Uw Azure Database for PostgreSQL flexibele server beveiligen

Azure Database for PostgreSQL is een volledig beheerde databaseservice die ingebouwde mogelijkheden voor hoge beschikbaarheid, geautomatiseerde back-ups en schaalmogelijkheden biedt. Door uw PostgreSQL-database-implementaties te beveiligen, kunt u gevoelige gegevens beveiligen en voldoen aan de nalevingsvereisten.

In dit artikel wordt uitgelegd hoe u uw Azure Database for PostgreSQL flexibele serverimplementatie kunt beveiligen.

In de aanbevelingen voor beveiliging in dit artikel worden zero Trust-principes geïmplementeerd: 'Expliciet verifiëren', 'Minimale toegang tot bevoegdheden gebruiken' en 'Inbreuk aannemen'. Zie het Zero Trust Guidance Center voor uitgebreide richtlijnen voor Zero Trust.

Netwerkbeveiliging

Met netwerkbeveiligingsmechanismen kunt u openbare blootstelling verminderen en Azure Database for PostgreSQL flexibele server integreren in een gesegmenteerde architectuur voor virtuele netwerken.

Identiteits- en toegangsbeheer

Met identiteits- en toegangsbeheer kunt u verificatie centraliseren, referentieblootstelling verminderen en minimale bevoegdheden afdwingen voor Azure beheer en Toegang tot PostgreSQL-databases.

  • Gebruik Microsoft Entra verificatie: Geef de voorkeur aan Microsoft Entra verificatie voor flexibele PostgreSQL-server om identiteitscontroles te centraliseren en de afhankelijkheid van wachtwoorden voor lokale databases te verminderen. Zie Microsoft Entra verificatie met Azure Database for PostgreSQL voor meer informatie.

  • Beheer Microsoft Entra principals: wijs Microsoft Entra beheerders, gebruikers en groepen voor postgreSQL flexibele server toe en controleer deze zodat databasetoegang de minste bevoegdheden heeft. Zie Microsoft Entra rollen beheren in Azure Database for PostgreSQL voor meer informatie.

  • Beheerde identiteiten gebruiken voor toegang tot toepassingen: verifieer Azure gehoste toepassingen naar een flexibele PostgreSQL-server met beheerde identiteiten in plaats van referenties op te slaan in toepassingscode of configuratie. Zie Beheerde identiteiten in Azure Database for PostgreSQL voor meer informatie.

  • Voorwaardelijke toegang afdwingen voor PostgreSQL-beheerders: pas beleid voor voorwaardelijke toegang toe, zoals meervoudige verificatie en vereisten voor compatibele apparaten voor identiteiten die flexibele PostgreSQL-servers en gerelateerde Azure resources beheren. Voor meer informatie, zie Common Conditional Access policy: MFA vereisen voor Azure-beheer.

  • GEBRUIK SCRAM voor lokale verificatie: als lokale PostgreSQL-gebruikers vereist zijn, gebruikt u SCRAM-verificatie en sterke wachtwoordprocedures om het risico op inbreuk op wachtwoorden te verminderen. Zie SCRAM-verificatie in Azure Database for PostgreSQL voor meer informatie.

  • Lokale databaserollen beheren: PostgreSQL-rollen en -machtigingen gebruiken om toegang op databaseniveau te beperken tot de objecten en bewerkingen die elke gebruiker nodig heeft. Zie Gebruikers beheren in Azure Database for PostgreSQL voor meer informatie.

  • Implementeer Azure op rollen gebaseerd toegangsbeheer (RBAC):wijs Azure RBAC-rollen alleen toe aan identiteiten die postgreSQL flexibele serverbronnen moeten maken, configureren, bewaken of verwijderen. Zie Azure op rollen gebaseerd toegangsbeheer voor meer informatie.

Gegevensbescherming

Azure Database for PostgreSQL versleutelt primaire servers, replica's, gegevens voor herstel naar een bepaald tijdstip en back-ups in opslag met door de service beheerde sleutels. Gebruik de volgende door de klant configureerbare besturingselementen wanneer uw workload sterkere versleutelingsbeheer of beveiliging tegen gegevensgebruik vereist.

  • TLS-verbindingen controleren: PostgreSQL-clients configureren om de certificaatketen en hostnaam van de server te valideren met behulp van sslmode=verify-full, of sslmode=verify-ca waar verify-full is niet mogelijk. Zie Transport Layer Security in Azure Database for PostgreSQL voor meer informatie.

