Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Azure Database for PostgreSQL egy teljes körűen felügyelt adatbázis-szolgáltatás, amely beépített magas rendelkezésre állást, automatikus biztonsági mentéseket és skálázási képességeket biztosít. A PostgreSQL-adatbázisok üzembe helyezésének biztonságossá tétele segít a bizalmas adatok védelmében és a megfelelőségi követelményeknek való megfelelésben.
Ez a cikk bemutatja, hogyan védheti Azure Database for PostgreSQL rugalmas kiszolgálótelepítését.
A cikkben szereplő biztonsági javaslatok Teljes felügyelet alapelveket valósítanak meg: "Explicit módon történő ellenőrzés", "A legkevésbé jogosultsági hozzáférés használata" és a "Jogsértés feltételezése". Az átfogó Teljes felügyelet útmutatásért tekintse meg a Teljes felügyelet útmutatót.
Hálózati biztonság
A hálózati biztonsági vezérlők segítenek csökkenteni a nyilvános kitettséget, és integrálni Azure Database for PostgreSQL rugalmas kiszolgálót egy szegmentált virtuális hálózati architektúrába.
Nyilvános hálózati hozzáférés letiltása: A rugalmas PostgreSQL-kiszolgálóval való nyilvános kapcsolat letiltásával megakadályozhatja az internetes kitettséget, ha privát kapcsolat áll rendelkezésre. További információkért lásd: Azure Database for PostgreSQL hálózatkezelése a Private Linkkel.
Privát végpontok használata: Csatlakozzon rugalmas PostgreSQL-kiszolgálójához Azure Private Link, hogy az adatbázis-forgalom a virtuális hálózaton lévő privát IP-címen maradjon. További információkért lásd: Azure Database for PostgreSQL hálózatkezelése a Private Linkkel.
Virtuális hálózati integráció használata: Rugalmas PostgreSQL-kiszolgáló üzembe helyezése privát hozzáféréssel, ha virtuális hálózati szintű elkülönítésre van szüksége az ügyfélhozzáféréshez és a függő Azure szolgáltatásokhoz való kimenő kapcsolathoz. További információ: Hálózat privát hozzáféréssel az Azure Database for PostgreSQL-hez.
Nyilvános tűzfalhozzáférés korlátozása: Ha az üzembe helyezés nyilvános hozzáférést igényel, csak a szükséges ügyfél IP-címeket engedélyezze, és kerülje a széles körű tűzfalszabályokat. További információ: Nyilvános hozzáférés a Azure Database for PostgreSQL tűzfalszabályaival.
A nyilvános hálózatkezelés viselkedésének áttekintése: Ismerje meg, hogy a nyilvános hozzáférés, a tűzfalszabályok és az engedélyezett IP-címek hogyan befolyásolják az expozíciót, mielőtt kiválaszt egy kapcsolati modellt. További információt a nyilvános hozzáféréssel rendelkező Azure Database for PostgreSQL hálózatkezelési áttekintésében talál.
Identitás- és hozzáférés-kezelés
Az identitás- és hozzáférés-vezérlők segítségével központosíthatja a hitelesítést, csökkentheti a hitelesítő adatok kitettségét, és minimális jogosultságot kényszeríthet ki a Azure felügyelet és a PostgreSQL-adatbázis-hozzáférés között.
Microsoft Entra hitelesítés használata: A rugalmas PostgreSQL-kiszolgáló Microsoft Entra hitelesítésének előnyben részesítése az identitásvezérlők központosításához és a helyi adatbázisjelszavaktól való függőség csökkentéséhez. További információkért lásd: Microsoft Entra-hitelesítés az Azure Database for PostgreSQLhez.
Microsoft Entra-identitások kezelése: Rendelje hozzá és tekintse át a PostgreSQL rugalmas kiszolgálóhoz tartozó Microsoft Entra-rendszergazdákat, -felhasználókat és -csoportokat, hogy az adatbázis-hozzáférés a legkisebb jogosultság elvét kövesse. További információkért lásd a következőt: Microsoft Entra-szerepkörök kezelése az Azure Database for PostgreSQLben.
Felügyelt identitások használata az alkalmazáshoz való hozzáféréshez: A hitelesítő adatok alkalmazáskódban vagy konfigurációban való tárolása helyett hitelesítse Azure által üzemeltetett alkalmazásokat a Rugalmas PostgreSQL-kiszolgálón felügyelt identitásokkal. További információkért lásd: Felügyelt identitások az Azure Database for PostgreSQL-ben.
Feltételes hozzáférés kényszerítése a PostgreSQL-rendszergazdák számára: Feltételes hozzáférési szabályzatok, például többtényezős hitelesítés és megfelelő eszközkövetelmények alkalmazása a Rugalmas PostgreSQL-kiszolgálókat és a kapcsolódó Azure-erőforrásokat kezelő identitásokra. További információkért lásd: Gyakori feltételes hozzáférési szabályzat: MFA megkövetelése az Azure felügyeletéhez.
ScrAM használata a helyi hitelesítéshez: Ha helyi PostgreSQL-felhasználókra van szükség, használjon SCRAM-hitelesítést és erős jelszókezelési eljárásokat a jelszósértés kockázatának csökkentése érdekében. További információ: SCRAM-hitelesítés a Azure Database for PostgreSQL.
Helyi adatbázis-szerepkörök kezelése: A PostgreSQL-szerepkörök és -engedélyek használatával korlátozhatja az adatbázisszintű hozzáférést az egyes felhasználók számára szükséges objektumokhoz és műveletekhez. További információért lásd: Felhasználók kezelése az Azure Database for PostgreSQL-ben.
Azure szerepköralapú hozzáférés-vezérlés (RBAC) implementálása: Azure RBAC-szerepkörök hozzárendelése csak olyan identitásokhoz, amelyek rugalmas PostgreSQL-kiszolgálói erőforrások létrehozásához, konfigurálásához, monitorozásához vagy törléséhez szükségesek. További információ: Azure szerepköralapú hozzáférés-vezérlés.
Adatvédelem
Azure Database for PostgreSQL szolgáltatás által felügyelt kulcsokkal titkosítja az elsődleges kiszolgálókat, replikákat, időponthoz kötött helyreállítási adatokat és biztonsági mentéseket. Az alábbi, ügyfél által konfigurálható vezérlőket használhatja, ha a számítási feladat erősebb titkosítási szabályozást vagy adathasználati védelmet igényel.
TLS-kapcsolatok ellenőrzése: Konfigurálja a PostgreSQL-ügyfeleket úgy, hogy ellenőrizzék a kiszolgáló tanúsítványláncát és gazdanevét a(z)
sslmode=verify-fullhasználatával, illetve a(z)sslmode=verify-cahasználatával, ha a(z)verify-fullnem lehetséges. További információ: Transport Layer Security in Azure Database for PostgreSQL.Megbízható főtanúsítványok karbantartása: Őrizze meg Azure főtanúsítvány-hatóságokat az ügyfélmegbízhatósági tárolókban, és kerülje a köztes tanúsítványok vagy az egyes kiszolgálói tanúsítványok megbízhatóságát, hogy a tanúsítványváltások ne szakítsák meg a kapcsolatot. További információ: Transport Layer Security in Azure Database for PostgreSQL.
TLS 1.3 megkövetelése, ha támogatott: Állítsa be a
ssl_min_protocol_versionkiszolgálóparamétertTLSv1.3a legújabb biztonságos protokollverziót támogató ügyfelek számára, és ne állítsa bessl_max_protocol_version. További információ: Transport Layer Security in Azure Database for PostgreSQL.Ügyfél által felügyelt kulcsok használata a titkosítás szabályozásához: Konfigurálja az ügyfél által felügyelt kulcsokat Azure Key Vault vagy Azure felügyelt HSM-ben, ha kulcséletciklus-vezérlésre vagy a feladatok elkülönítésére van szüksége. Bérlők közötti, ügyfél által felügyelt kulcsokat csak a dokumentált követelményeknek megfelelő előzetes forgatókönyvekhez használjon. További információkért lásd: Az inaktív állapotú adatok titkosítása az Azure Database for PostgreSQL-ben és Az adattitkosítás konfigurálása az Azure Database for PostgreSQL-ben.
Automatikus kulcsváltás konfigurálása: Ha ügyfél által felügyelt kulcsokat használ, engedélyezze a kulcs automatikus kiváltását Azure Key Vault vagy Azure felügyelt HSM-ben, és konfigurálja a Rugalmas PostgreSQL-kiszolgálót az automatikus kulcsverzió-frissítések használatára. További információ: Ügyfél által felügyelt kulcstitkosítás konfigurálása.
Bizalmas számítástechnika használata rendkívül érzékeny számítási feladatokhoz: A PostgreSQL rugalmas kiszolgálójának üzembe helyezése támogatott bizalmas számítási termékváltozatokon támogatott régiókban, ha hardveralapú védelemre van szüksége a használatban lévő adatokhoz. További információért lásd: Azure bizalmas számítás az Azure Database for PostgreSQL-ben.
Adat anonimizálás alkalmazása bizalmas PostgreSQL-adatokhoz: Használja a
anonbővítményt, ha adatbázisszintű adat anonimizálási eszközökre van szüksége, és használat előtt konfigurálja a szükséges megosztott előtöltési kódtárakat. További információkért lásd: Bővítmények és modulok név szerinti listája az Azure Database for PostgreSQL rugalmas kiszolgálóban.
Naplózás és figyelés
A naplózási és figyelési vezérlők segítenek észlelni a gyanús tevékenységeket, kivizsgálni az incidenseket, és a PostgreSQL-naplózási bizonyítékokat elérhetővé kell helyezni az üzemeltetési és megfelelőségi munkafolyamatokhoz.
Diagnosztikai naplógyűjtés engedélyezése: A PostgreSQL rugalmas kiszolgáló naplózási naplóit diagnosztikai beállításokkal és az auditálási kategóriacsoporthoz tartozó Azure Policy-hozzárendelésekkel küldheti a Log Analyticsbe. További információkért lásd: Az Azure Database for PostgreSQL-hez készült Azure Policy beépített szabályzatdefiníciói.
Naplózás engedélyezése: Konfigurálja a PostgreSQL-naplózást a kiterjesztéssel, hogy az
pgauditadatbázis-tevékenységek rögzítve legyenek a vizsgálathoz és a megfelelőség ellenőrzéséhez. További információért lásd: Auditnaplózás az Azure Database for PostgreSQL-ben.Microsoft Entra hitelesítési események naplózása: A rugalmas PostgreSQL-kiszolgáló Microsoft Entra hitelesítési tevékenységének monitorozása identitásalapú hozzáférési és bejelentkezési minták vizsgálatához. További információkért lásd: A Microsoft Entra-hitelesítés naplózása az Azure Database for PostgreSQL-ben.
Engedélyezze a Microsoft Defender nyílt forráskódú relációs adatbázisokhoz: A Microsoft Defender for Cloud segítségével észlelhet rendellenes PostgreSQL-hozzáférési mintákat, találgatásos kísérleteket, gyanús adatbázis-tevékenységeket és PostgreSQL-specifikus konfigurációs kockázatokat. További információért lásd: Microsoft Defender for Cloud in Azure Database for PostgreSQL flexible server.
Megfelelőség és irányítás
A megfelelőségi és szabályozási vezérlők segítségével konzisztens konfigurációt alkalmazhat, leképezheti a PostgreSQL-üzemelő példányokat a szabályozási követelményekre, és nagy méretekben is látható marad a biztonsági tulajdonjog.
A PostgreSQL biztonsági konfigurációjának érvényesítése az Azure Policyvel: Rendelje hozzá a PostgreSQL-rugalmas kiszolgálóhoz készült beépített szabályzatokat az olyan beállításokhoz, mint a privát végpontok, a nyilvános hozzáférés korlátozásai, a diagnosztikai naplózás, a TLS, az ügyfél által felügyelt kulcsok és a georedundáns biztonsági mentés. További információkért lásd: Az Azure Database for PostgreSQL-hez készült Azure Policy beépített szabályzatdefiníciói.
Tekintse át a PostgreSQL megfelelőségi ajánlatait: A szabályozott adatok feldolgozása előtt képezze le Azure Database for PostgreSQL rugalmas kiszolgálót a vonatkozó megfelelőségi tanúsítványokra és igazolásokra. További információért lásd a következőt: Megfelelőség az Azure Database for PostgreSQL-ben.
Erőforrás-zárolások alkalmazása az éles kiszolgálókra: Az éles PostgreSQL rugalmas kiszolgálókon és függő erőforrásokon lévő felügyeleti zárolások használatával csökkentheti a véletlen törlést vagy a konfigurációk zavaró változásait. További információ: A Azure-erőforrások védelme zárolással.
PostgreSQL-erőforrások címkézése irányításhoz: Címkék, például számítási feladat, környezet, adatbesorolás, tulajdonos és megfelelőségi hatókör alkalmazása rugalmas PostgreSQL-kiszolgálókra és kapcsolódó erőforrásokra, így a szabályzat-, leltár- és költségkezelési munkafolyamatok azonosíthatják a védett adatbázisokat. További információ: Címkék használata a Azure-erőforrások rendszerezéséhez.
Biztonsági mentés és helyreállítás
A biztonsági mentési és helyreállítási vezérlők segítségével visszaállíthatja a PostgreSQL-adatokat véletlen törlés, sérülés vagy regionális fennakadás után a számítási feladatok helyreállítási célkitűzéseinek teljesítése során.
Automatikus biztonsági mentés-megőrzés konfigurálása: Állítsa be a biztonsági másolat megőrzési időtartamát 7–35 nap között az időponthoz kötött helyreállítási követelmények alapján, és ellenőrizze, hogy a megőrzési időszak megfelel-e a számítási feladatok helyreállítási igényeinek. További információ: Biztonsági mentés és visszaállítás az Azure Database for PostgreSQL-ben.
Georedundáns biztonsági mentés engedélyezése a regionális helyreállításhoz: Georedundáns biztonsági mentést konfigurálhat a kiszolgáló létrehozásakor, ha a vészhelyreállítási terv visszaállítási képességet igényel a Azure párosított régióban. További információkért lásd: Geo-vészhelyreállítás az Azure Database for PostgreSQL-ben.
Magas rendelkezésre állás konfigurálása kritikus számítási feladatokhoz: Magas rendelkezésre állási konfigurációk használatával kiépítse a készenléti replikát, és csökkentse az állásidőt zóna- vagy infrastruktúrahibák esetén. További információ: Magas rendelkezésre állás konfigurálása Azure Database for PostgreSQL.
Olvasási replikák használata helyreállítási tervezéshez: Olvasási replikák használatával ki lehet kapcsolni az olvasási forgalmat, és támogathatja az előléptetett replikát igénylő helyreállítási forgatókönyveket. További információ: Replikák olvasása a Azure Database for PostgreSQL.
Biztonsági mentési adatok védelme ügyfél által felügyelt kulcsokkal: Ügyfél által felügyelt kulcstitkosítás használata, ha a biztonsági mentési és visszaállítási adatoknak meg kell felelnie a szervezet kulcskezelési követelményeinek. További információ: Biztonsági mentés és visszaállítás Azure Database for PostgreSQL és adattitkosítás konfigurálása Azure Database for PostgreSQL.
Üzletmenet-folytonossági célkitűzések megtervezése: A biztonsági másolatok megőrzésének, a magas rendelkezésre állásnak, az olvasási replikáknak és a georedukciós beállításoknak a számítási feladatok helyreállítási időkorlátjához és a helyreállítási pont célkitűzéséhez való igazítása. További információ: Üzletmenet-folytonosság a Azure Database for PostgreSQL.