Skydda din Azure Database for PostgreSQL flexibla servern

Azure Database for PostgreSQL är en fullständigt hanterad databastjänst som tillhandahåller inbyggd hög tillgänglighet, automatiserade säkerhetskopieringar och skalningsfunktioner. Genom att skydda postgreSQL-databasdistributioner kan du skydda känsliga data och uppfylla efterlevnadskraven.

Den här artikeln beskriver hur du skyddar din Azure Database for PostgreSQL flexibel serverdistribution.

Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.

Nätverkssäkerhet

Nätverkssäkerhetskontroller hjälper dig att minska den offentliga exponeringen och integrera Azure Database for PostgreSQL flexibel server i en segmenterad virtuell nätverksarkitektur.

Identitets- och åtkomsthantering

Identitets- och åtkomstkontroller hjälper dig att centralisera autentisering, minska exponeringen av autentiseringsuppgifter och framtvinga minsta behörighet för Azure hantering och PostgreSQL-databasåtkomst.

  • Använd Microsoft Entra autentisering: Föredrar Microsoft Entra autentisering för flexibel PostgreSQL-server för att centralisera identitetskontroller och minska beroendet av lokala databaslösenord. Mer information finns i Microsoft Entra autentisering med Azure Database for PostgreSQL.

  • Hantera Microsoft Entra-säkerhetsobjekt: Tilldela och granska Microsoft Entra-administratörer, användare och grupper för PostgreSQL Flexibel Server så att databasåtkomsten följer principen om minsta behörighet. Mer information finns i Hantera Microsoft Entra roller i Azure Database for PostgreSQL.

  • Använd hanterade identiteter för programåtkomst: Autentisera Azure värdbaserade program till en flexibel PostgreSQL-server med hanterade identiteter i stället för att lagra autentiseringsuppgifter i programkod eller konfiguration. Mer information finns i Hanterade identiteter i Azure Database for PostgreSQL.

  • Framtvinga villkorlig åtkomst för PostgreSQL-administratörer: Tillämpa principer för villkorsstyrd åtkomst, till exempel multifaktorautentisering och krav på kompatibla enheter på identiteter som administrerar flexibla PostgreSQL-servrar och relaterade Azure resurser. För mer information, se Common Conditional Access-policy: Kräv MFA för Azure-hantering.

  • Använd SCRAM för lokal autentisering: Om lokala PostgreSQL-användare krävs använder du SCRAM-autentisering och starka lösenordsmetoder för att minska risken för lösenordsintrång. Mer information finns i SCRAM-autentisering i Azure Database for PostgreSQL.

  • Hantera lokala databasroller: Använd PostgreSQL-roller och -behörigheter för att begränsa åtkomsten på databasnivå till de objekt och åtgärder som varje användare behöver. Mer information finns i Hantera användare i Azure Database for PostgreSQL.

  • Implementera Azure rollbaserad åtkomstkontroll (RBAC): Tilldela endast Azure RBAC-roller till identiteter som behöver skapa, konfigurera, övervaka eller ta bort flexibla PostgreSQL-serverresurser. Mer information finns i Azure rollbaserad åtkomstkontroll.

Dataskydd

Azure Database for PostgreSQL krypterar primära servrar, repliker, data för återställning till en viss tidpunkt och vilande säkerhetskopior med hjälp av tjänsthanterade nycklar. Använd följande kundkonfigurerbara kontroller när din arbetsbelastning kräver starkare krypteringsstyrning eller dataskydd.

  • Verifiera TLS-anslutningar: Konfigurera PostgreSQL-klienter för att verifiera servercertifikatkedjan och värdnamnet med hjälp sslmode=verify-fullav , eller sslmode=verify-ca där verify-full det inte är möjligt. Mer information finns i Transport Layer Security i Azure Database for PostgreSQL.

  • Underhåll betrodda rotcertifikat: Behåll Azure rotcertifikatutfärdare i klientförtroendearkiv och undvik att lita på mellanliggande certifikat eller enskilda servercertifikat så att certifikatrotationer inte bryter anslutningen. Mer information finns i Transport Layer Security i Azure Database for PostgreSQL.

  • Kräv TLS 1.3 där det stöds: Ange ssl_min_protocol_version serverparametern till TLSv1.3 för klienter som stöder den senaste versionen av säkra protokoll och ange ssl_max_protocol_versioninte . Mer information finns i Transport Layer Security i Azure Database for PostgreSQL.

  • Använd kundhanterade nycklar för krypteringsstyrning: Konfigurera kundhanterade nycklar i Azure Key Vault eller Azure Hanterad HSM när du behöver nyckellivscykelkontroll eller uppdelning av uppgifter. Använd klientorganisationsövergripande kundhanterade nycklar endast för förhandsversionsscenarier som uppfyller de dokumenterade kraven. Mer information finns i Vilande datakryptering i Azure Database for PostgreSQL och Konfigurera datakryptering i Azure Database for PostgreSQL.

  • Konfigurera automatisk nyckelrotation: Om du använder kundhanterade nycklar aktiverar du automatisk nyckelrotation i Azure Key Vault eller Azure Managed HSM och konfigurerar PostgreSQL– flexibel server för att använda automatiska uppdateringar av nyckelversioner. Mer information finns i Konfigurera kundhanterad nyckelkryptering.

  • Använd konfidentiell databehandling för mycket känsliga arbetsbelastningar: Distribuera en flexibel PostgreSQL-server på SKU:er för konfidentiell databehandling som stöds i regioner som stöds när du behöver maskinvarubaserat skydd för data som används. Mer information finns i artikeln Konfidentiell databehandling i Azure Database for PostgreSQL.

  • Tillämpa dataidentualisering för känsliga PostgreSQL-data: Använd anon tillägget när du behöver dataidentifieringsverktyg på databasnivå och konfigurera nödvändiga delade förinläsningsbibliotek före användning. Mer information finns i Lista över tillägg och moduler efter namn i Azure Database for PostgreSQL flexibel server.

Loggning och övervakning

Loggnings- och övervakningskontroller hjälper dig att identifiera misstänkt aktivitet, undersöka incidenter och hålla PostgreSQL-granskningsbevis tillgängliga för arbetsflöden för drift och efterlevnad.

Efterlevnad och styrning

Efterlevnads- och styrningskontroller hjälper dig att tillämpa konsekvent konfiguration, mappa PostgreSQL-distributioner till regelkrav och hålla säkerhetsägarskapet synligt i stor skala.

  • Framtvinga PostgreSQL-säkerhetskonfiguration med Azure Policy: Tilldela inbyggda principer för flexibla PostgreSQL-serverkontroller som privata slutpunkter, begränsningar för offentlig åtkomst, diagnostikloggning, TLS, kundhanterade nycklar och geo-redundant säkerhetskopiering. Mer information finns i de inbyggda principdefinitionerna i Azure Policy för Azure Database for PostgreSQL.

  • Granska erbjudanden för regelefterlevnad för PostgreSQL: Matcha Azure Database for PostgreSQL – flexibel server mot relevanta certifieringar och intyg för regelefterlevnad innan du bearbetar data som omfattas av reglering. Mer information finns i artikeln Efterlevnad i Azure Database for PostgreSQL.

  • Tillämpa resurslås på produktionsservrar: Använd hanteringslås på flexibla PostgreSQL-servrar och beroende resurser för att minska oavsiktlig borttagning eller störande konfigurationsändringar. Mer information finns i Skydda dina Azure resurser med ett lås.

  • Tagga PostgreSQL-resurser för styrning: Använd taggar som arbetsbelastning, miljö, dataklassificering, ägare och efterlevnadsomfång på flexibla PostgreSQL-servrar och relaterade resurser så att arbetsflöden för princip, inventering och kostnadshantering kan identifiera skyddade databaser. Mer information finns i Använda taggar för att organisera dina Azure-resurser.

Säkerhetskopiering och återställning

Säkerhetskopierings- och återställningskontroller hjälper dig att återställa PostgreSQL-data efter oavsiktlig borttagning, skada eller regionala störningar när du uppfyller återställningsmålen för arbetsbelastningen.

Nästa steg