Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
База данных Azure для PostgreSQL — это полностью управляемая служба баз данных, которая обеспечивает встроенную высокую доступность, автоматизированные резервные копии и возможности масштабирования. Защита развертываний баз данных PostgreSQL помогает защитить конфиденциальные данные и соответствовать требованиям соответствия.
В этой статье объясняется, как защитить развертывание База данных Azure для PostgreSQL — гибкий сервер.
Рекомендации по безопасности в этой статье реализуют принципы нулевого доверия: "Проверить явно", "Использовать минимальный доступ к привилегиям" и "Предположить нарушение". Подробные рекомендации по нулю доверия см. в центре рекомендаций по нулю доверия.
Сетевая безопасность
Средства управления безопасностью сети помогают снизить уровень общедоступной уязвимости и интегрировать База данных Azure для PostgreSQL гибкий сервер в сегментированную архитектуру виртуальной сети.
Отключение доступа к общедоступной сети. Запрет доступа к Интернету путем блокировки общедоступного подключения к гибкому серверу PostgreSQL при наличии частного подключения. Дополнительные сведения см. в разделе Сеть База данных Azure для PostgreSQL с Приватный канал.
Используйте частные конечные точки: подключитесь к гибкому серверу PostgreSQL через Приватный канал Azure чтобы трафик базы данных оставался на частном IP-адресе в виртуальной сети. Дополнительные сведения см. в статье Сеть База данных Azure для PostgreSQL с помощью Приватный канал.
Используйте интеграцию виртуальной сети: разверните гибкий сервер PostgreSQL с частным доступом, если требуется изоляция на уровне виртуальной сети для доступа клиентов и исходящего подключения к зависимым службам Azure. Дополнительные сведения см. в статье "Сеть с частным доступом для Базы данных Azure для PostgreSQL".
Ограничение доступа к общедоступному брандмауэру. Если для развертывания требуется общедоступный доступ, разрешите только необходимые IP-адреса клиента и избегайте широких правил брандмауэра. Дополнительные сведения см. в разделе "Общедоступный доступ" с правилами брандмауэра для База данных Azure для PostgreSQL.
Просмотрите поведение общедоступной сети: узнайте, как общедоступный доступ, правила брандмауэра и разрешенные IP-адреса влияют на воздействие перед выбором модели подключения. Дополнительные сведения см. в разделе "Общие сведения о сети" для База данных Azure для PostgreSQL с общедоступным доступом.
Управление идентификацией и доступом
Элементы управления удостоверениями и доступом помогают централизировать проверку подлинности, уменьшить уровень уязвимости учетных данных и обеспечить минимальные привилегии для управления Azure и доступа к базе данных PostgreSQL.
Используйте аутентификацию Microsoft Entra: Отдавайте предпочтение аутентификации Microsoft Entra для гибкого сервера PostgreSQL, чтобы централизовать управление удостоверениями и снизить зависимость от локальных паролей базы данных. Дополнительные сведения см. в разделе Аутентификация Microsoft Entra с помощью База данных Azure для PostgreSQL.
Управление субъектами безопасности Microsoft Entra: назначение и проверка администраторов, пользователей и групп Microsoft Entra для гибкого сервера PostgreSQL, чтобы доступ к базе данных предоставлялся по принципу наименьших привилегий. Дополнительные сведения см. в разделе "Управление ролями Microsoft Entra" в База данных Azure для PostgreSQL.
Используйте управляемые удостоверения для доступа приложений: аутентифицируйте приложения, размещённые в Azure, на гибком сервере PostgreSQL с помощью управляемых удостоверений вместо хранения учётных данных в коде или конфигурации приложения. Дополнительные сведения см. в статье Управляемые удостоверения в База данных Azure для PostgreSQL.
Применение условного доступа для администраторов PostgreSQL: применяйте политики условного доступа, такие как многофакторная аутентификация и требования к соответствию устройств, к удостоверениям, используемым для администрирования гибких серверов PostgreSQL и связанных ресурсов Azure. Дополнительные сведения см. в разделе Политика общего условного доступа: требовать MFA для управления Azure.
Используйте SCRAM для локальной проверки подлинности: если требуются локальные пользователи PostgreSQL, используйте проверку подлинности SCRAM и надежные методы паролей для снижения риска компрометации паролей. Дополнительные сведения см. в разделе "Проверка подлинности SCRAM" в База данных Azure для PostgreSQL.
Управление ролями локальной базы данных: используйте роли и разрешения PostgreSQL, чтобы ограничить доступ на уровне базы данных к объектам и операциям, которые требуются каждому пользователю. Дополнительные сведения см. в разделе "Управление пользователями в База данных Azure для PostgreSQL".
Реализуйте управление доступом на основе ролей Azure (RBAC): назначайте роли Azure RBAC только тем удостоверениям личности, которым требуется создавать, настраивать, контролировать или удалять ресурсы гибкого сервера PostgreSQL. Дополнительные сведения см. в разделе Azure управление доступом на основе ролей.
Защита данных
База данных Azure для PostgreSQL шифрует первичные серверы, реплики, данные восстановления на определенный момент времени и резервные копии с помощью ключей, управляемых службой. Используйте следующие настраиваемые клиентом элементы управления, если для рабочей нагрузки требуется более надежная система управления шифрованием или защита использования данных.
Проверьте подключения TLS: настройте клиенты PostgreSQL, чтобы проверить цепочку сертификатов сервера и имя узла с помощью
sslmode=verify-fullилиsslmode=verify-caгдеverify-fullэто невозможно. Дополнительные сведения см. в разделе "Безопасность на уровне транспорта" в База данных Azure для PostgreSQL.Поддерживайте доверенные корневые сертификаты: храните корневые центры сертификации Azure в хранилищах доверенных корневых сертификатов клиентов и не следует доверять промежуточным сертификатам или отдельным сертификатам серверов, чтобы ротация сертификатов не нарушала подключение. Дополнительные сведения см. в статье Transport Layer Security в База данных Azure для PostgreSQL.
Требовать TLS 1.3 там, где поддерживается: задайте параметр сервера
ssl_min_protocol_versionв значениеTLSv1.3для клиентов, поддерживающих последнюю безопасную версию протокола, и не задавайтеssl_max_protocol_version. Дополнительные сведения см. в статье Transport Layer Security в База данных Azure для PostgreSQL.Используйте управляемые клиентом ключи для управления шифрованием: настройте ключи, управляемые клиентом, в Azure Key Vault или Azure управляемом HSM, если требуется управление жизненным циклом ключей или разделение обязанностей. Используйте межтенантные ключи, управляемые клиентом, только в предварительных сценариях, соответствующих документированным требованиям. Дополнительные сведения см. в разделе "Шифрование неактивных данных" в База данных Azure для PostgreSQL и настройка шифрования данных в База данных Azure для PostgreSQL.
Настройте автоматическую смену ключей: если вы используете ключи, управляемые клиентом, включите автообращение ключей в Azure Key Vault или Azure управляемом HSM и настройте гибкий сервер PostgreSQL для использования автоматического обновления версий ключей. Дополнительные сведения см. в разделе "Настройка шифрования ключей, управляемых клиентом".
Используйте конфиденциальные вычисления для высокочувствительных рабочих нагрузок: разверните гибкий сервер PostgreSQL на поддерживаемых номерах SKU конфиденциальных вычислений в поддерживаемых регионах, когда требуется защита на основе оборудования для используемых данных. Дополнительные сведения см. в статье Конфиденциальные вычисления Azure в База данных Azure для PostgreSQL.
Примените анонимизацию данных для конфиденциальных данных PostgreSQL: используйте
anonрасширение, если требуется средства анонимизации данных на уровне базы данных, и настройте необходимые общие библиотеки предварительной загрузки перед использованием. Дополнительные сведения см. в разделе "Список расширений и модулей по имени" на гибком сервере База данных Azure для PostgreSQL.
Ведение журналов и мониторинг
Средства журналирования и мониторинга помогают выявлять подозрительную активность, расследовать инциденты и обеспечивать доступность данных аудита PostgreSQL для операционных процессов и процессов обеспечения соответствия требованиям.
Включить сбор журналов диагностики: отправляйте журналы аудита гибкого сервера PostgreSQL в Log Analytics с помощью параметров диагностики и назначений Политика Azure для группы категорий аудита. Дополнительные сведения см. в статье Встроенные определения Политика Azure для База данных Azure для PostgreSQL.
Включение ведения журнала аудита. Настройка ведения журнала аудита PostgreSQL с
pgauditрасширением, чтобы операции базы данных были записаны для исследования и проверки соответствия требованиям. Дополнительные сведения см. в разделе "Ведение журнала аудита" в База данных Azure для PostgreSQL.Аудит событий аутентификации Microsoft Entra: отслеживайте активность аутентификации Microsoft Entra для PostgreSQL Flexible Server, чтобы анализировать схемы входа и доступа на основе удостоверений. Дополнительные сведения см. в статье Аудит проверки подлинности Microsoft Entra в База данных Azure для PostgreSQL.
Включите Microsoft Defender для реляционных СУБД с открытым исходным кодом: используйте Microsoft Defender для облака для обнаружения аномальных шаблонов доступа к PostgreSQL, попыток подбора паролей, подозрительной активности в базе данных и рисков конфигурации, характерных для PostgreSQL. Дополнительные сведения см. в разделе Microsoft Defender для облака в гибком сервере База данных Azure для PostgreSQL.
Соответствие требованиям и управление
Средства контроля соответствия требованиям и управления помогают обеспечивать единообразную конфигурацию, сопоставлять развертывания PostgreSQL с нормативными требованиями и сохранять прозрачность зон ответственности за безопасность в масштабах всей инфраструктуры.
Применение конфигурации безопасности PostgreSQL с помощью Политика Azure. Назначение встроенных политик для гибких элементов управления сервера PostgreSQL, таких как частные конечные точки, ограничения общедоступного доступа, ведение журнала диагностики, TLS, ключи, управляемые клиентом, и геоизбыточное резервное копирование. Дополнительные сведения см. в статье Встроенные определения Политика Azure для База данных Azure для PostgreSQL.
Просмотрите предложения по обеспечению соответствия для PostgreSQL: соотнесите База данных Azure для PostgreSQL — гибкий сервер с применимыми сертификатами и аттестациями соответствия, прежде чем обрабатывать данные, подпадающие под нормативные требования. Дополнительные сведения см. в разделе "Соответствие требованиям" в База данных Azure для PostgreSQL.
Применяйте блокировки ресурсов к рабочим гибким серверам PostgreSQL: используйте блокировки управления ресурсами на рабочих гибких серверах PostgreSQL и зависимых ресурсах, чтобы снизить риск случайного удаления или изменений конфигурации, приводящих к сбоям. Дополнительные сведения см. в статье Защита ресурсов Azure с помощью блокировки.
Помечайте ресурсы PostgreSQL тегами для управления: применяйте к серверам PostgreSQL с гибкой конфигурацией и связанным ресурсам теги, такие как рабочая нагрузка, среда, классификация данных, владелец и область действия требований соответствия, чтобы политики, средства инвентаризации и процессы управления затратами могли выявлять защищенные базы данных. Дополнительные сведения см. в статье Использование тегов для организации ресурсов в Azure.
Резервное копирование и восстановление
Элементы управления резервного копирования и восстановления помогают восстановить данные PostgreSQL после случайного удаления, повреждения или регионального сбоя при достижении целей восстановления рабочей нагрузки.
Настройте автоматическое хранение резервных копий: задайте период хранения резервных копий от 7 до 35 дней на основе требований к восстановлению на момент времени и убедитесь, что окно хранения соответствует потребностям восстановления рабочей нагрузки. Дополнительные сведения см. в статье "Резервное копирование и восстановление" в Базе данных Azure для PostgreSQL.
Включите геоизбыточное резервное копирование для регионального восстановления: настройте геоизбыточное резервное копирование при создании сервера, если план аварийного восстановления требует возможности восстановления в парном регионе Azure. Дополнительные сведения см. в статье Географическое аварийное восстановление в База данных Azure для PostgreSQL.
Настройте высокий уровень доступности для критически важных рабочих нагрузок: используйте конфигурации высокой доступности для подготовки резервной реплики и уменьшения простоя во время сбоев зоны или инфраструктуры. Дополнительные сведения см. в разделе "Настройка высокой доступности для База данных Azure для PostgreSQL".
Используйте реплики чтения для планирования восстановления: используйте реплики чтения для разгрузки трафика чтения и поддержки сценариев восстановления, требующих повышенной реплики. Дополнительные сведения см. в статье "Чтение реплик" в База данных Azure для PostgreSQL.
Защита данных резервного копирования с помощью ключей, управляемых клиентом: используйте шифрование ключей, управляемое клиентом, при резервном копировании и восстановлении данных должно соответствовать требованиям к управлению ключами организации. Дополнительные сведения см. в статье "Резервное копирование и восстановление" в База данных Azure для PostgreSQL и настройка шифрования данных в База данных Azure для PostgreSQL.
Планируйте цели обеспечения непрерывности бизнеса: согласуйте срок хранения резервных копий, высокую доступность, реплики для чтения и варианты геовосстановления с целевым временем восстановления и целевой точкой восстановления для вашей рабочей нагрузки. Дополнительные сведения см. в разделе "Непрерывность бизнес-процессов" в База данных Azure для PostgreSQL.