Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure HorizonDB to natywna dla chmury, w pełni zarządzana, zgodna z bazą danych PostgreSQL usługa dla obciążeń o krytycznym znaczeniu.
W tym artykule opisano najlepsze rozwiązania w zakresie zabezpieczeń dotyczące ochrony wdrożeń Azure HorizonDB.
Zalecenia dotyczące zabezpieczeń w tym artykule implementują zasady Zero Trust: "Weryfikuj dokładnie", "Stosuj dostęp o najmniejszych uprawnieniach" i "Zakładaj, że doszło do naruszenia". Aby uzyskać kompleksowe wskazówki dotyczące zerowego zaufania, zobacz Centrum wskazówek dotyczących zerowego zaufania.
Bezpieczeństwo sieci
Kontrolki sieci pomagają ograniczyć, którzy klienci mogą uzyskać dostęp do klastra Azure HorizonDB przed wystąpieniem uwierzytelniania i autoryzacji bazy danych.
- Używaj prywatnych punktów końcowych, gdy routing publiczny nie jest wymagany: użyj prywatnych punktów końcowych dla obciążeń, które mogą łączyć się prywatnie z usługą Azure HorizonDB zamiast routingu ruchu bazy danych za pośrednictwem publicznych ścieżek internetowych. Aby uzyskać więcej informacji, zobacz Omówienie sieci z dostępem publicznym (dozwolonymi adresami IP) i prywatnymi punktami końcowymi w usłudze Azure HorizonDB.
- Ogranicz dostęp publiczny do zatwierdzonych adresów IP: dodaj reguły zapory tylko dla zaufanych adresów IP klienta i aplikacji lub zakresów. Domyślnie żadne publiczne adresy IP nie są dozwolone. Aby uzyskać więcej informacji, zobacz Dodawanie reguł zapory w usłudze Azure HorizonDB (wersja zapoznawcza).
-
Ogranicz szeroki dostęp do usługi Azure: unikaj
0.0.0.0reguły zapory, chyba że scenariusz tego wymaga, ponieważ zezwala na połączenia z adresów IP przydzielonych do usług i zasobów Azure, w tym zasobów w innych subskrypcjach klientów. Aby uzyskać więcej informacji, zobacz Omówienie sieci z dostępem publicznym (dozwolonymi adresami IP) i prywatnymi punktami końcowymi w usłudze Azure HorizonDB. - Użyj w pełni kwalifikowanych nazw domen dla połączeń: użyj w pełni kwalifikowanej nazwy domeny klastra Azure HorizonDB w parametrach połączenia zamiast adresu IP, ponieważ adres IP klastra nie ma gwarancji, że pozostanie statyczny. Aby uzyskać więcej informacji, zobacz Omówienie sieci z dostępem publicznym (dozwolonymi adresami IP) i prywatnymi punktami końcowymi w usłudze Azure HorizonDB.
Zarządzanie tożsamością i dostępem
Użyj mechanizmu RBAC platformy Azure do zarządzania zasobami Azure oraz ról PostgreSQL do autoryzacji na poziomie bazy.
- Przypisz uprawnienia RBAC Azure według najniższych uprawnień: przyznaj użytkownikom i automatyzacji tylko uprawnienia Azure wymagane do tworzenia, wyświetlania, modyfikowania lub usuwania zasobów Azure HorizonDB. Aby uzyskać więcej informacji, zobacz Kontrola dostępu oparta na rolach (RBAC) platformy Azure.
- Tworzenie ról bazy danych na potrzeby dostępu do aplikacji: użyj ról postgreSQL z określonymi uprawnieniami zamiast używać roli administratora dla aplikacji. Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem w usłudze Azure HorizonDB (wersja zapoznawcza).
- Zarządzaj lokalnymi użytkownikami bazy danych niezależnie od mechanizmu Azure RBAC: twórz użytkowników bazy danych i przyznawaj uprawnienia do bazy danych, schematu i tabel na podstawie wymagań związanych z obciążeniem każdego użytkownika. Aby uzyskać więcej informacji, zobacz Zarządzanie użytkownikami w usłudze Azure HorizonDB (wersja zapoznawcza).
-
Wymagaj uwierzytelniania haseł SCRAM-SHA-256: Skonfiguruj
password_encryptioni obsługiwane metody uwierzytelniania w celu używania protokołu SCRAM-SHA-256 i zaktualizuj hasła użytkowników przed wymuszowaniem uwierzytelniania tylko przy użyciu protokołu SCRAM. Aby uzyskać więcej informacji, zobacz Uwierzytelnianie SCRAM w usłudze Azure HorizonDB (wersja zapoznawcza). - Użyj zabezpieczeń na poziomie wiersza dla dostępu w zakresie dzierżawy lub wiersza: Zdefiniuj zasady zabezpieczeń na poziomie wiersza bazy danych PostgreSQL, gdy autoryzacja zależy od własności wiersza, granic dzierżawy lub dostępu do danych niejawnych. Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem w usłudze Azure HorizonDB (wersja zapoznawcza).
Ochrona danych
Azure HorizonDB zawsze szyfruje zarządzane dane przechowywane w spoczynku za pomocą kluczy zarządzanych przez usługę. Klucze zarządzane przez klienta nie są dostępne w wersji zapoznawczej, dlatego konfigurowalne mechanizmy kontroli ochrony danych koncentrują się na wzorcach dostępu do danych TLS, ochrony po stronie klienta i bazy danych PostgreSQL. Aby uzyskać więcej informacji, zobacz Ograniczenia usługi Azure HorizonDB i Szyfrowanie danych magazynowanych w usłudze Azure HorizonDB (wersja zapoznawcza).
-
Weryfikuj certyfikaty TLS dla połączeń klienta: skonfiguruj klientów PostgreSQL do korzystania z
sslmode=verify-fulllubsslmode=verify-ca, tak aby klienci weryfikowali certyfikat klastra Azure HorizonDB. Aby uzyskać więcej informacji, zobacz Łączenie klientów z zabezpieczeniami TLS z bazą danych w usłudze Azure HorizonDB (wersja zapoznawcza). -
Wymagaj protokołu TLS 1.3, gdy klienci go obsługują: ustaw
ssl_min_protocol_versionparametr naTLSv1.3wartość dla obciążeń, które nie wymagają zgodności z protokołem TLS 1.2. Aby uzyskać więcej informacji, zobacz Transport Layer Security (TLS) in Azure HorizonDB (Preview)( Zabezpieczenia warstwy transportu (TLS) w usłudze Azure HorizonDB (wersja zapoznawcza). - Utrzymuj zaufane certyfikaty główne: Przechowuj wymagane główne urzędy certyfikacji usługi Azure HorizonDB w magazynach zaufanych certyfikatów klientów i unikaj obdarzania zaufaniem pośrednich urzędów certyfikacji lub poszczególnych certyfikatów klastra. Aby uzyskać więcej informacji, zobacz Transport Layer Security (TLS) in Azure HorizonDB (Preview)( Zabezpieczenia warstwy transportu (TLS) w usłudze Azure HorizonDB (wersja zapoznawcza).
- Szyfruj poufne wartości przed ich zapisaniem: w przypadku danych wymagających kontrolowanej przez aplikację tajemnicy oprócz szyfrowania zarządzanego przez usługę w spoczynku należy szyfrować wartości w aplikacji przed zapisaniem ich w usłudze Azure HorizonDB i zarządzać kluczami szyfrowania oddzielnie od administratorów bazy danych. Aby uzyskać więcej informacji, zobacz Omówienie usługi Azure Encryption.
- Użyj maskowania danych w celu kontrolowanej ekspozycji danych: użyj obsługiwanych funkcji anonimizatora PostgreSQL dla wzorców, takich jak anonimowe zrzuty, maskowanie statyczne, maskowanie dynamiczne, widoki maskowania i maskowanie otoek danych, gdy trzeba zmniejszyć narażenie na poufne dane. Aby uzyskać więcej informacji, zobacz HorizonDB customized options (Opcje dostosowane w usłudze HorizonDB).
Kopia zapasowa i przywracanie
Kontrolki tworzenia kopii zapasowych i odzyskiwania ułatwiają odzyskiwanie po przypadkowych zmianach danych, operacjach destrukcyjnych i zdarzeniach dostępności.
- Zweryfikuj wymagania dotyczące odzyskiwania względem limitów kopii zapasowych w wersji zapoznawczej: Azure HorizonDB obecnie przechowuje automatyczne kopie zapasowe przez siedem dni i konfigurowalny okres przechowywania kopii zapasowych z zakresu od 1 do 35 dni nie jest jeszcze dostępny. Aby uzyskać więcej informacji, zobacz Backups w Azure HorizonDB (wersja zapoznawcza).
- Przywracanie do wybranego punktu po przypadkowych zmianach: Użyj funkcji przywracania do wybranego momentu, aby utworzyć nowy klaster z wybranego punktu przywracania w bieżącym okresie przechowywania. Aby uzyskać więcej informacji, zobacz Przywracanie dla Azure HorizonDB (wersja zapoznawcza).
- Skonfiguruj repliki dla zapewnienia dostępności: użyj co najmniej dwóch replik obliczeniowych, aby zapewnić odporność strefową, oraz replik do odczytu w tym samym regionie, aby odciążyć operacje odczytu i zapewnić cele przełączenia awaryjnego. Aby uzyskać więcej informacji, zobacz Omówienie ciągłości działania w usłudze Azure HorizonDB (wersja zapoznawcza).
- Ochrona klastrów przed przypadkowym usunięciem: zastosuj blokady zasobów Azure do krytycznych klastrów Azure HorizonDB, ponieważ usunięte serwery nie mogą być obecnie przywracane. Aby uzyskać więcej informacji, zobacz Ochrona przed przypadkowym usunięciem przy użyciu blokad zasobów w usłudze Azure HorizonDB (wersja zapoznawcza).