Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure HorizonDB, görev açısından kritik iş yükleri için bulutta yerel, tamamen yönetilen, PostgreSQL uyumlu bir veritabanı hizmetidir.
Bu makalede, Azure HorizonDB dağıtımlarını korumaya yönelik en iyi güvenlik yöntemleri açıklanmaktadır.
Bu makaledeki güvenlik önerileri Sıfır Güven ilkelerini uygular: "Açıkça doğrula", "En az ayrıcalık erişimi kullan" ve "İhlal varsay". Kapsamlı Sıfır Güven kılavuzu için bkz. Sıfır Güven Kılavuzu Merkezi.
Ağ güvenliği
Ağ denetimleri, veritabanı kimlik doğrulaması ve yetkilendirmesi gerçekleşmeden önce hangi istemcilerin Azure HorizonDB kümenize ulaşabileceğini kısıtlamaya yardımcı olur.
- Genel yönlendirme gerekli olmadığında özel uç noktaları kullanın: Veritabanı trafiğini genel İnternet yolları üzerinden yönlendirmek yerine Azure HorizonDB'ye özel olarak bağlanabilen iş yükleri için özel uç noktaları kullanın. Daha fazla bilgi için bkz. Azure HorizonDB'de genel erişim (izin verilen IP adresleri) ve özel uç noktalar ile ağa genel bakış.
- Genel erişimi onaylı IP adresleriyle kısıtla: Yalnızca güvenilen istemci ve uygulama IP adresleri veya aralıkları için güvenlik duvarı kuralları ekleyin. Varsayılan olarak, genel IP adreslerine izin verilmez. Daha fazla bilgi için bkz. Azure HorizonDB'de (Önizleme) güvenlik duvarı kuralları ekleme.
-
Geniş Azure hizmet erişimini sınırlayın: Senaryonuz bunu gerektirmediği sürece güvenlik duvarı kuralından kaçının
0.0.0.0çünkü diğer müşteri aboneliklerindeki kaynaklar da dahil olmak üzere Azure hizmetlere ve varlıklara ayrılan IP adreslerinden bağlantılara izin verir. Daha fazla bilgi için bkz. Azure HorizonDB'de genel erişim (izin verilen IP adresleri) ve özel uç noktalar ile ağa genel bakış. - Bağlantılar için tam etki alanı adlarını kullanın: Küme IP adresinin statik kalacağı garanti olmadığından, bağlantı dizelerinde IP adresi yerine Azure HorizonDB kümesinin tam etki alanı adını kullanın. Daha fazla bilgi için bkz. Azure HorizonDB'de genel erişim (izin verilen IP adresleri) ve özel uç noktalar ile ağa genel bakış.
Kimlik ve erişim yönetimi
Azure kaynak yönetimi için Azure RBAC ve veritabanı düzeyinde yetkilendirme için PostgreSQL rolleri kullanın.
- Azure RBAC izinlerini en az ayrıcalığa göre atayın: Kullanıcılara ve otomasyona yalnızca HorizonDB kaynaklarını oluşturmak, görüntülemek, değiştirmek veya silmek için gereken Azure Azure izinlerini verin. Daha fazla bilgi için bkz. Azure rol tabanlı erişim denetimi (Azure RBAC).
- Uygulama erişimi için veritabanı rolleri oluşturma: Uygulamalar için yönetici rolünü kullanmak yerine belirli izinlere sahip PostgreSQL rollerini kullanın. Daha fazla bilgi için bkz. Azure HorizonDB'de erişim yönetimi (Önizleme).
- Yerel veritabanı kullanıcılarını Azure RBAC'den ayrı olarak yönetin: Veritabanı kullanıcıları oluşturun ve her kullanıcının iş yükü gereksinimlerine göre veritabanı, şema ve tablo ayrıcalıkları verin. Daha fazla bilgi için bkz. Azure HorizonDB'de (Önizleme) kullanıcıları yönetme.
-
SCRAM-SHA-256 parola kimlik doğrulamasını zorunlu kılın:
password_encryptionve desteklenen kimlik doğrulama yöntemlerini SCRAM-SHA-256 kullanacak şekilde yapılandırın ve yalnızca SCRAM kimlik doğrulamasını zorunlu kılmadan önce kullanıcı parolalarını güncelleyin. Daha fazla bilgi için bkz. Azure HorizonDB'de SCRAM kimlik doğrulaması (Önizleme). - Kiracı veya satır kapsamlı erişim için satır düzeyi güvenlik kullanın: Yetkilendirme satır sahipliğine, kiracı sınırlarına veya sınıflandırılmış veri erişimine bağlı olduğunda PostgreSQL satır düzeyi güvenlik ilkeleri tanımlayın. Daha fazla bilgi için bkz. Azure HorizonDB'de erişim yönetimi (Önizleme).
Veri koruma
Azure HorizonDB, hizmet tarafından yönetilen anahtarları kullanarak bekleyen yönetilen verileri her zaman şifreler. Müşteri tarafından yönetilen anahtarlar önizleme aşamasında kullanılamadığından yapılandırılabilir veri koruma denetimleri TLS, istemci tarafı koruması ve PostgreSQL veri erişim desenlerine odaklanır. Daha fazla bilgi için bkz. Azure HorizonDB sınırlamaları ve Azure HorizonDB'de bekleyen durumdaki verilerin şifrelenmesi (Önizleme).
-
İstemci bağlantıları için TLS sertifikalarını doğrulama: PostgreSQL istemcilerini kullanmak
sslmode=verify-fullüzere yapılandırın veyasslmode=verify-caistemcilerin Azure HorizonDB küme sertifikasını doğrulamasını sağlayın. Daha fazla bilgi için bkz. Azure HorizonDB'de (Önizleme) TLS güvenliğine sahip istemcileri veritabanınıza bağlama. -
İstemciler desteklediğinde TLS 1.3 gerektir: TLS 1.2 uyumluluğu gerektirmeyen iş yükleri için parametresini
TLSv1.3olarak ayarlayınssl_min_protocol_version. Daha fazla bilgi için bkz. Azure HorizonDB’de Aktarım Katmanı Güvenliği (TLS) (Önizleme). - Güvenilen kök sertifikaları koruyun: Gerekli Azure HorizonDB kök sertifika yetkililerini istemci güven depolarında bulundurun ve ara sertifika yetkililerine veya tekil küme sertifikalarına güvenmekten kaçının. Daha fazla bilgi için Azure HorizonDB’de Aktarım Katmanı Güvenliği (TLS) (Önizleme) bölümüne bakın.
- Hassas değerleri depolamadan önce şifreleyin: Bekleyen veriler için hizmet tarafından yönetilen şifrelemeye ek olarak uygulama tarafından kontrol edilen gizlilik gerektiren verilerde, değerleri Azure HorizonDB’ye yazmadan önce uygulamada şifreleyin ve şifreleme anahtarlarını veritabanı yöneticilerinden ayrı yönetin. Daha fazla bilgi için bkz. Azure şifrelemeye genel bakış.
- Denetimli veri açığa çıkarma için veri maskelemeyi kullanma: Hassas veri maruziyetini azaltmanız gerektiğinde anonim dökümler, statik maskeleme, dinamik maskeleme, maskeleme görünümleri ve maskeleme veri sarmalayıcıları gibi desenler için desteklenen PostgreSQL anonimleştirici özelliklerini kullanın. Daha fazla bilgi için bkz . HorizonDB özelleştirilmiş seçenekleri.
Yedekleme ve kurtarma
Yedekleme ve kurtarma denetimleri yanlışlıkla yapılan veri değişikliklerini, yıkıcı işlemleri ve kullanılabilirlik olaylarını kurtarmanıza yardımcı olur.
- Kurtarma gereksinimlerini önizleme yedekleme sınırlarına göre doğrulayın: Azure HorizonDB şu anda otomatik yedeklemeleri yedi gün boyunca tutar ve 1 ile 35 gün arasında yapılandırılabilir yedekleme saklama özelliği henüz kullanılamaz. Daha fazla bilgi için Azure HorizonDB’de yedeklemeler (Önizleme) bölümüne bakın.
- Yanlışlıkla yapılan değişikliklerden sonra özel bir noktaya geri yükleme: Geçerli bekletme penceresinde seçili bir geri yükleme noktasından yeni bir küme oluşturmak için belirli bir noktaya geri yükleme kullanın. Daha fazla bilgi için bkz. Azure HorizonDB için geri yükleme (Önizleme).
- Çoğaltmaları kullanılabilirlik hedeflerine göre yapılandırın: Bölgesel dayanıklılık için en az iki işlem çoğaltması kullanın; okuma iş yüklerini aktarmak ve yük devretme hedefleri sağlamak için de bölge içi okuma çoğaltmalarını kullanın. Daha fazla bilgi için bkz. Azure HorizonDB'de iş sürekliliğine genel bakış (Önizleme).
- Kümeleri yanlışlıkla silinmeye karşı koruma: Silinen sunucular şu anda geri yüklenemediğinden kritik Azure HorizonDB kümelerine Azure kaynak kilitleri uygulayın. Daha fazla bilgi için bkz. Azure HorizonDB'de (Önizleme) kaynak kilitlerini kullanarak yanlışlıkla silinmeye karşı koruma.
Sonraki Adımlar
- Sıfır Güven rehberlik merkezi
- Azure HorizonDB (Önizleme) nedir?
Azure HorizonDB (Önizleme) - Azure HorizonDB'de Ağ