Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Database for PostgreSQL is een volledig beheerde databaseservice die ingebouwde mogelijkheden voor hoge beschikbaarheid, geautomatiseerde back-ups en schaalmogelijkheden biedt. Door uw PostgreSQL-database-implementaties te beveiligen, kunt u gevoelige gegevens beveiligen en voldoen aan de nalevingsvereisten.
In dit artikel wordt uitgelegd hoe u uw Azure Database for PostgreSQL flexibele serverimplementatie kunt beveiligen.
In de aanbevelingen voor beveiliging in dit artikel worden zero Trust-principes geïmplementeerd: 'Expliciet verifiëren', 'Minimale toegang tot bevoegdheden gebruiken' en 'Inbreuk aannemen'. Zie het Zero Trust Guidance Center voor uitgebreide richtlijnen voor Zero Trust.
Netwerkbeveiliging
Met netwerkbeveiligingsmechanismen kunt u openbare blootstelling verminderen en Azure Database for PostgreSQL flexibele server integreren in een gesegmenteerde architectuur voor virtuele netwerken.
Openbare netwerktoegang uitschakelen: voorkom blootstelling aan internet door openbare connectiviteit met uw flexibele PostgreSQL-server te blokkeren wanneer er privéconnectiviteit beschikbaar is. Zie Azure Database for PostgreSQL-netwerken met behulp van Private Link voor meer informatie.
Privé-eindpunten gebruiken: Maak verbinding met uw flexibele PostgreSQL-server via Azure Private Link zodat databaseverkeer op een privé-IP-adres in uw virtuele netwerk blijft. Zie Azure Database for PostgreSQL-netwerken via Private Link voor meer informatie.
Integratie van virtuele netwerken gebruiken: Implementeer flexibele PostgreSQL-server met privétoegang wanneer u isolatie op virtueel netwerkniveau nodig hebt voor clienttoegang en uitgaande connectiviteit met afhankelijke Azure-services. Zie Netwerk met privétoegang voor Azure Database for PostgreSQL voor meer informatie.
Openbare firewalltoegang beperken: als voor uw implementatie openbare toegang is vereist, staat u alleen vereiste CLIENT-IP-adressen toe en vermijdt u brede firewallregels. Zie Openbare toegang met firewallregels voor Azure Database for PostgreSQL voor meer informatie.
Controleer het gedrag van openbare netwerken: inzicht in hoe openbare toegang, firewallregels en toegestane IP-adressen van invloed zijn op blootstelling voordat u een connectiviteitsmodel kiest. Zie Netwerkoverzicht voor Azure Database for PostgreSQL met openbare toegang voor meer informatie.
Identiteits- en toegangsbeheer
Met identiteits- en toegangsbeheer kunt u verificatie centraliseren, referentieblootstelling verminderen en minimale bevoegdheden afdwingen voor Azure beheer en Toegang tot PostgreSQL-databases.
Gebruik Microsoft Entra verificatie: Geef de voorkeur aan Microsoft Entra verificatie voor flexibele PostgreSQL-server om identiteitscontroles te centraliseren en de afhankelijkheid van wachtwoorden voor lokale databases te verminderen. Zie Microsoft Entra verificatie met Azure Database for PostgreSQL voor meer informatie.
Beheer Microsoft Entra principals: wijs Microsoft Entra beheerders, gebruikers en groepen voor postgreSQL flexibele server toe en controleer deze zodat databasetoegang de minste bevoegdheden heeft. Zie Microsoft Entra rollen beheren in Azure Database for PostgreSQL voor meer informatie.
Beheerde identiteiten gebruiken voor toegang tot toepassingen: verifieer Azure gehoste toepassingen naar een flexibele PostgreSQL-server met beheerde identiteiten in plaats van referenties op te slaan in toepassingscode of configuratie. Zie Beheerde identiteiten in Azure Database for PostgreSQL voor meer informatie.
Voorwaardelijke toegang afdwingen voor PostgreSQL-beheerders: pas beleid voor voorwaardelijke toegang toe, zoals meervoudige verificatie en vereisten voor compatibele apparaten voor identiteiten die flexibele PostgreSQL-servers en gerelateerde Azure resources beheren. Voor meer informatie, zie Common Conditional Access policy: MFA vereisen voor Azure-beheer.
GEBRUIK SCRAM voor lokale verificatie: als lokale PostgreSQL-gebruikers vereist zijn, gebruikt u SCRAM-verificatie en sterke wachtwoordprocedures om het risico op inbreuk op wachtwoorden te verminderen. Zie SCRAM-verificatie in Azure Database for PostgreSQL voor meer informatie.
Lokale databaserollen beheren: PostgreSQL-rollen en -machtigingen gebruiken om toegang op databaseniveau te beperken tot de objecten en bewerkingen die elke gebruiker nodig heeft. Zie Gebruikers beheren in Azure Database for PostgreSQL voor meer informatie.
Implementeer Azure op rollen gebaseerd toegangsbeheer (RBAC):wijs Azure RBAC-rollen alleen toe aan identiteiten die postgreSQL flexibele serverbronnen moeten maken, configureren, bewaken of verwijderen. Zie Azure op rollen gebaseerd toegangsbeheer voor meer informatie.
Gegevensbescherming
Azure Database for PostgreSQL versleutelt primaire servers, replica's, gegevens voor herstel naar een bepaald tijdstip en back-ups in opslag met door de service beheerde sleutels. Gebruik de volgende door de klant configureerbare besturingselementen wanneer uw workload sterkere versleutelingsbeheer of beveiliging tegen gegevensgebruik vereist.
TLS-verbindingen controleren: PostgreSQL-clients configureren om de certificaatketen en hostnaam van de server te valideren met behulp van
sslmode=verify-full, ofsslmode=verify-cawaarverify-fullis niet mogelijk. Zie Transport Layer Security in Azure Database for PostgreSQL voor meer informatie.Vertrouwde basiscertificaten onderhouden: behoud Azure basiscertificeringsinstanties in de vertrouwensarchieven van clients en vermijd het vertrouwen van tussenliggende certificaten of afzonderlijke servercertificaten, zodat certificaatrotaties de connectiviteit niet verbreken. Zie Transport Layer Security in Azure Database for PostgreSQL voor meer informatie.
Tls 1.3 vereisen, indien ondersteund: stel de
ssl_min_protocol_versionserverparameterTLSv1.3in op clients die de meest recente versie van het beveiligde protocol ondersteunen en stel deze niet inssl_max_protocol_version. Zie Transport Layer Security in Azure Database for PostgreSQL voor meer informatie.Gebruik door de klant beheerde sleutels voor versleutelingsbeheer: configureer door de klant beheerde sleutels in Azure Key Vault of Azure Beheerde HSM wanneer u sleutellevenscyclusbeheer of scheiding van taken nodig hebt. Gebruik door de klant beheerde sleutels voor meerdere tenants alleen voor preview-scenario's die voldoen aan de gedocumenteerde vereisten. Zie Data Encryption-at-rest in Azure Database for PostgreSQL en Gegevensversleuteling configureren in Azure Database for PostgreSQL voor meer informatie.
Automatische sleutelrotatie configureren: als u door de klant beheerde sleutels gebruikt, schakelt u automatische rotatie van sleutels in Azure Key Vault of Azure beheerde HSM in en configureert u de flexibele PostgreSQL-server voor het gebruik van automatische updates van sleutelversies. Zie Versleuteling van door de klant beheerde sleutels configureren voor meer informatie.
Vertrouwelijke computing gebruiken voor zeer gevoelige workloads: Implementeer Flexibele PostgreSQL-server op ondersteunde SKU's voor vertrouwelijke computing in ondersteunde regio's wanneer u hardwaregebaseerde beveiliging nodig hebt voor gegevens die in gebruik zijn. Zie Azure Confidential Computing in Azure Database for PostgreSQL voor meer informatie.
Pas gegevens anoniem maken voor gevoelige PostgreSQL-gegevens: gebruik de
anonextensie wanneer u hulpprogramma's voor het anoniem maken van gegevens op databaseniveau nodig hebt en configureer vereiste gedeelde vooraf laden bibliotheken voordat u deze gebruikt. Zie Lijst met extensies en modules op naam gesorteerd in Azure Database for PostgreSQL Flexible Server voor meer informatie.
Logboekregistratie en bewaking
Controlemechanismen voor logboekregistratie en controle helpen u bij het detecteren van verdachte activiteiten, het onderzoeken van incidenten en het beschikbaar houden van PostgreSQL-controlegegevens voor operationele en nalevingswerkstromen.
Diagnostische logboekverzameling inschakelen: Auditlogboeken van Flexibele PostgreSQL-servers verzenden naar Log Analytics met behulp van diagnostische instellingen en Azure Policy toewijzingen voor de auditcategoriegroep. Zie ingebouwde beleidsdefinities van Azure Policy voor Azure Database for PostgreSQL voor meer informatie.
Auditlogboekregistratie inschakelen: Configureer PostgreSQL-auditlogboekregistratie met de
pgauditextensie, zodat databaseactiviteiten worden vastgelegd voor onderzoek en nalevingsbeoordeling. Zie Auditlogboekregistratie in Azure Database for PostgreSQL voor meer informatie.Controleer Microsoft Entra verificatiegebeurtenissen: controleer Microsoft Entra verificatieactiviteit voor flexibele PostgreSQL-server om identiteitstoegangs- en aanmeldingspatronen te onderzoeken. Zie Controle Microsoft Entra verificatie in Azure Database for PostgreSQL voor meer informatie.
