Защита гибкого сервера База данных Azure для PostgreSQL

База данных Azure для PostgreSQL — это полностью управляемая служба баз данных, которая обеспечивает встроенную высокую доступность, автоматизированные резервные копии и возможности масштабирования. Защита развертываний баз данных PostgreSQL помогает защитить конфиденциальные данные и соответствовать требованиям соответствия.

В этой статье объясняется, как защитить развертывание База данных Azure для PostgreSQL — гибкий сервер.

Рекомендации по безопасности в этой статье реализуют принципы нулевого доверия: "Проверить явно", "Использовать минимальный доступ к привилегиям" и "Предположить нарушение". Подробные рекомендации по нулю доверия см. в центре рекомендаций по нулю доверия.

Сетевая безопасность

Средства управления безопасностью сети помогают снизить уровень общедоступной уязвимости и интегрировать База данных Azure для PostgreSQL гибкий сервер в сегментированную архитектуру виртуальной сети.

Управление идентификацией и доступом

Элементы управления удостоверениями и доступом помогают централизировать проверку подлинности, уменьшить уровень уязвимости учетных данных и обеспечить минимальные привилегии для управления Azure и доступа к базе данных PostgreSQL.

  • Используйте аутентификацию Microsoft Entra: Отдавайте предпочтение аутентификации Microsoft Entra для гибкого сервера PostgreSQL, чтобы централизовать управление удостоверениями и снизить зависимость от локальных паролей базы данных. Дополнительные сведения см. в разделе Аутентификация Microsoft Entra с помощью База данных Azure для PostgreSQL.

  • Управление субъектами безопасности Microsoft Entra: назначение и проверка администраторов, пользователей и групп Microsoft Entra для гибкого сервера PostgreSQL, чтобы доступ к базе данных предоставлялся по принципу наименьших привилегий. Дополнительные сведения см. в разделе "Управление ролями Microsoft Entra" в База данных Azure для PostgreSQL.

  • Используйте управляемые удостоверения для доступа приложений: аутентифицируйте приложения, размещённые в Azure, на гибком сервере PostgreSQL с помощью управляемых удостоверений вместо хранения учётных данных в коде или конфигурации приложения. Дополнительные сведения см. в статье Управляемые удостоверения в База данных Azure для PostgreSQL.

  • Применение условного доступа для администраторов PostgreSQL: применяйте политики условного доступа, такие как многофакторная аутентификация и требования к соответствию устройств, к удостоверениям, используемым для администрирования гибких серверов PostgreSQL и связанных ресурсов Azure. Дополнительные сведения см. в разделе Политика общего условного доступа: требовать MFA для управления Azure.

  • Используйте SCRAM для локальной проверки подлинности: если требуются локальные пользователи PostgreSQL, используйте проверку подлинности SCRAM и надежные методы паролей для снижения риска компрометации паролей. Дополнительные сведения см. в разделе "Проверка подлинности SCRAM" в База данных Azure для PostgreSQL.

  • Управление ролями локальной базы данных: используйте роли и разрешения PostgreSQL, чтобы ограничить доступ на уровне базы данных к объектам и операциям, которые требуются каждому пользователю. Дополнительные сведения см. в разделе "Управление пользователями в База данных Azure для PostgreSQL".

  • Реализуйте управление доступом на основе ролей Azure (RBAC): назначайте роли Azure RBAC только тем удостоверениям личности, которым требуется создавать, настраивать, контролировать или удалять ресурсы гибкого сервера PostgreSQL. Дополнительные сведения см. в разделе Azure управление доступом на основе ролей.

Защита данных

База данных Azure для PostgreSQL шифрует первичные серверы, реплики, данные восстановления на определенный момент времени и резервные копии с помощью ключей, управляемых службой. Используйте следующие настраиваемые клиентом элементы управления, если для рабочей нагрузки требуется более надежная система управления шифрованием или защита использования данных.

  • Проверьте подключения TLS: настройте клиенты PostgreSQL, чтобы проверить цепочку сертификатов сервера и имя узла с помощью sslmode=verify-fullили sslmode=verify-ca где verify-full это невозможно. Дополнительные сведения см. в разделе "Безопасность на уровне транспорта" в База данных Azure для PostgreSQL.

  • Поддерживайте доверенные корневые сертификаты: храните корневые центры сертификации Azure в хранилищах доверенных корневых сертификатов клиентов и не следует доверять промежуточным сертификатам или отдельным сертификатам серверов, чтобы ротация сертификатов не нарушала подключение. Дополнительные сведения см. в статье Transport Layer Security в База данных Azure для PostgreSQL.

