Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Database for PostgreSQL är en fullständigt hanterad databastjänst som tillhandahåller inbyggd hög tillgänglighet, automatiserade säkerhetskopieringar och skalningsfunktioner. Genom att skydda postgreSQL-databasdistributioner kan du skydda känsliga data och uppfylla efterlevnadskraven.
Den här artikeln beskriver hur du skyddar din Azure Database for PostgreSQL flexibel serverdistribution.
Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.
Nätverkssäkerhet
Nätverkssäkerhetskontroller hjälper dig att minska den offentliga exponeringen och integrera Azure Database for PostgreSQL flexibel server i en segmenterad virtuell nätverksarkitektur.
Inaktivera åtkomst till offentligt nätverk: Förhindra internetexponering genom att blockera offentlig anslutning till din flexibla PostgreSQL-server när privat anslutning är tillgänglig. Mer information finns i Azure Database for PostgreSQL-nätverk med hjälp av Private Link.
Använd privata slutpunkter: Anslut till din flexibla PostgreSQL-server via Azure Private Link så att databastrafiken förblir på en privat IP-adress i ditt virtuella nätverk. Mer information finns i Azure Database for PostgreSQL-nätverkshantering med Private Link.
Använd integrering av virtuellt nätverk: Distribuera en flexibel PostgreSQL-server med privat åtkomst när du behöver isolering på virtuell nätverksnivå för klientåtkomst och utgående anslutning till beroende Azure tjänster. Mer information finns i Nätverk med privat åtkomst för Azure Database for PostgreSQL.
Begränsa åtkomsten till den offentliga brandväggen: Om distributionen kräver offentlig åtkomst tillåter du endast nödvändiga klient-IP-adresser och undviker breda brandväggsregler. Mer information finns i Offentlig åtkomst med brandväggsregler för Azure Database for PostgreSQL.
Granska beteendet för offentliga nätverk: Förstå hur offentlig åtkomst, brandväggsregler och tillåtna IP-adresser påverkar exponeringen innan du väljer en anslutningsmodell. Mer information finns i Nätverksöversikt för Azure Database for PostgreSQL med offentlig åtkomst.
Identitets- och åtkomsthantering
Identitets- och åtkomstkontroller hjälper dig att centralisera autentisering, minska exponeringen av autentiseringsuppgifter och framtvinga minsta behörighet för Azure hantering och PostgreSQL-databasåtkomst.
Använd Microsoft Entra autentisering: Föredrar Microsoft Entra autentisering för flexibel PostgreSQL-server för att centralisera identitetskontroller och minska beroendet av lokala databaslösenord. Mer information finns i Microsoft Entra autentisering med Azure Database for PostgreSQL.
Hantera Microsoft Entra-säkerhetsobjekt: Tilldela och granska Microsoft Entra-administratörer, användare och grupper för PostgreSQL Flexibel Server så att databasåtkomsten följer principen om minsta behörighet. Mer information finns i Hantera Microsoft Entra roller i Azure Database for PostgreSQL.
Använd hanterade identiteter för programåtkomst: Autentisera Azure värdbaserade program till en flexibel PostgreSQL-server med hanterade identiteter i stället för att lagra autentiseringsuppgifter i programkod eller konfiguration. Mer information finns i Hanterade identiteter i Azure Database for PostgreSQL.
Framtvinga villkorlig åtkomst för PostgreSQL-administratörer: Tillämpa principer för villkorsstyrd åtkomst, till exempel multifaktorautentisering och krav på kompatibla enheter på identiteter som administrerar flexibla PostgreSQL-servrar och relaterade Azure resurser. För mer information, se Common Conditional Access-policy: Kräv MFA för Azure-hantering.
Använd SCRAM för lokal autentisering: Om lokala PostgreSQL-användare krävs använder du SCRAM-autentisering och starka lösenordsmetoder för att minska risken för lösenordsintrång. Mer information finns i SCRAM-autentisering i Azure Database for PostgreSQL.
Hantera lokala databasroller: Använd PostgreSQL-roller och -behörigheter för att begränsa åtkomsten på databasnivå till de objekt och åtgärder som varje användare behöver. Mer information finns i Hantera användare i Azure Database for PostgreSQL.
