Zabezpieczanie Azure HorizonDB (wersja zapoznawcza)

Azure HorizonDB to natywna dla chmury, w pełni zarządzana, zgodna z bazą danych PostgreSQL usługa dla obciążeń o krytycznym znaczeniu.

W tym artykule opisano najlepsze rozwiązania w zakresie zabezpieczeń dotyczące ochrony wdrożeń Azure HorizonDB.

Zalecenia dotyczące zabezpieczeń w tym artykule implementują zasady Zero Trust: "Weryfikuj dokładnie", "Stosuj dostęp o najmniejszych uprawnieniach" i "Zakładaj, że doszło do naruszenia". Aby uzyskać kompleksowe wskazówki dotyczące zerowego zaufania, zobacz Centrum wskazówek dotyczących zerowego zaufania.

Bezpieczeństwo sieci

Kontrolki sieci pomagają ograniczyć, którzy klienci mogą uzyskać dostęp do klastra Azure HorizonDB przed wystąpieniem uwierzytelniania i autoryzacji bazy danych.

Zarządzanie tożsamością i dostępem

Użyj mechanizmu RBAC platformy Azure do zarządzania zasobami Azure oraz ról PostgreSQL do autoryzacji na poziomie bazy.

  • Przypisz uprawnienia RBAC Azure według najniższych uprawnień: przyznaj użytkownikom i automatyzacji tylko uprawnienia Azure wymagane do tworzenia, wyświetlania, modyfikowania lub usuwania zasobów Azure HorizonDB. Aby uzyskać więcej informacji, zobacz Kontrola dostępu oparta na rolach (RBAC) platformy Azure.
  • Tworzenie ról bazy danych na potrzeby dostępu do aplikacji: użyj ról postgreSQL z określonymi uprawnieniami zamiast używać roli administratora dla aplikacji. Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem w usłudze Azure HorizonDB (wersja zapoznawcza).
  • Zarządzaj lokalnymi użytkownikami bazy danych niezależnie od mechanizmu Azure RBAC: twórz użytkowników bazy danych i przyznawaj uprawnienia do bazy danych, schematu i tabel na podstawie wymagań związanych z obciążeniem każdego użytkownika. Aby uzyskać więcej informacji, zobacz Zarządzanie użytkownikami w usłudze Azure HorizonDB (wersja zapoznawcza).
  • Wymagaj uwierzytelniania haseł SCRAM-SHA-256: Skonfiguruj password_encryption i obsługiwane metody uwierzytelniania w celu używania protokołu SCRAM-SHA-256 i zaktualizuj hasła użytkowników przed wymuszowaniem uwierzytelniania tylko przy użyciu protokołu SCRAM. Aby uzyskać więcej informacji, zobacz Uwierzytelnianie SCRAM w usłudze Azure HorizonDB (wersja zapoznawcza).
  • Użyj zabezpieczeń na poziomie wiersza dla dostępu w zakresie dzierżawy lub wiersza: Zdefiniuj zasady zabezpieczeń na poziomie wiersza bazy danych PostgreSQL, gdy autoryzacja zależy od własności wiersza, granic dzierżawy lub dostępu do danych niejawnych. Aby uzyskać więcej informacji, zobacz Zarządzanie dostępem w usłudze Azure HorizonDB (wersja zapoznawcza).

Ochrona danych

Azure HorizonDB zawsze szyfruje zarządzane dane przechowywane w spoczynku za pomocą kluczy zarządzanych przez usługę. Klucze zarządzane przez klienta nie są dostępne w wersji zapoznawczej, dlatego konfigurowalne mechanizmy kontroli ochrony danych koncentrują się na wzorcach dostępu do danych TLS, ochrony po stronie klienta i bazy danych PostgreSQL. Aby uzyskać więcej informacji, zobacz Ograniczenia usługi Azure HorizonDB i Szyfrowanie danych magazynowanych w usłudze Azure HorizonDB (wersja zapoznawcza).

Kopia zapasowa i przywracanie

Kontrolki tworzenia kopii zapasowych i odzyskiwania ułatwiają odzyskiwanie po przypadkowych zmianach danych, operacjach destrukcyjnych i zdarzeniach dostępności.

Następne kroki