Considerações de segurança para o SQL Server no Linux

Aplica-se a: SQL Server no Linux

Proteger o SQL Server no Linux é um processo contínuo porque o Linux é um sistema operacional heterogêneo e em constante evolução. Nosso objetivo é ajudar nossos clientes a melhorar a segurança de forma incremental, baseando-se no que eles já têm e refinando ao longo do tempo. Esta página serve como um índice de práticas-chave e recursos para proteger o SQL Server no Linux.

Começar com um sistema Linux seguro

Este artigo assume que você tenha implantado o SQL Server em um sistema Linux reforçado e seguro. As medidas de segurança variam de acordo com a distribuição do Linux. Para obter mais informações, consulte Introdução ao SQL Server no SELinux.

As práticas de segurança variam de acordo com a distribuição do Linux que você está usando. Para obter diretrizes detalhadas, entre em contato com seu provedor de distribuição e examine as melhores práticas recomendadas. Você também pode consultar a documentação, como:

Sempre valide sua plataforma e configuração escolhidas em um ambiente de teste controlado antes de implantar em produção.

Aplicar diretrizes de segurança do SQL Server

SQL Server em Linux oferece múltiplas camadas de segurança.

  • Crie contas e usuários de banco de dados sob o princípio de privilégios mínimos.

  • Use recursos como segurança em nível de linha e mascaramento dinâmico de dados para controle de acesso granular.

  • A segurança do sistema de arquivos é aplicada usando propriedade e permissões estritas, em /var/opt/mssql, garantindo que apenas o usuário e o grupo mssql tenham acesso adequado.

  • A autenticação do Active Directory permite o login único (SSO) baseado em Kerberos, políticas centralizadas de senhas e gerenciamento de acesso baseado em grupos.

  • As conexões criptografadas protegem os dados em trânsito usando TLS, com opções para criptografia iniciada pelo servidor ou pelo cliente e suporte para certificados que atendem aos padrões do setor.

Examine e implemente recomendações desses principais recursos:

Auditoria do SQL Server no Linux

O SQL Server no Linux dá suporte ao recurso interno de Auditoria do SQL Server, permitindo que você acompanhe e registre eventos no nível do servidor e do banco de dados para monitoramento de conformidade e segurança.

Práticas recomendadas comuns

Para melhores práticas de segurança comuns no Windows e Linux, consulte as melhores práticas de segurança do SQL Server.

Desative a conta sa como prática recomendada

Ao se conectar à sua instância do SQL Server usando a conta de administrador do sistema (sa) pela primeira vez após a instalação, é importante seguir essas etapas e desabilitar imediatamente a conta sa como prática recomendada de segurança.

  1. Crie um novo logon e torne-o um membro da função de servidor sysadmin.

  2. Conecte-se à instância do SQL Server usando o novo logon que você criou.

  3. Desative a conta sa, conforme recomendado para as melhores práticas de segurança.

Limitações de segurança para SQL Server em Linux

O SQL Server em Linux atualmente tem as seguintes limitações:

  • A partir do SQL Server 2025 (17.x) no Linux, você pode impor a política de senha personalizada. Para obter mais informações, consulte Definir política de senha personalizada para logons sql no SQL Server no Linux.

    No SQL Server 2022 (16.x) no Linux e em versões anteriores, fornecemos uma política de senha padrão:

    • MUST_CHANGE é a única opção que você pode configurar.

    • Com a opção CHECK_POLICY habilitada, somente a política padrão fornecida pelo SQL Server é imposta e não aplica as políticas de senha do Windows definidas nas políticas de grupo do Active Directory.

    • A expiração da senha é embutida no código para acontecer a cada 90 dias se você usa a autenticação do SQL Server. Para contornar esse problema, considere usar ALTER LOGIN.

  • O EKM (Gerenciamento extensível de chaves) só tem suporte por meio do AKV (Azure Key Vault) no SQL Server 2022 (16.x) CU12 em diante e não está disponível em versões anteriores. Provedores de EKM de terceiros não têm suporte para o SQL Server no Linux.

  • O modo de autenticação do SQL Server não pode ser desabilitado.

  • O SQL Server gera seu próprio certificado autoassinado para criptografar conexões. Você pode configurar o SQL Server para usar um certificado fornecido pelo usuário para TLS.

  • As implantações do SQL Server no Linux não são compatíveis com FIPS.

Proteja implantações de contêineres do SQL Server no Linux

Para obter informações sobre como proteger contêineres do SQL Server, consulte Contêineres seguros do SQL Server Linux.