Azure Policy-Unterstützung in Azure Database for PostgreSQL – Flexible Server

Azure Policy unterstützt Sie bei der Durchsetzung von Organisationsstandards und der Bewertung der Compliance im großen Stil. Über das Compliance-Dashboard bietet es eine aggregierte Ansicht zur Bewertung des Gesamtzustands der Umgebung, mit der Möglichkeit, bis auf die Detailebene pro Ressource und Richtlinie herunterzubrechen. Außerdem wird durch Massenwartung für vorhandene Ressourcen und automatische Wartung für neue Ressourcen ermöglicht, dass Ihre Ressourcen die Complianceanforderungen erfüllen.

Integrierte Richtliniendefinitionen

Microsoft entwickelt und testet integrierte Richtlinien, um sicherzustellen, dass sie gemeinsame Standards und bewährte Methoden erfüllen. Sie können sie schnell bereitstellen, ohne zusätzliche Konfigurationen zu benötigen, sodass sie ideal für Standardcomplianceanforderungen geeignet sind. Integrierte Richtlinien decken häufig allgemein anerkannte Standards und Complianceframeworks ab.

Der folgende Abschnitt enthält einen Index der vordefinierten Richtliniendefinitionen von Azure Policy für den Azure-Datenbankdienst für PostgreSQL. Verwenden Sie den Link in der Spalte Quelle, um die Quelle im GitHub-Repository von Azure Policy anzuzeigen.