Schakel Microsoft Defender in voor opensource-relationele databases: gebruik Microsoft Defender voor Cloud om afwijkende PostgreSQL-toegangspatronen, beveiligingspogingen, verdachte databaseactiviteit en postgreSQL-specifieke configuratierisico's te detecteren. Voor meer informatie raadpleegt u Microsoft Defender voor Cloud in Azure Database for PostgreSQL flexible server.
Naleving en bestuur
Met besturingselementen voor naleving en governance kunt u consistente configuraties toepassen, PostgreSQL-implementaties toewijzen aan wettelijke vereisten en het eigendom van de beveiliging op schaal zichtbaar houden.
PostgreSQL-beveiligingsconfiguratie afdwingen met Azure Policy: Ingebouwde beleidsregels toewijzen voor flexibele PostgreSQL-serverbesturingselementen, zoals privé-eindpunten, beperkingen voor openbare toegang, diagnostische logboekregistratie, TLS, door de klant beheerde sleutels en geografisch redundante back-ups. Zie ingebouwde beleidsdefinities van Azure Policy voor Azure Database for PostgreSQL voor meer informatie.
Bekijk nalevingsaanbiedingen voor PostgreSQL: wijs Azure Database for PostgreSQL flexibele server toe aan relevante nalevingscertificeringen en attestations voordat u gereglementeerde gegevens verwerkt. Zie Compliance in Azure Database for PostgreSQL voor meer informatie.
Resourcevergrendelingen toepassen op productieservers: beheervergrendelingen gebruiken op flexibele PostgreSQL-productieservers en afhankelijke resources om onbedoelde verwijdering of verstorende configuratiewijzigingen te verminderen. Zie Uw Azure-resources beveiligen met een vergrendeling voor meer informatie.
PostgreSQL-resources taggen voor governance: Pas tags zoals workload, omgeving, gegevensclassificatie, eigenaar en compliancebereik toe op flexibele PostgreSQL-servers en gerelateerde resources, zodat workflows voor beleid, inventaris en kostenbeheer beschermde databases kunnen identificeren. Zie Tags gebruiken om uw Azure-resources te organiseren voor meer informatie.
Back-up en herstel
Met back-up- en herstelopties kunt u PostgreSQL-gegevens herstellen na onbedoeld verwijderen, beschadiging of regionale onderbreking tijdens het voldoen aan de doelstellingen voor herstel van workloads.
Retentie voor automatische back-ups configureren: Stel de retentieperiode voor back-ups in van 7 tot 35 dagen op basis van uw vereisten voor herstel naar een bepaald tijdstip, en controleer of het retentievenster overeenkomt met de vereisten voor workloadherstel. Zie Back-up en herstel in Azure Database for PostgreSQL voor meer informatie.
Geografisch redundante back-up inschakelen voor regionaal herstel: configureer geografisch redundante back-up wanneer u de server maakt als voor uw noodherstelplan herstelmogelijkheden zijn vereist in de gekoppelde Azure regio. Zie Geo-noodherstel in Azure Database for PostgreSQL voor meer informatie.
Hoge beschikbaarheid configureren voor kritieke workloads: gebruik configuraties voor hoge beschikbaarheid om een stand-byreplica in te richten en downtime te verminderen tijdens zone- of infrastructuurfouten. Zie Hoge beschikbaarheid configureren voor Azure Database for PostgreSQL voor meer informatie.
Gebruik leesreplica’s voor herstelplanning: Gebruik leesreplica’s om leesverkeer af te handelen en herstelscenario’s te ondersteunen waarvoor een gepromoveerde replica vereist is. Zie leesreplica's in Azure Database for PostgreSQL voor meer informatie.
Back-upgegevens beveiligen met behulp van door de klant beheerde sleutels: gebruik door de klant beheerde sleutelversleuteling wanneer back-up- en herstelgegevens moeten voldoen aan de vereisten voor sleutelbeheer van uw organisatie. Zie Back-up en herstel in Azure Database for PostgreSQL en Gegevensversleuteling configureren in Azure Database for PostgreSQL voor meer informatie.
Plan doelstellingen voor bedrijfscontinuïteit: Stem back-upretentie, hoge beschikbaarheid, leesreplica's en geoherstelopties af op de doelstelling voor hersteltijd en de doelstelling voor herstelpunt van uw workload. Zie Bedrijfscontinuïteit in Azure Database for PostgreSQL voor meer informatie.