Védje az Azure Database for PostgreSQL rugalmaskiszolgálóját

Az Azure Database for PostgreSQL egy teljes körűen felügyelt adatbázis-szolgáltatás, amely beépített magas rendelkezésre állást, automatikus biztonsági mentéseket és skálázási képességeket biztosít. A PostgreSQL-adatbázisok üzembe helyezésének biztonságossá tétele segít a bizalmas adatok védelmében és a megfelelőségi követelményeknek való megfelelésben.

Ez a cikk bemutatja, hogyan védheti Azure Database for PostgreSQL rugalmas kiszolgálótelepítését.

A cikkben szereplő biztonsági javaslatok Teljes felügyelet alapelveket valósítanak meg: "Explicit módon történő ellenőrzés", "A legkevésbé jogosultsági hozzáférés használata" és a "Jogsértés feltételezése". Az átfogó Teljes felügyelet útmutatásért tekintse meg a Teljes felügyelet útmutatót.

Hálózati biztonság

A hálózati biztonsági vezérlők segítenek csökkenteni a nyilvános kitettséget, és integrálni Azure Database for PostgreSQL rugalmas kiszolgálót egy szegmentált virtuális hálózati architektúrába.

Identitás- és hozzáférés-kezelés

Az identitás- és hozzáférés-vezérlők segítségével központosíthatja a hitelesítést, csökkentheti a hitelesítő adatok kitettségét, és minimális jogosultságot kényszeríthet ki a Azure felügyelet és a PostgreSQL-adatbázis-hozzáférés között.

  • Microsoft Entra hitelesítés használata: A rugalmas PostgreSQL-kiszolgáló Microsoft Entra hitelesítésének előnyben részesítése az identitásvezérlők központosításához és a helyi adatbázisjelszavaktól való függőség csökkentéséhez. További információkért lásd: Microsoft Entra-hitelesítés az Azure Database for PostgreSQLhez.

  • Microsoft Entra-identitások kezelése: Rendelje hozzá és tekintse át a PostgreSQL rugalmas kiszolgálóhoz tartozó Microsoft Entra-rendszergazdákat, -felhasználókat és -csoportokat, hogy az adatbázis-hozzáférés a legkisebb jogosultság elvét kövesse. További információkért lásd a következőt: Microsoft Entra-szerepkörök kezelése az Azure Database for PostgreSQLben.

  • Felügyelt identitások használata az alkalmazáshoz való hozzáféréshez: A hitelesítő adatok alkalmazáskódban vagy konfigurációban való tárolása helyett hitelesítse Azure által üzemeltetett alkalmazásokat a Rugalmas PostgreSQL-kiszolgálón felügyelt identitásokkal. További információkért lásd: Felügyelt identitások az Azure Database for PostgreSQL-ben.

  • Feltételes hozzáférés kényszerítése a PostgreSQL-rendszergazdák számára: Feltételes hozzáférési szabályzatok, például többtényezős hitelesítés és megfelelő eszközkövetelmények alkalmazása a Rugalmas PostgreSQL-kiszolgálókat és a kapcsolódó Azure-erőforrásokat kezelő identitásokra. További információkért lásd: Gyakori feltételes hozzáférési szabályzat: MFA megkövetelése az Azure felügyeletéhez.

  • ScrAM használata a helyi hitelesítéshez: Ha helyi PostgreSQL-felhasználókra van szükség, használjon SCRAM-hitelesítést és erős jelszókezelési eljárásokat a jelszósértés kockázatának csökkentése érdekében. További információ: SCRAM-hitelesítés a Azure Database for PostgreSQL.

  • Helyi adatbázis-szerepkörök kezelése: A PostgreSQL-szerepkörök és -engedélyek használatával korlátozhatja az adatbázisszintű hozzáférést az egyes felhasználók számára szükséges objektumokhoz és műveletekhez. További információért lásd: Felhasználók kezelése az Azure Database for PostgreSQL-ben.

  • Azure szerepköralapú hozzáférés-vezérlés (RBAC) implementálása: Azure RBAC-szerepkörök hozzárendelése csak olyan identitásokhoz, amelyek rugalmas PostgreSQL-kiszolgálói erőforrások létrehozásához, konfigurálásához, monitorozásához vagy törléséhez szükségesek. További információ: Azure szerepköralapú hozzáférés-vezérlés.

Adatvédelem

Azure Database for PostgreSQL szolgáltatás által felügyelt kulcsokkal titkosítja az elsődleges kiszolgálókat, replikákat, időponthoz kötött helyreállítási adatokat és biztonsági mentéseket. Az alábbi, ügyfél által konfigurálható vezérlőket használhatja, ha a számítási feladat erősebb titkosítási szabályozást vagy adathasználati védelmet igényel.

  • TLS-kapcsolatok ellenőrzése: Konfigurálja a PostgreSQL-ügyfeleket úgy, hogy ellenőrizzék a kiszolgáló tanúsítványláncát és gazdanevét a(z) sslmode=verify-full használatával, illetve a(z) sslmode=verify-ca használatával, ha a(z) verify-full nem lehetséges. További információ: Transport Layer Security in Azure Database for PostgreSQL.

  • Megbízható főtanúsítványok karbantartása: Őrizze meg Azure főtanúsítvány-hatóságokat az ügyfélmegbízhatósági tárolókban, és kerülje a köztes tanúsítványok vagy az egyes kiszolgálói tanúsítványok megbízhatóságát, hogy a tanúsítványváltások ne szakítsák meg a kapcsolatot. További információ: Transport Layer Security in Azure Database for PostgreSQL.

  • TLS 1.3 megkövetelése, ha támogatott: Állítsa be a ssl_min_protocol_version kiszolgálóparamétert TLSv1.3 a legújabb biztonságos protokollverziót támogató ügyfelek számára, és ne állítsa be ssl_max_protocol_version. További információ: Transport Layer Security in Azure Database for PostgreSQL.

  • Ügyfél által felügyelt kulcsok használata a titkosítás szabályozásához: Konfigurálja az ügyfél által felügyelt kulcsokat Azure Key Vault vagy Azure felügyelt HSM-ben, ha kulcséletciklus-vezérlésre vagy a feladatok elkülönítésére van szüksége. Bérlők közötti, ügyfél által felügyelt kulcsokat csak a dokumentált követelményeknek megfelelő előzetes forgatókönyvekhez használjon. További információkért lásd: Az inaktív állapotú adatok titkosítása az Azure Database for PostgreSQL-ben és Az adattitkosítás konfigurálása az Azure Database for PostgreSQL-ben.

  • Automatikus kulcsváltás konfigurálása: Ha ügyfél által felügyelt kulcsokat használ, engedélyezze a kulcs automatikus kiváltását Azure Key Vault vagy Azure felügyelt HSM-ben, és konfigurálja a Rugalmas PostgreSQL-kiszolgálót az automatikus kulcsverzió-frissítések használatára. További információ: Ügyfél által felügyelt kulcstitkosítás konfigurálása.

  • Bizalmas számítástechnika használata rendkívül érzékeny számítási feladatokhoz: A PostgreSQL rugalmas kiszolgálójának üzembe helyezése támogatott bizalmas számítási termékváltozatokon támogatott régiókban, ha hardveralapú védelemre van szüksége a használatban lévő adatokhoz. További információért lásd: Azure bizalmas számítás az Azure Database for PostgreSQL-ben.

  • Adat anonimizálás alkalmazása bizalmas PostgreSQL-adatokhoz: Használja a anon bővítményt, ha adatbázisszintű adat anonimizálási eszközökre van szüksége, és használat előtt konfigurálja a szükséges megosztott előtöltési kódtárakat. További információkért lásd: Bővítmények és modulok név szerinti listája az Azure Database for PostgreSQL rugalmas kiszolgálóban.

Naplózás és figyelés

A naplózási és figyelési vezérlők segítenek észlelni a gyanús tevékenységeket, kivizsgálni az incidenseket, és a PostgreSQL-naplózási bizonyítékokat elérhetővé kell helyezni az üzemeltetési és megfelelőségi munkafolyamatokhoz.

Megfelelőség és irányítás

A megfelelőségi és szabályozási vezérlők segítségével konzisztens konfigurációt alkalmazhat, leképezheti a PostgreSQL-üzemelő példányokat a szabályozási követelményekre, és nagy méretekben is látható marad a biztonsági tulajdonjog.

  • A PostgreSQL biztonsági konfigurációjának érvényesítése az Azure Policyvel: Rendelje hozzá a PostgreSQL-rugalmas kiszolgálóhoz készült beépített szabályzatokat az olyan beállításokhoz, mint a privát végpontok, a nyilvános hozzáférés korlátozásai, a diagnosztikai naplózás, a TLS, az ügyfél által felügyelt kulcsok és a georedundáns biztonsági mentés. További információkért lásd: Az Azure Database for PostgreSQL-hez készült Azure Policy beépített szabályzatdefiníciói.

  • Tekintse át a PostgreSQL megfelelőségi ajánlatait: A szabályozott adatok feldolgozása előtt képezze le Azure Database for PostgreSQL rugalmas kiszolgálót a vonatkozó megfelelőségi tanúsítványokra és igazolásokra. További információért lásd a következőt: Megfelelőség az Azure Database for PostgreSQL-ben.

  • Erőforrás-zárolások alkalmazása az éles kiszolgálókra: Az éles PostgreSQL rugalmas kiszolgálókon és függő erőforrásokon lévő felügyeleti zárolások használatával csökkentheti a véletlen törlést vagy a konfigurációk zavaró változásait. További információ: A Azure-erőforrások védelme zárolással.

  • PostgreSQL-erőforrások címkézése irányításhoz: Címkék, például számítási feladat, környezet, adatbesorolás, tulajdonos és megfelelőségi hatókör alkalmazása rugalmas PostgreSQL-kiszolgálókra és kapcsolódó erőforrásokra, így a szabályzat-, leltár- és költségkezelési munkafolyamatok azonosíthatják a védett adatbázisokat. További információ: Címkék használata a Azure-erőforrások rendszerezéséhez.

Biztonsági mentés és helyreállítás

A biztonsági mentési és helyreállítási vezérlők segítségével visszaállíthatja a PostgreSQL-adatokat véletlen törlés, sérülés vagy regionális fennakadás után a számítási feladatok helyreállítási célkitűzéseinek teljesítése során.

  • Automatikus biztonsági mentés-megőrzés konfigurálása: Állítsa be a biztonsági másolat megőrzési időtartamát 7–35 nap között az időponthoz kötött helyreállítási követelmények alapján, és ellenőrizze, hogy a megőrzési időszak megfelel-e a számítási feladatok helyreállítási igényeinek. További információ: Biztonsági mentés és visszaállítás az Azure Database for PostgreSQL-ben.

  • Georedundáns biztonsági mentés engedélyezése a regionális helyreállításhoz: Georedundáns biztonsági mentést konfigurálhat a kiszolgáló létrehozásakor, ha a vészhelyreállítási terv visszaállítási képességet igényel a Azure párosított régióban. További információkért lásd: Geo-vészhelyreállítás az Azure Database for PostgreSQL-ben.

  • Magas rendelkezésre állás konfigurálása kritikus számítási feladatokhoz: Magas rendelkezésre állási konfigurációk használatával kiépítse a készenléti replikát, és csökkentse az állásidőt zóna- vagy infrastruktúrahibák esetén. További információ: Magas rendelkezésre állás konfigurálása Azure Database for PostgreSQL.

  • Olvasási replikák használata helyreállítási tervezéshez: Olvasási replikák használatával ki lehet kapcsolni az olvasási forgalmat, és támogathatja az előléptetett replikát igénylő helyreállítási forgatókönyveket. További információ: Replikák olvasása a Azure Database for PostgreSQL.

  • Biztonsági mentési adatok védelme ügyfél által felügyelt kulcsokkal: Ügyfél által felügyelt kulcstitkosítás használata, ha a biztonsági mentési és visszaállítási adatoknak meg kell felelnie a szervezet kulcskezelési követelményeinek. További információ: Biztonsági mentés és visszaállítás Azure Database for PostgreSQL és adattitkosítás konfigurálása Azure Database for PostgreSQL.

  • Üzletmenet-folytonossági célkitűzések megtervezése: A biztonsági másolatok megőrzésének, a magas rendelkezésre állásnak, az olvasási replikáknak és a georedukciós beállításoknak a számítási feladatok helyreállítási időkorlátjához és a helyreállítási pont célkitűzéséhez való igazítása. További információ: Üzletmenet-folytonosság a Azure Database for PostgreSQL.

Következő lépések