Implementera Azure rollbaserad åtkomstkontroll (RBAC): Tilldela endast Azure RBAC-roller till identiteter som behöver skapa, konfigurera, övervaka eller ta bort flexibla PostgreSQL-serverresurser. Mer information finns i Azure rollbaserad åtkomstkontroll.
Dataskydd
Azure Database for PostgreSQL krypterar primära servrar, repliker, data för återställning till en viss tidpunkt och vilande säkerhetskopior med hjälp av tjänsthanterade nycklar. Använd följande kundkonfigurerbara kontroller när din arbetsbelastning kräver starkare krypteringsstyrning eller dataskydd.
Verifiera TLS-anslutningar: Konfigurera PostgreSQL-klienter för att verifiera servercertifikatkedjan och värdnamnet med hjälp
sslmode=verify-fullav , ellersslmode=verify-cadärverify-fulldet inte är möjligt. Mer information finns i Transport Layer Security i Azure Database for PostgreSQL.Underhåll betrodda rotcertifikat: Behåll Azure rotcertifikatutfärdare i klientförtroendearkiv och undvik att lita på mellanliggande certifikat eller enskilda servercertifikat så att certifikatrotationer inte bryter anslutningen. Mer information finns i Transport Layer Security i Azure Database for PostgreSQL.
Kräv TLS 1.3 där det stöds: Ange
ssl_min_protocol_versionserverparametern tillTLSv1.3för klienter som stöder den senaste versionen av säkra protokoll och angessl_max_protocol_versioninte . Mer information finns i Transport Layer Security i Azure Database for PostgreSQL.Använd kundhanterade nycklar för krypteringsstyrning: Konfigurera kundhanterade nycklar i Azure Key Vault eller Azure Hanterad HSM när du behöver nyckellivscykelkontroll eller uppdelning av uppgifter. Använd klientorganisationsövergripande kundhanterade nycklar endast för förhandsversionsscenarier som uppfyller de dokumenterade kraven. Mer information finns i Vilande datakryptering i Azure Database for PostgreSQL och Konfigurera datakryptering i Azure Database for PostgreSQL.
Konfigurera automatisk nyckelrotation: Om du använder kundhanterade nycklar aktiverar du automatisk nyckelrotation i Azure Key Vault eller Azure Managed HSM och konfigurerar PostgreSQL– flexibel server för att använda automatiska uppdateringar av nyckelversioner. Mer information finns i Konfigurera kundhanterad nyckelkryptering.
Använd konfidentiell databehandling för mycket känsliga arbetsbelastningar: Distribuera en flexibel PostgreSQL-server på SKU:er för konfidentiell databehandling som stöds i regioner som stöds när du behöver maskinvarubaserat skydd för data som används. Mer information finns i artikeln Konfidentiell databehandling i Azure Database for PostgreSQL.
Tillämpa dataidentualisering för känsliga PostgreSQL-data: Använd
anontillägget när du behöver dataidentifieringsverktyg på databasnivå och konfigurera nödvändiga delade förinläsningsbibliotek före användning. Mer information finns i Lista över tillägg och moduler efter namn i Azure Database for PostgreSQL flexibel server.
Loggning och övervakning
Loggnings- och övervakningskontroller hjälper dig att identifiera misstänkt aktivitet, undersöka incidenter och hålla PostgreSQL-granskningsbevis tillgängliga för arbetsflöden för drift och efterlevnad.
Aktivera insamling av diagnostikloggar: Skicka postgreSQL-granskningsloggar för flexibel server till Log Analytics med hjälp av diagnostikinställningar och Azure Policy tilldelningar för granskningskategorigruppen. Mer information finns i de inbyggda principdefinitionerna i Azure Policy för Azure Database for PostgreSQL.
Aktivera granskningsloggning: Konfigurera PostgreSQL-granskningsloggning med
pgaudittillägget så att databasaktiviteter samlas in för undersökning och efterlevnadsgranskning. Mer information finns i Granska loggning i Azure Database for PostgreSQL.Granska Microsoft Entra autentiseringshändelser: Övervaka Microsoft Entra autentiseringsaktivitet för flexibel PostgreSQL-server för att undersöka identitetsbaserad åtkomst och inloggningsmönster. Mer information finns i Granska Microsoft Entra-autentisering i Azure Database for PostgreSQL.
Aktivera Microsoft Defender för relationsdatabaser med öppen källkod: Använd Microsoft Defender för molnet för att identifiera avvikande PostgreSQL-åtkomstmönster, råstyrkeförsök, misstänkt databasaktivitet och PostgreSQL-specifika konfigurationsrisker. För mer information, se Microsoft Defender för molnet in Azure Database for PostgreSQL flexible server.
Efterlevnad och styrning
Efterlevnads- och styrningskontroller hjälper dig att tillämpa konsekvent konfiguration, mappa PostgreSQL-distributioner till regelkrav och hålla säkerhetsägarskapet synligt i stor skala.
Framtvinga PostgreSQL-säkerhetskonfiguration med Azure Policy: Tilldela inbyggda principer för flexibla PostgreSQL-serverkontroller som privata slutpunkter, begränsningar för offentlig åtkomst, diagnostikloggning, TLS, kundhanterade nycklar och geo-redundant säkerhetskopiering. Mer information finns i de inbyggda principdefinitionerna i Azure Policy för Azure Database for PostgreSQL.
Granska erbjudanden för regelefterlevnad för PostgreSQL: Matcha Azure Database for PostgreSQL – flexibel server mot relevanta certifieringar och intyg för regelefterlevnad innan du bearbetar data som omfattas av reglering. Mer information finns i artikeln Efterlevnad i Azure Database for PostgreSQL.
Tillämpa resurslås på produktionsservrar: Använd hanteringslås på flexibla PostgreSQL-servrar och beroende resurser för att minska oavsiktlig borttagning eller störande konfigurationsändringar. Mer information finns i Skydda dina Azure resurser med ett lås.
Tagga PostgreSQL-resurser för styrning: Använd taggar som arbetsbelastning, miljö, dataklassificering, ägare och efterlevnadsomfång på flexibla PostgreSQL-servrar och relaterade resurser så att arbetsflöden för princip, inventering och kostnadshantering kan identifiera skyddade databaser. Mer information finns i Använda taggar för att organisera dina Azure-resurser.
Säkerhetskopiering och återställning
Säkerhetskopierings- och återställningskontroller hjälper dig att återställa PostgreSQL-data efter oavsiktlig borttagning, skada eller regionala störningar när du uppfyller återställningsmålen för arbetsbelastningen.
Konfigurera automatisk kvarhållning av säkerhetskopior: Ange kvarhållningsperioden för säkerhetskopior från 7 till 35 dagar baserat på dina återställningskrav för tidpunkt och kontrollera att kvarhållningsfönstret matchar arbetsbelastningens återställningsbehov. Mer information finns i Säkerhetskopiering och återställning i Azure Database for PostgreSQL.
Aktivera geo-redundant säkerhetskopiering för regional återställning: Konfigurera geo-redundant säkerhetskopiering när du skapar servern om haveriberedskapsplanen kräver återställningsfunktioner i den Azure parkopplade regionen. Mer information finns i geohaveriberedskap i Azure Database for PostgreSQL.
Konfigurera hög tillgänglighet för kritiska arbetsbelastningar: Använd konfigurationer med hög tillgänglighet för att etablera en väntelägesreplik och minska stilleståndstiden vid zon- eller infrastrukturfel. Mer information finns i Konfigurera hög tillgänglighet för Azure Database for PostgreSQL.
Använd läsrepliker för planering för återställning: Använd läsrepliker för att avlasta läsbelastning och hantera återställningsscenarier som kräver en uppgraderad replik. Mer information finns i Läsa repliker i Azure Database for PostgreSQL.
Skydda säkerhetskopierade data med hjälp av kundhanterade nycklar: Använd kundhanterad nyckelkryptering när säkerhetskopierings- och återställningsdata måste följa organisationens krav på nyckelhantering. Mer information finns i Säkerhetskopiera och återställa i Azure Database for PostgreSQL och Konfigurera datakryptering i Azure Database for PostgreSQL.
Planera mål för verksamhetskontinuitet: Anpassa lagringstid för säkerhetskopior, hög tillgänglighet, läsbara repliker och alternativ för geoåterställning efter målen för återställningstid och återställningspunkt för arbetsbelastningen. Mer information finns i Affärskontinuitet i Azure Database for PostgreSQL.