Name (Azure-Portal) Beschreibung Effekte Version (GitHub)
Ein Microsoft Entra-Administrator sollte für flexible Serverinstanzen von PostgreSQL bereitgestellt werden Überwachen Sie die Bereitstellung eines Microsoft Entra-Administrators für Ihre flexible Serverinstanz von PostgreSQL, um die Microsoft Entra-Authentifizierung zu aktivieren. Die Microsoft Entra-Authentifizierung ermöglicht eine vereinfachte Berechtigungsverwaltung und eine zentralisierte Identitätsverwaltung von Datenbankbenutzenden und anderen Microsoft-Diensten AuditIfNotExists, Deaktiviert 1.0.0
Die Überwachung mit PgAudit sollte für flexible Serverinstanzen von PostgreSQL aktiviert sein. Diese Richtlinie hilft beim Überwachen aller flexiblen PostgreSQL-Serverinstanzen in Ihrer Umgebung, die nicht für die Verwendung von pgaudit aktiviert ist. AuditIfNotExists, Deaktiviert 1.0.0
Die Verbindungsdrosselung sollte für flexible Serverinstanzen von PostgreSQL aktiviert werden. Diese Richtlinie hilft, alle flexiblen Serverinstanzen von PostgreSQL in Ihrer Umgebung zu überwachen, ohne dass die Verbindungsdrosselung aktiviert ist. Diese Einstellung aktiviert die temporäre Verbindungsdrosselung pro IP-Adresse bei zu vielen Anmeldefehlern aufgrund ungültiger Kennwörter AuditIfNotExists, Deaktiviert 1.0.0
Bereitstellen von Diagnoseeinstellungen für flexible Serverinstanzen von PostgreSQL im Log Analytics-Arbeitsbereich Stellt die Diagnoseeinstellungen für flexible Serverinstanzen von PostgreSQL bereit, um in einen regionalen Log Analytics-Arbeitsbereich zu streamen, wenn eine der flexiblen Serverinstanzen von PostgreSQL, die diese Diagnoseeinstellung vermissen, erstellt oder aktualisiert wird DeployIfNotExists, deaktiviert 1.0.0
Die Trennungen sollten für flexible Serverinstanzen von PostgreSQL protokolliert werden. Diese Richtlinie hilft, jede PostgreSQL-Flexible-Server-Instanz in Ihrer Umgebung zu prüfen, ohne dass log_disconnections aktiviert ist. AuditIfNotExists, Deaktiviert 1.0.0
„SSL-Verbindung erzwingen“ sollte für flexible PostgreSQL-Serverinstanzen aktiviert sein Azure Database for PostgreSQL unterstützt das Verbinden Ihrer Azure-Datenbank für eine PostgreSQL-Flexible-Server-Instanz mit Clientanwendungen über Secure Sockets Layer (SSL). Das Erzwingen von SSL-Verbindungen zwischen Ihrer Datenbankinstanz und Ihren Clientanwendungen trägt zum Schutz vor Angriffen bei, indem der Datenstrom zwischen dem Server und Ihrer Anwendung verschlüsselt wird. Diese Konfiguration erzwingt, dass SSL immer für den Zugriff auf Ihre flexible Serverinstanz von PostgreSQL aktiviert ist. AuditIfNotExists, Deaktiviert 1.0.0
Geo-redundante Sicherung sollte für Azure-Datenbank für flexible Serverinstanzen von PostgreSQL aktiviert sein Mit Azure Database for PostgreSQL können Sie die Redundanzoption für Ihren Datenbankserver auswählen. Sie kann auf einen georedundanten Sicherungsspeicher festgelegt werden, in dem die Daten nicht nur in der Region gespeichert werden, in der Ihr Server gehostet wird, sondern auch in eine gekoppelte Region repliziert wird, um eine Wiederherstellungsoption für einen Regionsausfall bereitzustellen. Das Konfigurieren von georedundantem Speicher für die Sicherung ist nur während der Erstellung des Servers zulässig Audit, deaktiviert 1.0.0
Protokollprüfpunkte sollten für flexible Serverinstanzen von PostgreSQL aktiviert sein Diese Richtlinie hilft, alle flexiblen Serverinstanzen von PostgreSQL in Ihrer Umgebung zu überwachen, ohne dass log_checkpoints Einstellung aktiviert ist. AuditIfNotExists, Deaktiviert 1.0.0
Protokollverbindungen sollten für flexible Serverinstanzen von PostgreSQL aktiviert sein Diese Richtlinie hilft beim Überwachen von flexiblen PostgreSQL-Serverinstanzen in Ihrer Umgebung, ohne dass log_connections Einstellung aktiviert ist. AuditIfNotExists, Deaktiviert 1.0.0
Flexible Serverinstanzen von PostgreSQL sollten vom Kunden verwaltete Schlüssel verwenden, um Ruhedaten zu verschlüsseln. Verwenden Sie vom Kunden verwaltete Schlüssel, um die Verschlüsselung im Ruhezustand Ihrer flexiblen Serverinstanzen von PostgreSQL zu verwalten. Standardmäßig werden die Daten im Ruhezustand mit dienstseitig verwalteten Schlüsseln verschlüsselt. Kundenseitig verwaltete Schlüssel sind jedoch häufig zur Einhaltung gesetzlicher Bestimmungen erforderlich. Mit kundenseitig verwalteten Schlüsseln können die Daten mit einem Azure Key Vault-Schlüssel verschlüsselt werden, der von Ihnen erstellt wird und sich in Ihrem Besitz befindet. Sie verfügen über die volle Kontrolle über und Verantwortung für den Schlüssellebenszyklus, einschließlich Rotation und Verwaltung Überprüfen, Verweigern, Deaktiviert 1.0.0
Flexible Serverinstanzen von PostgreSQL sollten TLS Version 1.2 oder höher ausführen Diese Richtlinie hilft beim Überwachen aller flexiblen PostgreSQL-Serverinstanzen in Ihrer Umgebung, die mit TLS-Version weniger als 1.2 ausgeführt wird. AuditIfNotExists, Deaktiviert 1.0.0
Privater Endpunkt sollte für flexible Serverinstanzen von PostgreSQL aktiviert sein Private Endpunktverbindungen erzwingen eine sichere Kommunikation durch das Aktivieren privater Konnektivität mit Azure Database for PostgreSQL. Konfigurieren einer private Endpunktverbindung, um nur Zugriff auf Datenverkehr zu ermöglichen, der aus bekannten Netzwerken stammt, und Zugriff von allen anderen IP-Adressen, auch solchen in Azure, zu verhindern AuditIfNotExists, Deaktiviert 1.0.0