Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa Azure Managed Redis udostępnia w pełni zarządzany magazyn danych w pamięci oparty na oprogramowaniu Redis Enterprise. Podczas wdrażania tej usługi ważne jest przestrzeganie najlepszych rozwiązań w zakresie zabezpieczeń w celu ochrony buforowanych danych, konfiguracji i infrastruktury.
Zalecenia dotyczące zabezpieczeń w tym artykule implementują zasady zerowego zaufania: "Sprawdź jawnie", "Użyj dostępu z najmniejszymi uprawnieniami" i "Przyjmij naruszenie". Aby uzyskać kompleksowe wskazówki dotyczące zerowego zaufania, zobacz Centrum wskazówek dotyczących zerowego zaufania.
Ten artykuł zawiera zalecenia dotyczące zabezpieczeń ułatwiające ochronę wdrożenia usługi Azure Managed Redis.
Ochrona danych
Ochrona danych w stanie spoczynku i w tranzycie ma kluczowe znaczenie dla zachowania poufności i integralności pamięci podręcznej.
Zachowaj wyłączony dostęp bez protokołu TLS: usługa Azure Managed Redis wymaga protokołu TLS 1.2 lub 1.3 dla wszystkich połączeń domyślnie, zapewniając szyfrowanie danych przesyłanych. Zachowaj wyłączony dostęp bez protokołu TLS, aby uniemożliwić niezaszyfrowaną komunikację. Jeśli włączysz dostęp bez protokołu TLS dla starszych aplikacji, zaplanuj migrację tych aplikacji do klientów z obsługą protokołu TLS. Zobacz Konfiguracja protokołu TLS dla usługi Azure Managed Redis.
Użyj kluczy zarządzanych przez klienta do szyfrowania dysków: usługa Azure Managed Redis szyfruje dane trwałości i dyski systemu operacyjnego przy użyciu kluczy zarządzanych przez firmę Microsoft (MMK) domyślnie. Aby uzyskać dodatkową kontrolę, skonfiguruj klucze zarządzane przez klienta (CMK), aby opakowować klucze szyfrowania przy użyciu usługi Azure Key Vault. CMK wymaga przypisanej przez użytkownika tożsamości zarządzanej i wystąpienia usługi Azure Key Vault z włączoną ochroną przed czyszczeniem i miękkim usuwaniem. Zobacz Konfigurowanie szyfrowania dysków dla wystąpień usługi Azure Managed Redis przy użyciu kluczy zarządzanych przez klienta.
Włącz trwałość danych na potrzeby odzyskiwania: skonfiguruj trwałość bazy danych RDB lub AOF, aby chronić przed utratą danych przed nieoczekiwanymi awariami. Trwałość zapisuje dane na dyskach zarządzanych, które są szyfrowane w stanie spoczynku. Trwałość danych nie jest funkcją backupu ani przywracania do określonego punktu w czasie (PITR) — jeśli uszkodzone dane są zapisywane w usłudze Redis, są również zachowywane. W przypadku prawdziwych kopii zapasowych użyj funkcji eksportu. Zobacz Konfigurowanie trwałości danych dla wystąpienia usługi Azure Managed Redis.
Użyj eksportu dla kopii zapasowych danych: utwórz okresowe kopie zapasowe danych usługi Redis przy użyciu funkcji Eksportuj na konta usługi Azure Storage. Eksportowanie zapewnia kopie danych z określonego momentu w czasie, które można zaimportować do nowych wystąpień pamięci podręcznej do odzyskiwania danych po awarii. Zobacz Importowanie i eksportowanie danych w usłudze Azure Managed Redis.
Bezpieczeństwo sieci
Izoluj wystąpienie usługi Azure Managed Redis od publicznego Internetu i kontroluj dostęp do sieci.
Użyj prywatnych punktów końcowych: wdróż usługę Azure Private Link, aby nawiązać połączenie z wystąpieniem usługi Azure Managed Redis za pośrednictwem prywatnego adresu IP w sieci wirtualnej. Prywatne punkty końcowe eliminują narażenie na publiczny Internet i utrzymują ruch w sieci szkieletowej firmy Microsoft. Prywatne punkty końcowe to zalecane rozwiązanie do zabezpieczania zasobu usługi Azure Managed Redis w warstwie sieciowej. Zobacz Azure Managed Redis with Azure Private Link (Usługa Azure Managed Redis z usługą Azure Private Link).
Wyłącz dostęp do sieci publicznej: Kiedy korzystasz z prywatnych punktów końcowych, wyłączaj dostęp do sieci publicznej przy użyciu właściwości
publicNetworkAccess, aby zapewnić przepływ całego ruchu przez twoją sieć wirtualną. Ta konfiguracja uniemożliwia nieautoryzowany dostęp z Internetu. WyłączeniepublicNetworkAccessi ochrona pamięci podręcznej przy użyciu VNet wraz z prywatnym punktem końcowym i łączami prywatnymi jest najbezpieczniejszą opcją. Zobacz Włączanie dostępu do sieci publicznej.
Zarządzanie tożsamością i dostępem
Poprawnie skonfiguruj uwierzytelnianie i autoryzację, aby zarządzać dostępem do Azure Managed Redis.
Użyj uwierzytelniania identyfikatora Entra firmy Microsoft: skonfiguruj identyfikator entra firmy Microsoft na potrzeby uwierzytelniania bez hasła zamiast kluczy dostępu. Uwierzytelnianie firmy Microsoft Entra zapewnia zwiększone zabezpieczenia, scentralizowane zarządzanie tożsamościami i automatyczne odświeżanie tokenów. Usługa Azure Managed Redis domyślnie włącza tożsamość zarządzaną podczas tworzenia nowej pamięci podręcznej. Grupy firmy Microsoft Entra nie są obsługiwane, dlatego dodaj poszczególnych użytkowników lub jednostki usługi do listy użytkowników usługi Redis. Zobacz Use Microsoft Entra ID for cache authentication with Azure Managed Redis (Używanie identyfikatora Entra firmy Microsoft do uwierzytelniania w pamięci podręcznej za pomocą usługi Azure Managed Redis).
Wyłącz uwierzytelnianie klucza dostępu: po skonfigurowaniu uwierzytelniania identyfikatora entra firmy Microsoft wyłącz uwierzytelnianie klucza dostępu, aby wyeliminować ryzyko ujawnienia poświadczeń. Klucze dostępu to poświadczenia statyczne, które mogą zostać naruszone w przypadku wycieku. Po zmianie tego ustawienia wszystkie istniejące połączenia klienta są przerywane niezależnie od metody uwierzytelniania, dlatego zaimplementuj odpowiednie mechanizmy ponawiania próby ponownego nawiązania połączenia. Zobacz Wyłączanie uwierzytelniania klucza dostępu w pamięci podręcznej.
Dodaj autoryzowanych użytkowników lub jednostki usługi: Skonfiguruj, którzy użytkownicy Microsoft Entra lub jednostki usługi mogą uzyskiwać dostęp do pamięci podręcznej, dodając ich do listy użytkowników usługi Redis w Azure Portal. Przestrzegaj zasady najniższych uprawnień, udzielając dostępu tylko do tożsamości, które tego wymagają. Zobacz Dodawanie użytkowników lub jednostki usługi do pamięci podręcznej.
Zastosuj dostęp z najmniejszymi uprawnieniami za pomocą kontroli dostępu opartej na rolach: użyj kontroli dostępu opartej na rolach (RBAC) platformy Azure, aby zarządzać osobami, które mogą administrować zasobami usługi Azure Managed Redis w witrynie Azure Portal i za pośrednictwem interfejsów API. Przypisz role w odpowiednim zakresie, aby ograniczyć uprawnienia tylko do tego, co jest niezbędne. Zobacz Kontrola dostępu (IAM).
Użyj tożsamości zarządzanych na potrzeby dostępu do zasobów platformy Azure: jeśli wystąpienie usługi Azure Managed Redis musi uzyskać dostęp do innych zasobów platformy Azure, takich jak usługa Azure Key Vault dla kluczy zarządzanych przez klienta, użyj tożsamości zarządzanych. Tożsamości zarządzane eliminują potrzebę zarządzania poświadczeniami. Zobacz Konfigurowanie szyfrowania dysków.
Regularnie wygeneruj ponownie klucze dostępu: jeśli musisz używać kluczy dostępu, wygeneruj je regularnie, aby ograniczyć wpływ potencjalnego ujawnienia klucza. Usługa Azure Managed Redis obsługuje dwa klucze dostępu, dzięki czemu można obracać klucze bez przestojów. Zobacz Uwierzytelnianie.
Rejestrowanie i monitorowanie
Zaimplementuj kompleksowe rejestrowanie i monitorowanie, aby wykrywać zagrożenia bezpieczeństwa i rozwiązywać problemy.
Włącz dzienniki połączeń: skonfiguruj ustawienia diagnostyczne platformy Azure, aby rejestrować połączenia klientów z pamięcią podręczną. Dzienniki połączeń rejestrują, kto nawiązuje połączenie i sygnaturę czasowa tych połączeń, umożliwiając zidentyfikowanie zakresu naruszeń zabezpieczeń i przeprowadzenie inspekcji zabezpieczeń. Zobacz Ustawienia diagnostyczne usługi Azure Monitor.
Monitorowanie dziennika aktywności: Przejrzyj dziennik aktywności platformy Azure, aby śledzić operacje zarządzania wykonywane na zasobach usługi Azure Managed Redis. Dzienniki aktywności pomagają określić, jakie operacje zostały wykonane, kto je zainicjował i kiedy wystąpiły w celach inspekcji zabezpieczeń. Zobacz Dziennik aktywności.
Tworzenie alertów zabezpieczeń: skonfiguruj alerty usługi Azure Monitor, aby otrzymywać powiadomienia o nietypowych wzorcach użycia, anomaliach połączeń lub potencjalnych naruszeniach zabezpieczeń wpływających na pamięć podręczną. Skonfiguruj alerty na podstawie skoków liczby połączeń, niepowodzeń uwierzytelniania lub nietypowych wzorców transferu danych. Zobacz Alerty.
Integracja z usługą Azure Monitor: skonfiguruj usługę Azure Monitor, aby zbierać i analizować dzienniki i metryki z wystąpienia usługi Azure Managed Redis. Użyj obszarów roboczych usługi Log Analytics, aby uruchamiać zapytania w dziennikach połączeń i identyfikować wzorce zabezpieczeń. Zobacz Monitorowanie.
Zgodność i ład
Zaimplementuj mechanizmy kontroli zarządzania, aby zapewnić, że wdrożenia usługi Azure Managed Redis spełniają wymagania organizacyjne i prawne.
Użyj usługi Azure Policy w celu zapewnienia zgodności: wdróż usługę Azure Policy, aby wymusić standardy organizacyjne i ocenić zgodność na dużą skalę. Użyj wbudowanych definicji zasad, aby przeprowadzać inspekcję i wymuszać konfiguracje zabezpieczeń.
Włącz blokady zasobów: zastosuj blokady zasobów, aby zapobiec przypadkowemu usunięciu lub modyfikacji krytycznych zasobów usługi Azure Managed Redis. Użyj blokad CanNotDelete, aby zapobiec usunięciu podczas zezwalania na modyfikacje lub blokady ReadOnly w celu zapewnienia pełnej ochrony. Zobacz Blokady.
Użyj tagów dla organizacji zasobów: zastosuj tagi do zasobów usługi Azure Managed Redis, aby obsługiwać zarządzanie zabezpieczeniami, śledzenie kosztów i raportowanie zgodności. Tagi ułatwiają organizowanie zasobów według klasyfikacji zabezpieczeń, środowiska lub wymagań dotyczących zgodności. Zobacz Tagi.
Kopia zapasowa i przywracanie
Zaimplementuj mechanizmy tworzenia kopii zapasowych i odzyskiwania, aby zapewnić ciągłość działania i ochronę danych.
Konfigurowanie trwałości danych: włącz trwałość bazy danych RDB lub AOF, aby automatycznie odzyskiwać dane po nieoczekiwanych awariach. Trwałość RDB zapisuje okresowe migawki przy minimalnym wpływie na wydajność i jest odpowiednia dla większości scenariuszy. Stan trwały AOF rejestruje każdą operację zapisu w celu minimalnej utraty danych, ale może mieć wpływ na przepływność. Zobacz Konfigurowanie trwałości danych dla wystąpienia usługi Azure Managed Redis.
Użyj aktywnej replikacji geograficznej na potrzeby odzyskiwania po awarii: w przypadku obciążeń krytycznych włącz aktywną replikację geograficzną, aby replikować dane w wielu regionach świadczenia usługi Azure. Replikacja geograficzna zapewnia ciągłość działania, jeśli cały region stanie się niedostępny. Aktywna replikacja geograficzna nie jest zgodna z trwałością danych, dlatego wybierz replikację geograficzną w celu zapewnienia odporności między regionami lub trwałości w przypadku trwałości jednego regionu. Zobacz Konfigurowanie aktywnej replikacji geograficznej.
Implementowanie strategii tworzenia kopii zapasowych opartych na eksportowaniu: tworzenie zautomatyzowanych skryptów przy użyciu programu PowerShell lub interfejsu wiersza polecenia platformy Azure w celu okresowego eksportowania danych na potrzeby tworzenia kopii zapasowych. Wyeksportowane dane można zaimportować do nowego wystąpienia pamięci podręcznej na potrzeby odzyskiwania po awarii. Zobacz Importowanie i eksportowanie danych w usłudze Azure Managed Redis.
Zabezpieczenia specyficzne dla usługi
Usługa Azure Managed Redis ma unikatowe zagadnienia dotyczące zabezpieczeń oparte na architekturze w pamięci.
Architektura zarządzanej usługi Redis w Azure
- Wybierz odpowiednią warstwę dla wymagań dotyczących zabezpieczeń: różne warstwy usługi Azure Managed Redis oferują różne możliwości. Wszystkie warstwy obsługują prywatne punkty końcowe, szyfrowanie TLS i uwierzytelnianie firmy Microsoft Entra. Zoptymalizowana pod kątem flash warstwa przechowuje niektóre dane na dyskach NVMe zaszyfrowanych za pomocą kluczy zarządzanych przez Microsoft. Usługa Azure Managed Redis zapewnia wbudowaną wysoką dostępność z fragmentami podstawowymi i replikami w dwóch węzłach; w regionach z wieloma strefami dostępności usługa jest strefowo nadmiarowa. Zobacz Porównanie funkcji.
Odpowiednie użycie usługi Azure Managed Redis
Nie przechowuj poufnych danych bez odpowiedniego szyfrowania: podczas gdy usługa Azure Managed Redis szyfruje dane magazynowane na dyskach trwałych, dane w pamięci nie są szyfrowane przez usługę. Zaimplementuj szyfrowanie na poziomie aplikacji dla wysoce poufnych danych przed zapisaniem ich w pamięci podręcznej lub użyj usługi tylko w przypadku danych niezwiązanych z pamięcią podręczną. Zobacz Ochrona danych.
Nie ujawniaj kluczy dostępu w kodzie aplikacji: przechowuj klucze dostępu w usłudze Azure Key Vault lub używaj uwierzytelniania entra firmy Microsoft zamiast osadzania kluczy dostępu w kodzie aplikacji lub plikach konfiguracji. Ujawnione klucze dostępu mogą prowadzić do nieautoryzowanego dostępu do pamięci podręcznej. Zobacz Używanie identyfikatora Entra firmy Microsoft do uwierzytelniania w pamięci podręcznej.
Nie używaj usługi Azure Managed Redis jako podstawowego magazynu danych: usługa Azure Managed Redis jest zaprojektowana jako pamięć podręczna i tymczasowy magazyn danych, a nie trwała podstawowa baza danych. Zawsze przechowuj autorytatywne dane w trwałym magazynie danych, na przykład w usłudze Azure SQL Database lub Azure Cosmos DB. Zobacz Kluczowe scenariusze.