Azure 資料庫安全性檢查清單

為了協助改善安全性,Azure SQL 資料庫和 Azure SQL 受控執行個體包含內建安全性控制項,可用來限制和控制存取、保護資料,以及監視威脅。

安全性控制包括:

  • 依 IP 位址和虛擬網路限制連線的防火牆規則。
  • Microsoft Entra 認證用於集中式身份管理。
  • 透過 TLS 加密來確保連線安全。
  • 存取管理與授權。
  • 靜態和傳輸中的資料加密。
  • 資料庫稽核與威脅偵測。
  • 先進的資料安全功能。

簡介

雲端運算需要新的安全範式,這些對許多應用程式使用者、資料庫管理員和程式設計師來說可能並不熟悉。 組織可利用 Azure SQL 的完整安全功能來保護敏感資料並符合法規合規要求。

檢查清單

在檢視此檢查清單前,請先閱讀 Azure SQL Database 安全最佳實務。 了解最佳實務能幫助你從這份清單中獲得最大價值。 請使用此清單確認您已處理 Azure 資料庫安全中重要的安全控制措施。

檢查清單類別 描述
保護資料

傳輸中加密
  • 傳輸層安全性 (TLS) 會加密用戶端與資料庫之間移動的資料。 Azure SQL 需要 TLS 1.2 或更新版本才能進行安全連線。
  • 資料庫需要用戶端透過 TLS 的 TDS (表格式資料串流) 通訊協定進行安全通訊。

待用加密

正在使用的加密
  • Always Encrypted 會藉由在用戶端應用程式內加密敏感性資料來保護敏感性資料。 加密金鑰永遠不會到達資料庫引擎,確保資料擁有者和資料管理員之間的分離。
  • 欄位層級加密(CLE)透過對稱加密來加密特定欄位,以加強敏感資料的保護。
控管存取權限

資料庫存取
  • Microsoft Entra 驗證 提供具有單一登入 (SSO) 功能的集中式身分識別管理。
  • 使用強式密碼的 SQL 鑑別提供替代鑑別方法。
  • 授權 透過角色基礎存取控制,賦予使用者所需的最低權限。

網路存取控制

應用程式存取控制
  • 列層級安全(RLS) 根據使用者的身份、角色或執行上下文限制列層級的存取。
  • 動態資料遮蔽 透過將敏感資料隱藏給非特權使用者,限制其暴露,且不改變底層資料。
  • 資料發現與分類 可識別、分類並標示敏感資料,以提升保護與合規性。
主動監控

稽核與偵測
  • 稽核 會追蹤資料庫事件,並將其寫入 Azure 儲存體帳戶、Log Analytics 工作區或事件中樞中的稽核記錄。
  • 使用 Azure 監視器 及診斷設定追蹤 Azure SQL Database 健康狀況。
  • Microsoft Defender SQL 版 會偵測異常的資料庫活動,指出潛在的安全威脅,包括 SQL 注入攻擊、暴力破解攻擊和漏洞利用。

弱點評估
  • 漏洞評估能發現、追蹤並協助修復潛在的資料庫漏洞。
  • 提供可操作的安全建議和風險報告以實現合規性。

集中式安全管理
資料完整性

分類帳功能
  • Ledger 透過建立資料庫交易的不可變記錄來提供防篡改功能。
  • 有助於滿足資料完整性驗證的合規性要求。

結論

Azure SQL Database 與 Azure SQL 受控執行個體 提供具備符合組織與法規合規要求的安全功能的完整資料庫平台。 透過使用 透明資料加密、Always Encrypted 及 TLS,保護資料整個生命週期——靜止、傳輸中及使用中。 細緻的存取控制措施,包括列級安全、動態資料遮蔽及 Microsoft Entra 認證,確保只有授權使用者能存取敏感資料。 透過稽核、Microsoft Defender for SQL,以及漏洞評估等持續監控,有助於主動識別並修復資安威脅。

後續步驟

為了加強資料庫防範惡意使用者或未經授權存取的防護,請採取以下步驟: