Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op:Azure SQL Database
Azure SQL Database is een volledig beheerde platform als service (PaaS) database-engine die de meeste databasebeheerfuncties afhandelt, zoals upgraden, patchen, back-ups en monitoring, zonder betrokkenheid van de gebruiker. Omdat het vaak kritieke bedrijfsgegevens opslaat, waaronder klantgegevens, financiële informatie en intellectueel eigendom, is het beveiligen van uw Azure SQL Database essentieel om datalekken, ongeautoriseerde toegang en compliance-schendingen te voorkomen.
Dit artikel geeft beveiligingsaanbevelingen om je Azure SQL Database-implementatie te beschermen.
In de aanbevelingen voor beveiliging in dit artikel worden zero Trust-principes geïmplementeerd: 'Expliciet verifiëren', 'Minimale toegang tot bevoegdheden gebruiken' en 'Inbreuk aannemen'. Zie het Zero Trust Guidance Center voor uitgebreide richtlijnen voor Zero Trust.
Verminder het aanvalsoppervlak en beperk dreigingen
Omdat Azure SQL Database een beheerde PaaS-engine is, versterkt Microsoft het besturingssysteem en de infrastructuur. Uw verantwoordelijkheid richt zich op het verminderen van het toepassings- en dataoppervlak dat aan aanvallen wordt blootgesteld en het vroegtijdig detecteren van dreigingen.
Voer SQL-kwetsbaarheidsbeoordelingen uit: Gebruik SQL-kwetsbaarheidsbeoordeling om mogelijke database-misconfiguraties en kwetsbaarheden te ontdekken, te volgen en te herstellen. Plan terugkerende scans in en onderneem actie op basis van de basislijn die daarmee wordt vastgesteld. Zie sql-evaluatie van beveiligingsproblemen voor meer informatie.
Bescherm tegen SQL-injectie: Gebruik geparametriseerde queries en opgeslagen procedures in je applicaties, en koppel gebruikersinvoer nooit aan SQL-instructies. SQL-injectie blijft een van de meest voorkomende aanvalsvectoren tegen databaseapplicaties. Zie SQL-injectievoor meer informatie.
Pas verdediging in de diepte toe: Combineer netwerkisolatie, identiteitscontroles, gegevensbescherming en monitoring zodat geen enkele controle een enkel punt van faaling is. Voor meer informatie, zie Playbook voor het behandelen van veelvoorkomende beveiligingsvereisten.
Netwerkbeveiliging
Netwerkbeveiliging voor Azure SQL Database helpt ongeautoriseerde verbindingen te voorkomen en vermindert de blootstelling aan aanvallen, zodat alleen vertrouwde bronnen toegang krijgen tot je databases.
Gebruik private endpoints: Maak verbinding met je Azure SQL Database via privé-IP-adressen via Azure Private Link om te voorkomen dat je database wordt blootgesteld aan het publieke internet. Private connectiviteit vermindert het aanvalsoppervlak en het risico op data-exfiltratie. Zie Azure Private Link voor Azure SQL Database voor meer informatie.
Schakel de toegang tot het openbare netwerk uit: Wanneer je afhankelijk bent van private endpoints, schakel dan de toegang tot het publieke netwerk volledig uit zodat alle verbindingen via het private endpoint lopen. Zie Openbare netwerktoegang weigeren voor meer informatie.
Configureer firewallregels op serverniveau: Beheer de toegang tot je logische server in Azure met IP-firewallregels die specificeren welke adressen of bereiken kunnen verbinden, volgens het principe van het minste privilege. Zie Azure SQL Database- en Azure Synapse IP-firewallregels voor meer informatie.
Configureer firewallregels op databaseniveau: Voor meer gedetailleerde controle configureer database-niveau firewallregels die van toepassing zijn op individuele databases, waarbij per-database toegangsbeleidsregels mogelijk zijn. Voor meer informatie, zie Database-level IP firewall rules.
Beperk het verkeer tot specifieke virtuele netwerken: Gebruik virtuele netwerkregels om verkeer alleen toe te staan vanuit specifieke subnetten binnen je Azure virtuele netwerken, waarmee netwerkisolatie verder gaat dan IP-gebaseerde regels. Zie Regels voor virtuele netwerken voor Azure SQL Database voor meer informatie.
Stel de minimale TLS-versie in: Configureer de minimale TLS-versie van de logische server naar 1.2 of hoger, zodat verbindingen die oudere, zwakkere protocollen gebruiken worden afgewezen. Voor meer informatie, zie Minimum TLS-versie.
Kies een passend verbindingsbeleid: Gebruik het Proxy-verbindingsbeleid wanneer je wilt dat al het verkeer via één poort door de gateway stroomt in plaats van het bereik van back-end nodepoorten bloot te stellen, en gebruik Redirect voor lagere latentie binnen Azure. Begrijp de afwegingen voordat je de standaardinstelling overschrijft. Zie de connectiviteitsarchitectuur van Azure SQL Database voor meer informatie.
Identiteits- en toegangsbeheer
Sterke identiteits- en authenticatiecontroles beperken de toegang tot je Azure SQL Database-bronnen tot geautoriseerde gebruikers en applicaties, met gecentraliseerd identiteitsbeheer en eenvoudigere controle over de accountlevenscyclus.
Authenticatie en accountbeheer
Configureer een Microsoft Entra-beheerder: Wijs een Microsoft Entra-beheerder aan voor je logische server om gecentraliseerd identiteitsbeheer en geavanceerde authenticatiebeleid mogelijk te maken. Zie Microsoft Entra-verificatie configureren voor meer informatie.
Gebruik Microsoft Entra-authenticatie: Geef de voorkeur aan Microsoft Entra-authenticatie boven SQL-authenticatie voor gecentraliseerd identiteitsbeheer en toegang tot functies zoals Conditional Access en multifactorauthenticatie. Zie Microsoft Entra-verificatie voor meer informatie.
Schakel SQL-authenticatie uit waar mogelijk: Voor maximale beveiliging moet alle verbindingen Microsoft Entra-authenticatie gebruiken en SQL-authenticatie uitschakelen, waardoor het risico op zwakke of gecompromitteerde SQL-wachtwoorden wordt geëlimineerd. Zie Microsoft Entra-only-verificatie voor meer informatie.
Maak gebruikers van besloten databases: Koppel gebruikers van opgenomen databases aan Microsoft Entra-identiteiten of groepen in plaats van serverniveau-logins wanneer mogelijk, wat het beheer van machtigingen vereenvoudigt en de toegang op serverniveau vermindert. Zie Ingesloten databasegebruikers voor meer informatie.
Dwing multifactorauthenticatie af: Vereis multifactorauthenticatie (MFA) via Conditional Access voor de Microsoft Entra-identiteiten die de logische server beheren en verbinden, wat een extra beschermingslaag toevoegt naast wachtwoorden. Voor meer informatie, zie Hoe multifactorauthenticatie werkt.
Pas Conditionele Toegangsbeleid toe: Gebruik Voorwaardelijke Toegang om toegang te controleren op basis van gebruikerslocatie, apparaatnaleving en risico, en biedt adaptieve beveiliging voor elke toegangspoging. Zie Voorwaardelijke toegang voor meer informatie.
Gebruik een beheerde identiteit voor de logische server: Wijs een door het systeem toegewezen of door de gebruiker toegewezen beheerde identiteit toe aan de logische server zodat deze toegang heeft tot Azure Key Vault (voor TDE klantbeheerde sleutels) en Azure Storage (voor auditing) zonder opgeslagen geheimen. Voor meer informatie, zie Managed identity in Microsoft Entra for Azure SQL.
Handhaaf sterke wachtwoordbeleid: Als je SQL-authenticatie gebruikt, vereist dan complexe wachtwoorden die niet gemakkelijk te raden zijn, roteer ze regelmatig en vermijd hergebruik ze over accounts heen. Zie Wachtwoordbeleid voor meer informatie.
Bevoegde toegang
Geef het minste privilege: Geef gebruikers alleen de minimale rechten die nodig zijn voor hun takenfuncties, en bekijk regelmatig de rechten. Zie Aan de slag met machtigingen voor database-engine voor meer informatie.
Afzonderlijke administratieve rollen: Vermijd het verlenen van brede beheerdersrechten aan alle beheerders. Gebruik gedetailleerde rechten en scheiding van taken over administratieve functies. Zie Machtigingen voor meer informatie.
Ken toegang toe met databaserollen: Gebruik ingebouwde en aangepaste databaserollen om rolgebaseerde beveiliging te implementeren, waarbij gebruikers rollen krijgen in plaats van individuele rechten te geven. Zie Rollen op databaseniveau voor meer informatie.
Gebruik Azure RBAC voor beheeroperaties: Beheer de toegang tot Azure SQL Database beheeroperaties met Azure rolgebaseerde toegangscontrole, waarbij aangepaste rollen worden gecreëerd die alleen de benodigde rechten voor specifieke taken verlenen. Zie ingebouwde Azure-rollen voor databasesvoor meer informatie.
Bied just-in-time bevoorrechte toegang: Gebruik Microsoft Entra Privileged Identity Management (PIM) om tijdgebonden toegang op basis van goedkeuring te verlenen tot beheerrollen, zodat gebruikers alleen verhoogde bevoegdheden hebben wanneer dat nodig is. Zie Privileged Identity Management voor meer informatie.
Monitor bevoorrechte activiteiten: Schakel auditing in om acties van bevoorrechte accounts te volgen, bekijk de logs op verdachte wijzigingen en waarschuw gevoelige operaties. Zie Auditing voor Azure SQL Databasevoor meer informatie.
Gegevensbescherming
Gegevensbescherming beschermt uw informatie door encryptie, maskering en classificatie om ongeoorloofde openbaarmaking, manipulatie of verlies van gevoelige informatie te voorkomen.
Schakel Transparent Data Encryption (TDE) in: Versleutel je database, log en maak een back-up van bestanden in rust. TDE is standaard ingeschakeld voor nieuwe databases; gebruik klantbeheerde sleutels in Azure Key Vault voor extra controle over encryptiesleutels. Voor meer informatie, zie Transparante data-encryptie (TDE) en TDE met klantbeheerde sleutels.
Bescherm gevoelige gegevens met Altijd Versleuteld: Gebruik Altijd Versleuteld om zeer gevoelige gegevens in gebruik, rust en overdracht te beschermen, zodat zelfs beheerders platte tekstwaarden niet kunnen bekijken. Gebruik veilige enclaves voor rijkere functionaliteit. Zie Always Encrypted voor meer informatie.
Maak met ledger gegevensmanipulatie aantoonbaar: Schakel ledger in om een onveranderlijke, cryptografisch verifieerbare vastlegging van wijzigingen in gevoelige gegevens te maken, wat kan helpen te voldoen aan wettelijke vereisten. Zie Grootboekvoor meer informatie.
Masker gevoelige gegevens met dynamische datamasking: Pas dynamische datamasking toe om gevoelige gegevens voor niet-privilegede gebruikers te verhullen, terwijl functionaliteit voor applicaties behouden blijft, zonder applicatiecode te wijzigen. Zie Dynamische gegevensmaskering voor meer informatie.
Classificeer en label gevoelige gegevens: Gebruik SQL Data Discovery and Classification om gevoelige data te identificeren, classificeren en labelen, zodat functies zoals auditing en masking de metadata kunnen gebruiken en je kunt rapporteren waar gevoelige data zich bevindt. Zie Gegevensdetectie en -classificatie voor meer informatie.
Beperk toegang met kolomniveau-rechten: Verleen of weiger rechten op kolomniveau zodat alleen gebruikers die een gevoelige kolom nodig hebben deze kunnen lezen of wijzigen. Voor meer informatie raadpleegt u GRANT-objectmachtigingen.
Beperk rijen met Row-Level Security (RLS): Implementeer RLS zodat gebruikers alleen toegang hebben tot de voor hen relevante datarijen, wat applicatiebeveiliging biedt die ideaal is voor multitenant-scenario's. Zie Row-Level Security voor meer informatie.
Logboekregistratie en bewaking
Uitgebreide logging en monitoring helpen u om afwijkende activiteiten te detecteren, incidenten te onderzoeken en naleving van uw databases aan te tonen.
Schakel Microsoft Defender in voor SQL: Zet Microsoft Defender aan voor SQL om ongebruikelijke en mogelijk schadelijke pogingen om toegang te krijgen tot of misbruik te maken van je databases detecteren, inclusief kwetsbaarheidsbeoordeling en geavanceerde dreigingsbescherming. Zie Microsoft Defender voor SQL voor meer informatie.
Integreer met Microsoft Defender voor Cloud: Gebruik Microsoft Defender voor Cloud voor gecentraliseerd beveiligingsbeheer, beveiligingsaanbevelingen en geïntegreerde dreigingsbescherming over je Azure-bronnen. Voor meer informatie, zie Microsoft Defender for SQL in Defender voor Cloud.
Configureer dreigingsbeveiligingswaarschuwingen: Stel waarschuwingen in voor verdachte activiteiten zoals SQL-injectiepogingen, afwijkende toegangspatronen en brute-force authenticatie, en stuur meldingen naar de juiste ontvangers. Voor meer informatie, zie Geavanceerde dreigingsbescherming.
Auditing inschakelen: Configure auditing om databasegebeurtenissen te volgen en schrijf deze naar een Log Analytics-werkruimte, Azure Storage of Event Hubs. Controleer zowel server- als database-niveau evenementen voor volledige dekking. Zie Auditing voor Azure SQL Databasevoor meer informatie.
Diagnostische logboeken streamen: Configureer diagnostische instellingen om logboeken, inclusief beveiligingscategorieën zoals
SQLSecurityAuditEvents, te verzenden naar Azure Monitor Logs, Event Hubs of Azure Storage voor bewaring en analyse. Voor meer informatie, zie Monitor Azure SQL Database met Azure Monitor.Bekijk auditlogs regelmatig: Stel een proces in om auditlogs te controleren op verdachte activiteiten, met focus op bevoorrechte accountacties, mislukte authenticatiepogingen en toegang tot gevoelige gegevens. Zie Auditing voor Azure SQL Databasevoor meer informatie.
Naleving en bestuur
Governance-controles helpen u naleving van regelgeving aan te tonen en consistente beveiligingsconfiguraties in uw databases af te dwingen.
Volg naleving van regelgeving met Microsoft Defender voor Cloud: Gebruik het dashboard voor regelgeving om je databases te vergelijken aan de hand van standaarden zoals PCI DSS, ISO 27001 en SOC, en om het herstellen van falende controles te volgen. Voor meer informatie, zie Dashboard voor regelgevingsnaleving.
Configuraties afdwingen met Azure Policy: Wijs ingebouwde Azure Policy-definities toe voor Azure SQL Database om controles te controleren en af te dwingen zoals TDE, auditing, private endpoints en Microsoft Entra-only authenticatie. Voor meer informatie, zie Azure Policy ingebouwde definities voor Azure SQL Database.
Beheer gevoelige gegevens met Microsoft Purview: Registreer en scan de Azure SQL Database in Microsoft Purview om gevoelige gegevens binnen je data-estate te catalogiseren, te classificeren en te beheren. Voor meer informatie, zie Connect to and manage Azure SQL Database in Microsoft Purview.
Pas de Microsoft cloud security benchmark toe: Gebruik de Microsoft cloud security benchmark als een Azure-brede basis om de controles die je toepast op de Azure SQL Database te prioriteren en te valideren. Voor meer informatie, zie de Microsoft cloud security benchmark.
Back-up en herstel
Betrouwbare back-up- en herstelprocessen beschermen uw gegevens tegen verlies als gevolg van storingen, rampen of aanvallen. Ze helpen je ook om je hersteldoelen te bereiken.
Controleer de configuratie van geautomatiseerde back-ups: Bevestig dat geautomatiseerde back-ups zijn geconfigureerd en dat behoud aan uw eisen voldoet. Azure SQL Database biedt standaard geautomatiseerde back-ups met configureerbare retentie van 1 tot 35 dagen. Zie Automatische back-ups voor meer informatie.
Configureer redundantie van back-upopslag: Kies de redundantie voor back-upopslag die past bij uw behoeften op het gebied van beschikbaarheid en herstel na noodgevallen: lokaal redundant (LRS), zone-redundant (ZRS), geo-redundant (GRS) of geo-zone-redundant (GZRS). Zie Back-upopslagredundantie voor meer informatie.
Gebruik langetermijnretentie voor compliance: Configureer langetermijnretentie (LTR) om volledige back-ups tot 10 jaar op te slaan wanneer naleving retentie vereist na de standaardperiode. Zie langetermijnretentievoor meer informatie.
Test back-up- en herstelprocedures: Test regelmatig herstelprocessen om te bevestigen dat ze aan je hersteltijddoelstellingen voldoen en dat herstelde databases volledig functioneren met intacte data. Zie Een database herstellen voor meer informatie.
Implementeer geo-herstel voor rampenherstel: Gebruik geo-restore om een database te herstellen van geo-redundante back-ups naar elke Azure-regio, ter bescherming tegen regionale storingen. Zie Geo-herstel voor meer informatie.
Monitor back-upactiviteiten: Volg back-upoperaties en configureer waarschuwingen bij storingen met behulp van Azure Monitor. Zie Het verbruik van back-upopslag bewaken en oplossen voor meer informatie.