Zugriff auf die unverschlüsselten Daten haben.

Datenmaskierung und -bearbeitung

  • Implementieren von Datenmaskierung: Verwenden Sie die PostgreSQL-Anonymisierungserweiterung, um Folgendes zu unterstützen:

  • Anonyme Dumps: Exportieren sie die maskierten Daten in eine SQL-Datei.

  • Statische Maskierung: Entfernen Sie die personenbezogenen Daten gemäß den Regeln.

  • Dynamische Maskierung: Blenden Sie personenbezogene Daten nur für die maskierten Benutzer aus.

  • Maskieren von Ansichten: Erstellen Sie dedizierte Ansichten für die maskierten Benutzer.

  • Maskieren von Datenwrappern: Anwenden von Maskierungsregeln für externe Daten.

Sicherung und Wiederherstellung

Der Abschnitt „Sicherung und Wiederherstellung“ konzentriert sich auf die Sicherstellung, dass Daten und Konfigurationen in Azure-Diensten regelmäßig gesichert werden, geschützt sind und bei Fehlern oder Katastrophen wiederhergestellt werden können. Er betont das Automatisieren von Sicherungen, das Sichern von Sicherungsdaten und die Sicherstellung, dass Wiederherstellungsprozesse getestet und überprüft werden, um Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO) zu erfüllen. Der Abschnitt unterstreicht außerdem die Bedeutung der Überwachung von Sicherungsprozessen, um die Compliance und Bereitschaft zu gewährleisten. Eine Übersicht finden Sie unter "Übersicht über die Geschäftskontinuität in Azure HorizonDB (Vorschau)".

Im Folgenden finden Sie einige mögliche Sicherheitsdienste, Features und bewährte Methoden für den Abschnitt zur Sicherung und Wiederherstellungserkennung:

  • Automatisierte Sicherungen konfigurieren: Azure HorizonDB führt automatisch tägliche Sicherungen Ihrer Datenbankdateien durch und sichert kontinuierlich Transaktionsprotokolle. Sie können Sicherungen für sieben bis 35 Tage aufbewahren. Sie können Ihren Datenbankserver auf jeden beliebigen Zeitpunkt innerhalb des Aufbewahrungszeitraums Ihrer Sicherung wiederherstellen. Das RTO hängt von der Größe der wiederherzustellenden Daten und der Zeit für die Protokollwiederherstellung ab. Es kann von ein paar Minuten bis zu 12 Stunden reichen. Weitere Informationen finden Sie unter Backups in Azure HorizonDB (Preview).

  • Konfigurieren von Lesereplikaten: Verwenden Sie die Lesereplikate, um Lesevorgänge vom primären Server zu entladen, um die Leistung und Verfügbarkeit zu verbessern. Sie können auch Lesereplikate für Notfallwiederherstellungsszenarien verwenden, sodass Sie schnell zu einem Replikat mit einem primären Serverfehler wechseln können.

  • Schützen Sie Sicherungsdaten mit der kundenseitig verwalteten Schlüsselverschlüsselung: Sichern Sie Ihre Sicherungsdaten mit ruhender Verschlüsselung.