  • Vertrouwde basiscertificaten onderhouden: behoud Azure basiscertificeringsinstanties in de vertrouwensarchieven van clients en vermijd het vertrouwen van tussenliggende certificaten of afzonderlijke servercertificaten, zodat certificaatrotaties de connectiviteit niet verbreken. Zie Transport Layer Security in Azure Database for PostgreSQL voor meer informatie.

  • Tls 1.3 vereisen, indien ondersteund: stel de ssl_min_protocol_version serverparameter TLSv1.3 in op clients die de meest recente versie van het beveiligde protocol ondersteunen en stel deze niet in ssl_max_protocol_version. Zie Transport Layer Security in Azure Database for PostgreSQL voor meer informatie.

  • Gebruik door de klant beheerde sleutels voor versleutelingsbeheer: configureer door de klant beheerde sleutels in Azure Key Vault of Azure Beheerde HSM wanneer u sleutellevenscyclusbeheer of scheiding van taken nodig hebt. Gebruik door de klant beheerde sleutels voor meerdere tenants alleen voor preview-scenario's die voldoen aan de gedocumenteerde vereisten. Zie Data Encryption-at-rest in Azure Database for PostgreSQL en Gegevensversleuteling configureren in Azure Database for PostgreSQL voor meer informatie.

  • Automatische sleutelrotatie configureren: als u door de klant beheerde sleutels gebruikt, schakelt u automatische rotatie van sleutels in Azure Key Vault of Azure beheerde HSM in en configureert u de flexibele PostgreSQL-server voor het gebruik van automatische updates van sleutelversies. Zie Versleuteling van door de klant beheerde sleutels configureren voor meer informatie.

  • Vertrouwelijke computing gebruiken voor zeer gevoelige workloads: Implementeer Flexibele PostgreSQL-server op ondersteunde SKU's voor vertrouwelijke computing in ondersteunde regio's wanneer u hardwaregebaseerde beveiliging nodig hebt voor gegevens die in gebruik zijn. Zie Azure Confidential Computing in Azure Database for PostgreSQL voor meer informatie.

  • Pas gegevens anoniem maken voor gevoelige PostgreSQL-gegevens: gebruik de anon extensie wanneer u hulpprogramma's voor het anoniem maken van gegevens op databaseniveau nodig hebt en configureer vereiste gedeelde vooraf laden bibliotheken voordat u deze gebruikt. Zie Lijst met extensies en modules op naam gesorteerd in Azure Database for PostgreSQL Flexible Server voor meer informatie.

Logboekregistratie en bewaking

Controlemechanismen voor logboekregistratie en controle helpen u bij het detecteren van verdachte activiteiten, het onderzoeken van incidenten en het beschikbaar houden van PostgreSQL-controlegegevens voor operationele en nalevingswerkstromen.

Naleving en bestuur

Met besturingselementen voor naleving en governance kunt u consistente configuraties toepassen, PostgreSQL-implementaties toewijzen aan wettelijke vereisten en het eigendom van de beveiliging op schaal zichtbaar houden.

  • PostgreSQL-beveiligingsconfiguratie afdwingen met Azure Policy: Ingebouwde beleidsregels toewijzen voor flexibele PostgreSQL-serverbesturingselementen, zoals privé-eindpunten, beperkingen voor openbare toegang, diagnostische logboekregistratie, TLS, door de klant beheerde sleutels en geografisch redundante back-ups. Zie ingebouwde beleidsdefinities van Azure Policy voor Azure Database for PostgreSQL voor meer informatie.

  • Bekijk nalevingsaanbiedingen voor PostgreSQL: wijs Azure Database for PostgreSQL flexibele server toe aan relevante nalevingscertificeringen en attestations voordat u gereglementeerde gegevens verwerkt. Zie Compliance in Azure Database for PostgreSQL voor meer informatie.

  • Resourcevergrendelingen toepassen op productieservers: beheervergrendelingen gebruiken op flexibele PostgreSQL-productieservers en afhankelijke resources om onbedoelde verwijdering of verstorende configuratiewijzigingen te verminderen. Zie Uw Azure-resources beveiligen met een vergrendeling voor meer informatie.

  • PostgreSQL-resources taggen voor governance: Pas tags zoals workload, omgeving, gegevensclassificatie, eigenaar en compliancebereik toe op flexibele PostgreSQL-servers en gerelateerde resources, zodat workflows voor beleid, inventaris en kostenbeheer beschermde databases kunnen identificeren. Zie Tags gebruiken om uw Azure-resources te organiseren voor meer informatie.

Back-up en herstel

Met back-up- en herstelopties kunt u PostgreSQL-gegevens herstellen na onbedoeld verwijderen, beschadiging of regionale onderbreking tijdens het voldoen aan de doelstellingen voor herstel van workloads.

Volgende stappen