  • Требовать TLS 1.3 там, где поддерживается: задайте параметр сервера ssl_min_protocol_version в значение TLSv1.3 для клиентов, поддерживающих последнюю безопасную версию протокола, и не задавайте ssl_max_protocol_version. Дополнительные сведения см. в статье Transport Layer Security в База данных Azure для PostgreSQL.

  • Используйте управляемые клиентом ключи для управления шифрованием: настройте ключи, управляемые клиентом, в Azure Key Vault или Azure управляемом HSM, если требуется управление жизненным циклом ключей или разделение обязанностей. Используйте межтенантные ключи, управляемые клиентом, только в предварительных сценариях, соответствующих документированным требованиям. Дополнительные сведения см. в разделе "Шифрование неактивных данных" в База данных Azure для PostgreSQL и настройка шифрования данных в База данных Azure для PostgreSQL.

  • Настройте автоматическую смену ключей: если вы используете ключи, управляемые клиентом, включите автообращение ключей в Azure Key Vault или Azure управляемом HSM и настройте гибкий сервер PostgreSQL для использования автоматического обновления версий ключей. Дополнительные сведения см. в разделе "Настройка шифрования ключей, управляемых клиентом".

  • Используйте конфиденциальные вычисления для высокочувствительных рабочих нагрузок: разверните гибкий сервер PostgreSQL на поддерживаемых номерах SKU конфиденциальных вычислений в поддерживаемых регионах, когда требуется защита на основе оборудования для используемых данных. Дополнительные сведения см. в статье Конфиденциальные вычисления Azure в База данных Azure для PostgreSQL.

  • Примените анонимизацию данных для конфиденциальных данных PostgreSQL: используйте anon расширение, если требуется средства анонимизации данных на уровне базы данных, и настройте необходимые общие библиотеки предварительной загрузки перед использованием. Дополнительные сведения см. в разделе "Список расширений и модулей по имени" на гибком сервере База данных Azure для PostgreSQL.

Ведение журналов и мониторинг

Средства журналирования и мониторинга помогают выявлять подозрительную активность, расследовать инциденты и обеспечивать доступность данных аудита PostgreSQL для операционных процессов и процессов обеспечения соответствия требованиям.

Соответствие требованиям и управление

Средства контроля соответствия требованиям и управления помогают обеспечивать единообразную конфигурацию, сопоставлять развертывания PostgreSQL с нормативными требованиями и сохранять прозрачность зон ответственности за безопасность в масштабах всей инфраструктуры.

  • Применение конфигурации безопасности PostgreSQL с помощью Политика Azure. Назначение встроенных политик для гибких элементов управления сервера PostgreSQL, таких как частные конечные точки, ограничения общедоступного доступа, ведение журнала диагностики, TLS, ключи, управляемые клиентом, и геоизбыточное резервное копирование. Дополнительные сведения см. в статье Встроенные определения Политика Azure для База данных Azure для PostgreSQL.

  • Просмотрите предложения по обеспечению соответствия для PostgreSQL: соотнесите База данных Azure для PostgreSQL — гибкий сервер с применимыми сертификатами и аттестациями соответствия, прежде чем обрабатывать данные, подпадающие под нормативные требования. Дополнительные сведения см. в разделе "Соответствие требованиям" в База данных Azure для PostgreSQL.

  • Применяйте блокировки ресурсов к рабочим гибким серверам PostgreSQL: используйте блокировки управления ресурсами на рабочих гибких серверах PostgreSQL и зависимых ресурсах, чтобы снизить риск случайного удаления или изменений конфигурации, приводящих к сбоям. Дополнительные сведения см. в статье Защита ресурсов Azure с помощью блокировки.

  • Помечайте ресурсы PostgreSQL тегами для управления: применяйте к серверам PostgreSQL с гибкой конфигурацией и связанным ресурсам теги, такие как рабочая нагрузка, среда, классификация данных, владелец и область действия требований соответствия, чтобы политики, средства инвентаризации и процессы управления затратами могли выявлять защищенные базы данных. Дополнительные сведения см. в статье Использование тегов для организации ресурсов в Azure.

Резервное копирование и восстановление

Элементы управления резервного копирования и восстановления помогают восстановить данные PostgreSQL после случайного удаления, повреждения или регионального сбоя при достижении целей восстановления рабочей нагрузки.

Дальнейшие действия