Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure SQL Veritabanı, Azure'da ilişkisel veritabanı hizmeti sunar. Müşteri verilerini korumak ve ilişkisel bir veritabanı hizmetinden beklediğiniz güçlü güvenlik özellikleri sağlamak için SQL Veritabanı'nın kendine özgü güvenlik yetenekleri vardır. Bu yetenekler, Azure'un sağladığı kontroller üzerine inşa edilir.
Güvenlik özellikleri
TDS protokolünün kullanımı
Azure SQL Veritabanı yalnızca tablolu veri akışı (TDS) protokolünü destekler; bu protokol, veritabanının yalnızca TCP/1433 varsayılan portu üzerinden erişilebilir olmasını gerektirir.
Azure SQL Veritabanı güvenlik duvarı
Müşteri verilerini korumaya yardımcı olmak için Azure SQL Veritabanı, varsayılan olarak SQL Database'e tüm erişimi engelleyen güvenlik duvarı işlevselliği içerir.
Gateway güvenlik duvarı adresleri sınırlayabilir, bu da kabul edilebilir IP adres aralıklarını belirtmek için ayrıntılı kontrol sağlar. Güvenlik duvarı, her talebin kaynak IP adresine göre erişim sağlar.
Güvenlik duvarını yönetim portalı kullanarak veya Azure SQL Veritabanı Management REST API'si ile programatik olarak yapılandırabilirsiniz. Azure SQL Veritabanı gateway firewall varsayılan olarak tüm müşteri TDS'sinin Azure SQL Veritabanı'e erişimini engeller. Erişim için erişim kontrol listeleri (ACL) kullanarak kaynak ve hedef internet adresleri, protokoller ve port numaralarına göre Azure SQL Veritabanı bağlantılarına izin vermeniz gerekir.
DoSGuard
DosGuard, bir SQL Veritabanı geçit servisi olarak, hizmet redetme (DoS) saldırılarını azaltır. DoSGuard, IP adreslerinden başarısız girişleri aktif olarak takip eder. Bir IP adresinden belirli bir süre içinde birden fazla başarısız giriş girişimi olursa, DoSGuard IP adresinin hizmetteki herhangi bir kaynağa önceden tanımlanmış bir süre boyunca erişmesini engeller.
Azure SQL Veritabanı gateway ayrıca şu işlemleri gerçekleştirir:
- Veritabanı sunucularına bağlandığında, TDS FIPS 140-2 ile doğrulanmış şifreli bağlantıları uygulamak için güvenli kanal özelliklerini müzakere eder
- İstemcilerden gelen bağlantıları kabul ederken durum bilgisi tutan TDS paketlerini inceler. Gateway, bağlantı bilgilerini doğrular ve TDS paketlerini bağlantı dizesi'de belirtilen veritabanı adına göre uygun fiziksel sunucuya iletir
Azure SQL Veritabanı ağ güvenliğinin genel ilkesi, yalnızca hizmetin çalışması için ihtiyaç duyduğu bağlantılara ve iletişime izin vermektir. Azure, varsayılan olarak diğer tüm portları, protokolleri ve bağlantıları engeller. Azure, ağ iletişimini kaynak ve hedef ağlar, protokoller ve port numaralarına göre sınırlamak için sanal yerel alan ağları (VLAN'lar) ve ACL'ler kullanır.
Ağ tabanlı ACL'leri uygulamak için onaylanmış mekanizmalar arasında yönlendiricilerde ve yük dengeleyicilerde ACL'ler bulunur. Azure ağları, misafir VM firewall ve müşteri tarafından yapılandırılmış Azure SQL Veritabanı gateway firewall kuralları bu mekanizmaları yönetir.
Veri ayrımcılığı ve müşteri izolasyonu
Azure, üretim ağını kamuya açık sistem bileşenlerini dahili kaynaklardan ayıracak şekilde yapılandırır. Halka açık Azure portalına erişim sağlayan web sunucuları ile müşteri uygulama örnekleri ve müşteri verilerinin bulunduğu Azure sanal altyapısı arasında fiziksel ve mantıksal sınırlar mevcuttur.
Azure, Azure üretim ağı içindeki tüm halka açık bilgileri yönetir. Prodüksiyon ağı şunlardır:
- İki faktörlü kimlik doğrulama ve sınır koruma mekanizmalarına tabi
- Önceki bölümde tanımlanan güvenlik duvarı ve güvenlik özellik setini kullanır
- Sonraki bölümlerde belirtilen veri izolasyon fonksiyonlarını kullanır
Yetkisiz sistemler ve FC'nin izolasyonu
Fabric denetleyicisi (FC), Azure dokusunun merkezi orkestratörü olduğundan, özellikle müşteri uygulamalarında potansiyel olarak tehlikeye uğramış FA'lardan kaynaklanan tehditleri azaltmak için önemli kontroller uygulanmıştır. FC, cihaz bilgileri (örneğin MAC adresi) FC’ye önceden yüklenmemiş hiçbir donanımı tanımaz. FC'deki DHCP sunucuları, önyüklemeye istekli oldukları düğümlerin MAC adreslerinin yapılandırılmış listelerini tutar. Yetkisiz sistemler bağlansa bile, FC bunları kumaş envanterine dahil etmez ve kumaş envanterindeki herhangi bir sistemle iletişim kurmalarına izin vermez. Bu kısıtlama, yetkisiz sistemlerin FC ile iletişim kurma ve VLAN ile Azure'a erişim sağlama riskini azaltmaktadır.
VLAN yalıtımı
Azure üretim ağı mantıksal olarak üç ana VLAN'a ayrılmıştır:
- Ana VLAN: Güvenilmeyen müşteri düğümlerini birbirine bağlar.
- FC VLAN: Güvenilir FC'ler ve destekleyici sistemler içerir.
- Cihaz VLAN: Güvenilir ağ ve diğer altyapı cihazlarını içerir.
Paket filtreleme
IPFilter ve düğümlerin kök işletim sistemi ile misafir işletim sistemindeki yazılım güvenlik duvarları, bağlantı kısıtlamalarını uygular ve VM'ler arasında yetkisiz trafiği engeller.
Hipervisor, root işletim sistemi ve misafir VM'ler
Hipervizör ve kök işletim sistemi, kök işletim sisteminin misafir VM'lerden ve misafir VM'lerin birbirinden izole edilmesini yönetir.
Güvenlik duvarları üzerindeki kural türleri
Azure bir kuralı şöyle tanımlar:
{Src IP, Src Bağlantı Noktası, Hedef IP, Hedef Bağlantı Noktası, Hedef Protokol, Giriş/Çıkış, Durumlu/Durumsuz, Durumlu Akış Zaman Aşımı}.
Kurallar, senkron boşta karakter (SYN) paketlerinin girip çıkışına yalnızca kurallardan biri izin verirse izin verir. TCP için, Azure durumsuz kurallar kullanır; ilke yalnızca SYN dışı paketlerin VM'ye girip çıkmasına izin verir. Güvenlik varsayımı, herhangi bir ana bilgisayar ağ yığınının, daha önce bir SYN paketi görmemişse SYN olmayan bir paketi görmezden gelebilecek kadar dayanıklı olduğudur. TCP protokolünün kendisi durum bilgisi tutar ve durumsuz SYN tabanlı kuralla birlikte, genel olarak durumlu bir uygulamanın davranışını sağlar.
Kullanıcı Datagram Protokolü (UDP) için Azure, durumlu bir kural kullanır. Her UDP paketi bir kuralla eşleştiğinde, Azure ters yönde bir ters akış oluşturur. Bu akışın yerleşik bir zaman aşımı vardır.
Azure'ın sağladığı şeylerin üzerine kendi güvenlik duvarlarınızı kurmakla siz sorumlusunuz. Gelen ve giden trafik için kuralları tanımlayabilirsiniz.
Üretim konfigürasyon yönetimi
Azure ve Azure SQL Veritabanı'deki ilgili operasyon ekipleri standart güvenli yapılandırmalar sürdürür. Merkezi bir takip sistemi, üretim sistemlerinde yapılan tüm yapılandırma değişikliklerini belgeler ve takip eder. Merkezi takip sistemi, yazılım ve donanım değişikliklerini takip eder. Bir ACL yönetim hizmeti, ACL ile ilgili ağ değişikliklerini takip eder.
Ekipler, Azure'daki tüm yapılandırma değişikliklerini aşama ortamında geliştirir ve test eder, ardından bunları üretim ortamında dağıtır. Teams, yazılım yapılarını test sürecinin bir parçası olarak inceler. Ekipler, giriş kontrol listesi kriterlerinin bir parçası olarak güvenlik ve gizlilik kontrollerini gözden geçirir. İlgili konuşlandırma ekibi, değişiklikleri planlanan aralıklarla dağıtır. İlgili konuşlandırma ekibi personeli, üretime gönderilmeden önce yayınları inceler ve onaylar.
Takımlar başarı için değişiklikleri izler. Bir arıza senaryosunda ekipler, değişikliği önceki haline geri alır veya belirlenen personelin onayıyla arızayı gidermek için bir hotfix yerleştirir. Source Depot, Git, TFS, Master Data Services (MDS), runners, Azure güvenlik izleme, FC ve WinFabric platformu, Azure sanal ortamında yapılandırma ayarlarını merkezi olarak yönetir, uygular ve doğrular.
Benzer şekilde, yerleşik doğrulama adımları, donanım ve ağ değişikliklerini derleme gereksinimlerine uyum açısından değerlendirir. Stack boyunca ilgili gruplardan oluşan koordineli bir değişim danışma kurulu (CAB) yayınları inceler ve yetkiler verir.
Sonraki Adımlar
Microsoft'un Azure altyapısını güvence altına almak için ne yaptığını daha fazla öğrenmek için bkz: