Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
PostgreSQL için Azure Veritabanı yerleşik yüksek kullanılabilirlik, otomatik yedeklemeler ve ölçeklendirme özellikleri sağlayan tam olarak yönetilen bir veritabanı hizmetidir. PostgreSQL veritabanı dağıtımlarınızın güvenliğini sağlamak, hassas verilerin korunmasına ve uyumluluk gereksinimlerini karşılamaya yardımcı olur.
Bu makale, PostgreSQL için Azure Veri Tabanı esnek sunucu dağıtımınızın güvenliğini sağlama konusunda size yol gösterir.
Bu makaledeki güvenlik önerileri Sıfır Güven ilkelerini uygular: "Açıkça doğrula", "En az ayrıcalık erişimi kullan" ve "İhlal varsay". Kapsamlı Sıfır Güven kılavuzu için bkz. Sıfır Güven Kılavuzu Merkezi.
Ağ güvenliği
Ağ güvenlik denetimleri, genel kullanıma açıklığı azaltmanıza ve esnek PostgreSQL için Azure Veri Tabanı sunucuyu segmentlere ayrılmış bir sanal ağ mimarisiyle tümleştirmenize yardımcı olur.
Genel ağ erişimini devre dışı bırakma: Özel bağlantı kullanılabilir olduğunda PostgreSQL esnek sunucunuza genel bağlantıyı engelleyerek İnternet'in açığa çıkmasını önleyin. Daha fazla bilgi için bkz. Özel Bağlantı ile PostgreSQL için Azure Veri Tabanı ağ iletişimi.
Özel uç noktaları kullanma: Veritabanı trafiğinin sanal ağınızdaki özel IP adresinde kalması için Azure Özel Bağlantı aracılığıyla PostgreSQL esnek sunucunuza bağlanın. Daha fazla bilgi için bkz. Özel Bağlantı ile PostgreSQL için Azure Veri Tabanı ağ iletişimi.
Sanal ağ tümleştirmesini kullanma: İstemci erişimi için sanal ağ düzeyinde yalıtım ve bağımlı Azure hizmetlerine giden bağlantı gerektiğinde PostgreSQL esnek sunucusunu özel erişimle dağıtın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veritabanı için özel erişime sahip ağ.
Genel güvenlik duvarı erişimini kısıtlama: Dağıtımınız genel erişim gerektiriyorsa, yalnızca gerekli istemci IP adreslerine izin verin ve geniş güvenlik duvarı kurallarından kaçının. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı için güvenlik duvarı kurallarıyla genel erişim.
Genel ağ davranışını gözden geçirin: Bağlantı modeli seçmeden önce genel erişimin, güvenlik duvarı kurallarının ve izin verilen IP adreslerinin açığa çıkma durumunu nasıl etkilediğini anlayın. Daha fazla bilgi için bkz. Genel erişime sahip PostgreSQL için Azure Veri Tabanı için ağ oluşturmaya genel bakış.
Kimlik ve erişim yönetimi
Kimlik ve erişim denetimleri kimlik doğrulamayı merkezileştirmenize, kimlik bilgilerinin açığa çıkarmasını azaltmanıza ve Azure yönetimi ile PostgreSQL veritabanı erişiminde en az ayrıcalığı zorlamanıza yardımcı olur.
Microsoft Entra kimlik doğrulamasını kullanma: Kimlik denetimlerini merkezileştirmek ve yerel veritabanı parolalarına bağımlılığı azaltmak için PostgreSQL esnek sunucusu için Microsoft Entra kimlik doğrulamasını tercih edin. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı ile Microsoft Entra kimlik doğrulaması.
Microsoft Entra kimliklerini yönetin: Veritabanı erişiminin en az ayrıcalık ilkesine uygun olmasını sağlamak için PostgreSQL esnek sunucusu için Microsoft Entra yöneticilerini, kullanıcılarını ve gruplarını atayın ve gözden geçirin. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'da Microsoft Entra rollerini yönetme.
Uygulama erişimi için yönetilen kimlikleri kullanma: Kimlik bilgilerini uygulama kodunda veya yapılandırmada depolamak yerine yönetilen kimliklerle PostgreSQL esnek sunucusunda Azure barındırılan uygulamaların kimliğini doğrulayın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'de yönetilen kimlikler.
PostgreSQL yöneticileri için Koşullu Erişimi Zorunlu Kılma: PostgreSQL esnek sunucularını ve ilgili Azure kaynaklarını yöneten kimliklere çok faktörlü kimlik doğrulaması ve uyumlu cihaz gereksinimleri gibi Koşullu Erişim ilkeleri uygulayın. Daha fazla bilgi için bkz. Common Conditional Access policy: Require MFA for Azure management.
Yerel kimlik doğrulaması için SCRAM kullanın: Yerel PostgreSQL kullanıcıları gerekiyorsa, parola risklerini azaltmak için SCRAM kimlik doğrulamasını ve güçlü parola uygulamalarını kullanın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'de SCRAM kimlik doğrulaması.
Yerel veritabanı rollerini yönetme: Her kullanıcının ihtiyaç duyduğu nesnelere ve işlemlere veritabanı düzeyinde erişimi kısıtlamak için PostgreSQL rollerini ve izinlerini kullanın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'da kullanıcıları yönetme.
rol tabanlı erişim denetimi (RBAC) Azure uygulayın: Azure RBAC rollerini yalnızca PostgreSQL esnek sunucu kaynaklarını oluşturması, yapılandırması, izlemesi veya silmesi gereken kimliklere atayın. Daha fazla bilgi için bkz. rol tabanlı erişim denetimi Azure.
Veri koruma
PostgreSQL için Azure Veri Tabanı, hizmet tarafından yönetilen anahtarlar kullanarak bekleme durumundaki birincil sunucuları, replikaları, belirli bir noktaya geri yükleme verilerini ve yedeklemeleri şifreler. İş yükünüz daha güçlü şifreleme idaresi veya veri kullanımı korumaları gerektirdiğinde aşağıdaki müşteri tarafından yapılandırılabilir denetimleri kullanın.
TLS bağlantılarını doğrulayın: PostgreSQL istemcilerini, sunucunun sertifika zincirini ve ana bilgisayar adını
sslmode=verify-fullkullanarak ya daverify-fullmümkün değilsesslmode=verify-cakullanarak doğrulayacak şekilde yapılandırın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'da Aktarım Katmanı Güvenliği.Güvenilen kök sertifikaları koruma: Azure kök sertifika yetkililerini istemci güven depolarında tutun ve sertifika döndürmelerinin bağlantıyı kesmemesi için ara sertifikalara veya tek tek sunucu sertifikalarına güvenmekten kaçının. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'da Aktarım Katmanı Güvenliği.
Desteklendiği durumlarda TLS 1.3'ü zorunlu kılın: En son güvenli protokol sürümünü destekleyen istemciler için
TLSv1.3sunucu parametresinissl_max_protocol_versionolarak ayarlayın vessl_min_protocol_versionparametresini ayarlamayın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'da Aktarım Katmanı Güvenliği.Şifreleme idaresi için müşteri tarafından yönetilen anahtarları kullanma: Anahtar yaşam döngüsü denetimine veya görev ayrımlarına ihtiyacınız olduğunda Azure Key Vault veya Azure Yönetilen HSM'de müşteri tarafından yönetilen anahtarları yapılandırın. Kiracılar arası müşteri tarafından yönetilen anahtarları yalnızca belgelenmiş gereksinimleri karşılayan önizleme senaryoları için kullanın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı için atıl durumdaki verilerin şifrelenmesi ve PostgreSQL için Azure Veri Tabanı için veri şifrelemeyi yapılandırma.
Otomatik anahtar döndürmeyi yapılandırma: Müşteri tarafından yönetilen anahtarlar kullanıyorsanız, Azure Key Vault veya Azure Yönetilen HSM'de anahtar otomatik döndürmeyi etkinleştirin ve PostgreSQL esnek sunucusunu otomatik anahtar sürümü güncelleştirmelerini kullanacak şekilde yapılandırın. Daha fazla bilgi için bkz. Müşteri tarafından yönetilen anahtar şifrelemesini yapılandırma.
Son derece hassas iş yükleri için gizli bilgi işlem kullanma: Kullanımdaki veriler için donanım tabanlı korumaya ihtiyacınız olduğunda desteklenen bölgelerde desteklenen gizli bilgi işlem SKU'larına PostgreSQL esnek sunucusu dağıtın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'de Azure gizli hesaplama.
Hassas PostgreSQL verileri için veri anonimleştirmesi uygulama: Veritabanı düzeyinde veri anonimleştirme araçlarına ihtiyacınız olduğunda uzantıyı
anonkullanın ve kullanmadan önce gerekli paylaşılan ön yükleme kitaplıklarını yapılandırın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı esnek sunucuda uzantılar ve modüllerin ada göre listesi.
Kayıt ve izleme
Günlüğe kaydetme ve izleme denetimleri şüpheli etkinlikleri algılamanıza, olayları araştırmanıza ve PostgreSQL denetim kanıtlarını operasyonel ve uyumluluk iş akışları için kullanılabilir durumda tutmanıza yardımcı olur.
Tanılama günlüğü toplamayı etkinleştirme: Denetim kategorisi grubu için tanılama ayarlarını ve Azure İlkesi atamalarını kullanarak PostgreSQL esnek sunucu denetim günlüklerini Log Analytics gönderin. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı için Azure İlkesi yerleşikleri.
Denetim günlüğünü etkinleştirin: Veritabanı etkinliklerinin inceleme ve uyumluluk değerlendirmeleri için kaydedilmesini sağlamak üzere PostgreSQL denetim günlüğünü
pgaudituzantısıyla yapılandırın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'de denetim günlüğü.Kimlik doğrulama olaylarını denetleme Microsoft Entra: Kimlik tabanlı erişim ve oturum açma düzenlerini araştırmak için PostgreSQL esnek sunucusu için Microsoft Entra kimlik doğrulama etkinliğini izleyin. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'da Microsoft Entra kimlik doğrulamasını denetleme.
Açık kaynak ilişkisel veritabanları için Microsoft Defender etkinleştirme: Anormal PostgreSQL erişim desenlerini, deneme yanılma girişimlerini, şüpheli veritabanı etkinliğini ve PostgreSQL'e özgü yapılandırma risklerini algılamak için Microsoft Defender for Cloud kullanın. Daha fazla bilgi için Microsoft Defender for Cloud in PostgreSQL için Azure Veri Tabanı flexible server sayfasına bakınız.
Uyumluluk ve idare
Uyumluluk ve idare denetimleri tutarlı yapılandırma uygulamanıza, PostgreSQL dağıtımlarını mevzuat gereksinimlerine eşlemenize ve güvenlik sahipliğini büyük ölçekte görünür tutmanıza yardımcı olur.
Azure İlkesi ile PostgreSQL güvenlik yapılandırmasını zorunlu tutma: Özel uç noktalar, genel erişim kısıtlamaları, tanılama günlüğü, TLS, müşteri tarafından yönetilen anahtarlar ve coğrafi olarak yedekli yedekleme gibi PostgreSQL esnek sunucu denetimleri için yerleşik ilkeler atayın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı için Azure İlkesi yerleşikleri.
PostgreSQL için uyumluluk tekliflerini gözden geçirin: Düzenlenen verileri işlemeden önce esnek PostgreSQL için Azure Veri Tabanı sunucuyu ilgili uyumluluk sertifikaları ve kanıtlamalarıyla eşleyin. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'de uyumluluk.
Kaynak kilitlerini üretim sunucularına uygulama: Yanlışlıkla silme veya kesintiye neden olan yapılandırma değişikliklerini azaltmak için üretim PostgreSQL esnek sunucularında ve bağımlı kaynaklarda yönetim kilitlerini kullanın. Daha fazla bilgi için bkz. Azure kaynaklarınızı kilitle koruma.
İdare için PostgreSQL kaynaklarını etiketleme: İlke, envanter ve maliyet yönetimi iş akışlarının korumalı veritabanlarını tanımlayabilmesi için PostgreSQL esnek sunucularına ve ilgili kaynaklara iş yükü, ortam, veri sınıflandırması, sahip ve uyumluluk kapsamı gibi etiketler uygulayın. Daha fazla bilgi için bkz. Azure kaynaklarınızı düzenlemek için etiketleri kullanma.
Yedekleme ve kurtarma
Yedekleme ve kurtarma denetimleri, iş yükü kurtarma hedeflerini karşılarken yanlışlıkla silme, bozulma veya bölgesel kesinti sonrasında PostgreSQL verilerini geri yüklemenize yardımcı olur.
Otomatik yedekleme saklamayı yapılandırma: Belirli bir noktaya kurtarma gereksinimlerinize göre yedekleme saklama süresini 7 ile 35 gün arasında ayarlayın ve bekletme penceresinin iş yükü kurtarma gereksinimleriyle eşleşip eşleşmediğini doğrulayın. Daha fazla bilgi için bkz . PostgreSQL için Azure Veritabanı'nda yedekleme ve geri yükleme.
Bölgesel kurtarma için coğrafi olarak yedekli yedeklemeyi etkinleştirme: Olağanüstü durum kurtarma planınız eşleştirilmiş Azure bölgede geri yükleme özelliği gerektiriyorsa sunucuyu oluştururken coğrafi olarak yedekli yedeklemeyi yapılandırın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'de coğrafi olağanüstü durum kurtarma.
Kritik iş yükleri için yüksek kullanılabilirliği yapılandırın: Yedek çoğaltma sağlamak ve bölge veya altyapı arızaları sırasında kesinti süresini azaltmak için yüksek kullanılabilirlik yapılandırmalarını kullanın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı için yüksek kullanılabilirliği yapılandırma.
Kurtarma planlaması için okuma replikalarını kullanın: Okuma trafiği yükünü azaltmak ve birincil role yükseltilmiş bir replika gerektiren kurtarma senaryolarını desteklemek için okuma replikalarını kullanın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'de çoğaltmaları okuma.
Müşteri tarafından yönetilen anahtarları kullanarak yedekleme verilerini koruma: Yedekleme ve geri yükleme verilerinin kuruluşunuzun anahtar yönetimi gereksinimlerine uyması gerektiğinde müşteri tarafından yönetilen anahtar şifrelemesini kullanın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı yedekleme ve geri yükleme ve PostgreSQL için Azure Veri Tabanı veri şifrelemesini yapılandırma.
İş sürekliliği hedeflerini planlama: Yedekleme saklama, yüksek kullanılabilirlik, okuma amaçlı çoğaltmalar ve coğrafi geri yükleme seçeneklerini iş yükü kurtarma süresi hedefinize ve kurtarma noktası hedefinize hizalayın. Daha fazla bilgi için bkz. PostgreSQL için Azure Veri Tabanı'de iş sürekliliği.