Azure SQL Database säkerhetsfunktioner

Azure SQL Database tillhandahåller en relationell databastjänst i Azure. För att skydda kunddata och erbjuda starka säkerhetsfunktioner som du förväntar dig av en relationsdatabastjänst har SQL Database sina egna säkerhetsfunktioner. Dessa funktioner bygger vidare på de kontroller som Azure tillhandahåller.

Säkerhetsfunktioner

Användning av TDS-protokollet

Azure SQL Database stöder endast tabulär data stream (TDS)-protokollet, vilket kräver att databasen endast är tillgänglig via standardporten i TCP/1433.

Brandvägg för Azure SQL Database

För att skydda kunddata innehåller Azure SQL Database brandväggsfunktionalitet som som standard förhindrar all åtkomst till SQL Database.

Azure SQL Database firewall

Gateway-brandväggen kan begränsa adresser, vilket ger dig detaljerad kontroll för att specificera acceptabla IP-adressintervall. Brandväggen ger åtkomst baserat på den ursprungliga IP-adressen för varje begäran.

Du kan konfigurera brandväggen genom att använda en hanteringsportal eller programmatiskt genom att använda Azure SQL Database Management REST API. Azure SQL Database-gateway-brandväggen förhindrar som standard all kund-TDS-åtkomst till Azure SQL Database. Du måste konfigurera åtkomst genom att använda access-control lists (ACL) för att tillåta Azure SQL Database-anslutningar via källa- och destinationsinternetadresser, protokoll och portnummer.

DoSGuard

DosGuard, en SQL Database-gateway-tjänst, minskar överbelastningsattacker (DoS). DoSGuard spårar aktivt misslyckade inloggningar från IP-adresser. Om flera misslyckade inloggningsförsök sker från en IP-adress under en tidsperiod, blockerar DoSGuard IP-adressen från att få tillgång till några resurser i tjänsten under en fördefinierad tidsperiod.

Azure SQL Database-gatewayen utför också följande åtgärder:

  • Förhandlar fram säkra kanalfunktioner för att implementera TDS FIPS 140-2 validerade krypterade anslutningar när den ansluter till databasservrarna
  • Inspekterar TDS-paket med tillståndsinformation samtidigt som den tar emot anslutningar från klienter. Gatewayen validerar anslutningsinformationen och skickar TDS-paketen till lämplig fysisk server baserat på databasnamnet som anges i reťazec pripojenia

Den övergripande principen för Azure SQL Database-nätverkssäkerhet är att endast tillåta de anslutningar och den kommunikation som tjänsten behöver för att fungera. Azure blockerar alla andra portar, protokoll och anslutningar som standard. Azure använder virtuella lokala nätverk (VLAN) och ACL:er för att begränsa nätverkskommunikation via käll- och destinationsnätverk, protokoll och portnummer.

Godkända mekanismer för att implementera nätverksbaserade ACL inkluderar ACL på routrar och lastbalanserare. Azure nätverk, gäst-VM-brandväggen och kundkonfigurerade Azure SQL Database gateway-brandväggsregler hanterar dessa mekanismer.

Datasegregation och kundisolering

Azure strukturerar produktionsnätverket för att separera offentligt tillgängliga systemkomponenter från interna resurser. Fysiska och logiska gränser finns mellan webbservrar som ger tillgång till den publika Azure-portalen och den underliggande virtuella Azure-infrastrukturen, där kundapplikationsinstanser och kunddata finns.

Azure hanterar all offentligt tillgänglig information inom Azure:s produktionsnätverk. Produktionsnätverket är:

  • Med tvåfaktorsautentisering och gränsskyddsmekanismer
  • Använder brandväggen och säkerhetsfunktionerna som beskrevs i föregående avsnitt
  • Använder dataisoleringsfunktioner som nämns i nästa avsnitt

Otillåtna system och FC-isolering

Eftersom fabric controller (FC) är den centrala orkestratorn av Azure-fabricen, finns betydande kontroller på plats för att mildra hot mot den, särskilt från potentiellt komprometterade FA:er inom kundapplikationer. FC:n känner inte igen någon hårdvara vars enhetsinformation (till exempel MAC-adress) inte är förladdad i FC:n. DHCP-servrarna på FC:n underhåller konfigurerade listor över MAC-adresser för de noder de är villiga att starta. Även om obehöriga system kopplas upp, inkluderar inte FC dem i fabric-inventariet och kopplar inte upp eller ger dem inte tillstånd att kommunicera med något system inom fabric-inventariet. Denna begränsning minskar risken för att obehöriga system kommunicerar med FC och får tillgång till VLAN och Azure.

VLAN-isolering

Azure-produktionsnätverket är logiskt uppdelat i tre primära VLAN:er:

  • Huvud-VLAN: Kopplar samman opålitliga kundnoder.
  • FC VLAN: Innehåller betrodda FC:er och stödjande system.
  • Enhetens VLAN: Innehåller betrodda nätverks- och andra infrastrukturenheter.

Paketfiltrering

IPFilter och mjukvarubrandväggarna på nodernas rot-OS och gäst-OS upprätthåller anslutningsbegränsningar och förhindrar obehörig trafik mellan VM:ar.

Hypervisor, root-OS och gäst-VM:er

Hypervisorn och rot-OS hanterar isoleringen av rot-OS från gäst-VM:erna och gäst-VM:arna från varandra.

Typer av regler på brandväggar

Azure definierar en regel som:

{Käll-IP, Källport, Mål-IP, Målport, Målprotokoll, In/Ut, Tillståndsfull/Tillståndslös, Tidsgräns för tillståndsfullt flöde}.

Regler tillåter synkrona inaktiva teckenpaket (SYN) endast om en av reglerna tillåter det. För TCP använder Azure tillståndslösa regler där principen endast tillåter icke-SYN-paket in eller ut ur VM:n. Säkerhetsprincipen är att vilken värdstack som helst är motståndskraftig mot att ignorera en icke-SYN om den inte tidigare sett ett SYN-paket. TCP-protokollet i sig är tillståndsbundet, och i kombination med den tillståndslösa SYN-baserade regeln uppnår det ett övergripande beteende av en tillståndsfull implementation.

För User Datagram Protocol (UDP) använder Azure en tillståndskänslig regel. Varje gång ett UDP-paket matchar en regel skapar Azure ett omvänt flöde i motsatt riktning. Detta flöde har en inbyggd timeout.

Du ansvarar för att sätta upp dina egna brandväggar utöver det Azure erbjuder. Du kan definiera reglerna för inkommande och utgående trafik.

Produktionskonfigurationshantering

Respektive operationsteam i Azure och Azure SQL Database upprätthåller standardiserade säkra konfigurationer. Ett centralt spårningssystem dokumenterar och spårar alla konfigurationsändringar i produktionssystemen. Det centrala spårningssystemet spårar mjukvaru- och hårdvaruändringar. En ACL-hanteringstjänst spårar nätverksförändringar som rör ACL.

Team utvecklar och testar alla konfigurationsändringar till Azure i staging-miljön och distribuerar dem sedan i produktionsmiljön. Teams granskar mjukvarubyggen som en del av testningen. Teams granskar säkerhets- och integritetskontroller som en del av kriterierna för inträdeschecklistan. Det aktuella insatsteamet genomför förändringar med schemalagda intervaller. Personalen i respektive insatsteam granskar och godkänner releaser innan de går i produktion.

Team övervakar förändringar för framgång. I ett felscenario rullar teamen tillbaka ändringen till dess tidigare tillstånd eller installerar en hotfix för att åtgärda felet med godkännande från den utsedda personalen. Source Depot, Git, TFS, Master Data Services (MDS), runners, Azure-säkerhetsövervakning, FC och WinFabric-plattformen hanterar, tillämpar och verifierar konfigurationsinställningarna centralt i Azure:s virtuella miljö.

På liknande sätt utvärderar etablerade valideringssteg hårdvaru- och nätverksändringar för att säkerställa efterlevnad av byggkraven. Ett samordnat ändringsråd (CAB) med representanter för de olika grupperna i hela stacken granskar och godkänner releaserna.

Nästa steg

För att lära dig mer om vad Microsoft gör för att säkra Azure-infrastrukturen, se: