Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel bietet eine Sammlung von Best Practices zur Sicherheit von Azure SQL-Datenbank und Azure Synapse Analytics zur Sicherung Ihrer Platform as a Service (PaaS) Web- und Mobilanwendungen. Microsoft leitete diese Best Practices aus Erfahrungen mit Azure- und Azure-Kunden ab.
Azure SQL-Datenbank und Azure Synapse Analytics stellen einen relationalen Datenbankdienst für Ihre internetbasierten Anwendungen bereit. Überprüfen Sie Dienste, die Ihre Anwendungen und Daten schützen, wenn Sie Azure SQL-Datenbank und Azure Synapse Analytics in einer PaaS-Bereitstellung verwenden:
- Microsoft Entra-Authentifizierung (statt SQL Server Authentifizierung)
- Azure SQL Firewall
- TDE (Transparent Data Encryption)
Verwenden eines zentralen Identitäts-Repositorys
Sie können Azure SQL-Datenbank so konfigurieren, dass sie eine von zwei Arten der Authentifizierung verwendet:
Die SQL-Authentifizierung verwendet einen Benutzernamen und ein Kennwort. Wenn Sie den Server für Ihre Datenbank erstellen, geben Sie eine
server adminAuthentifizierung mit Benutzernamen und Passwort an. Verwenden Sie diese Zugangsdaten, um sich als Datenbankinhaber bei jeder Datenbank auf diesem Server zu authentifizieren.Microsoft Entra Authentifizierung verwendet Identitäten, die von Microsoft Entra ID verwaltet werden, und unterstützt verwaltete sowie integrierte Domänen. Um Microsoft Entra-Authentifizierung zu verwenden, müssen Sie einen weiteren Serveradministrator namens erstellen
Microsoft Entra admin, der Microsoft Entra-Benutzer und -Gruppen verwalten kann. Dieser Administrator kann außerdem die gleichen Vorgänge wie ein regulärer Serveradministrator ausführen.
Microsoft Entra-Authentifizierung ist ein Mechanismus zur Verbindung mit Azure SQL-Datenbank und Azure Synapse Analytics, indem Identitäten in Microsoft Entra ID verwendet werden. Microsoft Entra ID bietet eine Alternative zur SQL Server Authentifizierung, sodass Sie die Verbreitung von Benutzeridentitäten auf Datenbankservern beenden können. Mit der Microsoft Entra-Authentifizierung können Sie die Identitäten von Datenbankbenutzern und anderen Microsoft-Diensten zentral an einem zentralen Ort verwalten. Die zentrale ID-Verwaltung bietet eine zentrale Stelle zur Verwaltung von Datenbankbenutzern und vereinfacht die Berechtigungsverwaltung.
Vorteile von Microsoft Entra ID statt SQL-Authentifizierung
- Über eine zentrale Stelle wird eine Kennwortrotation ermöglicht.
- Sie können Datenbankberechtigungen verwalten, indem Sie externe Microsoft Entra-Gruppen verwenden.
- Verhindert das Speichern von Kennwörtern, indem integrierte Windows-Authentifizierung und andere Von Microsoft Entra ID unterstützte Authentifizierungsformen aktiviert werden.
- Eigenständige Datenbankbenutzer werden zum Authentifizieren von Identitäten auf Datenbankebene verwendet.
- Unterstützt die tokenbasierte Authentifizierung für Anwendungen, die eine Verbindung mit sql-Datenbank herstellen.
- Unterstützt den Domänenverbund mit Active Directory-Verbunddienste (AD FS) (ADFS) oder der systemeigenen Benutzer-/Kennwortauthentifizierung für eine lokale Microsoft Entra ID ohne Domänensynchronisierung.
- Es unterstützt Verbindungen von SQL Server Management Studio, die Active Directory Universal Authentication verwenden, einschließlich Multifaktor-Authentifizierung (MFA). MFA umfasst eine starke Authentifizierung mit einer Reihe einfacher Überprüfungsoptionen. Verifizierungsoptionen sind Anruf, Textnachrichten, Smartcards mit PIN oder eine Benachrichtigung über die mobile App. Weitere Informationen finden Sie unter Universal Authentication with SQL Database and Azure Synapse Analytics.
Weitere Informationen zur Microsoft Entra-Authentifizierung finden Sie unter:
- Verwenden Sie Microsoft Entra-Authentifizierung zur Authentifizierung mit SQL-Datenbank, verwalteter Instanz oder Azure Synapse Analytics
- Authentication für Azure Synapse Analytics
- Tokenbasierte Authentifizierungsunterstützung für Azure SQL-Datenbank mittels Microsoft Entra-Authentifizierung
Hinweis
Um sicherzustellen, dass Microsoft Entra ID für Ihre Umgebung geeignet ist, lesen Sie Microsoft Entra-Features und -Einschränkungen.
Zugriff basierend auf der IP-Adresse einschränken
Sie können Firewallregeln erstellen, die Bereiche zulässiger IP-Adressen angeben. Du kannst diese Regeln sowohl auf Server- als auch auf Datenbankebene ansteuern. Verwenden Sie wann immer möglich Datenbank-Firewall-Regeln, um die Sicherheit zu erhöhen und Ihre Datenbank portabler zu machen. Verwenden Sie Server-Firewall-Regeln für Administratoren und für viele Datenbanken mit denselben Zugriffsanforderungen, wenn Sie keine Zeit damit verbringen möchten, jede Datenbank einzeln zu konfigurieren.
Voreingestellte SQL-Datenbank-IP-Adresseneinschränkungen ermöglichen den Zugriff von beliebigen Azure-Adressen, einschließlich anderer Abonnements und Mandanten. Sie können dies beschränken, sodass nur Ihre IP-Adressen auf die Instanz zugreifen können. Auch wenn Ihre SQL-Firewall- und IP-Adressbeschränkungen gelten, ist weiterhin eine starke Authentifizierung erforderlich. Siehe die Empfehlungen, die weiter oben in diesem Artikel gemacht wurden.
Weitere Informationen zu Azure SQL-Firewall- und IP-Einschränkungen finden Sie unter:
- Azure SQL-Datenbank und Azure Synapse Analytics Zugriffskontrolle
- Azure SQL-Datenbank- und Azure Synapse Analytics-Firewallregeln
Verschlüsselung ruhender Daten
Transparent Data Encryption (TDE) ist standardmäßig aktiviert. TDE verschlüsselt transparent SQL Server, Azure SQL-Datenbank und Azure Synapse Analytics-Daten und -Protokolldateien. TDE schützt vor einer Kompromittierung des direkten Zugriffs auf die Dateien oder deren Backups. Diese Funktion ermöglicht es Ihnen, ruhende Daten zu verschlüsseln, ohne bestehende Anwendungen zu ändern. Halte TDE aktiviert. TDE stoppt jedoch keinen Angreifer, der den normalen Zugangspfad nutzt. TDE hilft Ihnen, viele Gesetze, Vorschriften und Richtlinien in verschiedenen Branchen einzuhalten.
Azure SQL verwaltet schlüsselbezogene Probleme für TDE. Wie bei TDE vor Ort sollten Sie besonders darauf achten, die Wiederherstellbarkeit sicherzustellen und Datenbankverlagerungen zu unterstützen. In komplexeren Szenarien kann man die Schlüssel in Azure Key Vault explizit durch erweiterbares Schlüsselmanagement verwalten. Weitere Informationen finden Sie unter Enable TDE on SQL Server Using EKM. Diese Funktion unterstützt außerdem das Mitbringen des eigenen Schlüssels (BYOK) über die Azure Key Vault BYOK-Funktion.
Azure SQL bietet Verschlüsselung für Spalten über Always Encrypted. Diese Funktion ermöglicht es nur autorisierten Anwendungen, auf sensible Spalten zuzugreifen. Diese Art der Verschlüsselung begrenzt SQL-Abfragen für verschlüsselte Spalten auf gleichheitsbasierte Werte.
Verwenden Sie Anwendungsverschlüsselung für selektive Daten. Manchmal kann man Bedenken hinsichtlich der Datensouveränität mindern, indem man Daten mit einem Schlüssel verschlüsselt, der im richtigen Land/Region aufbewahrt wird. Dieser Ansatz verhindert, dass selbst versehentliche Datenübertragungen Probleme verursachen, da es unmöglich ist, die Daten ohne den Schlüssel zu entschlüsseln, vorausgesetzt, ein starker Algorithmus wie AES-256 wird verwendet.
Sie können weitere Vorsichtsmaßnahmen treffen, um die Datenbank zu sichern, wie zum Beispiel die Gestaltung eines sicheren Systems, das Verschlüsseln vertraulicher Vermögenswerte und den Aufbau einer Firewall um die Datenbankserver.
Nächste Schritte
Dieser Artikel stellte Ihnen eine Sammlung bewährter Sicherheitspraktiken für SQL-Datenbanken und Azure Synapse Analytics vor, um Ihre PaaS-Web- und mobilen Anwendungen zu sichern. Weitere Informationen zum Schutz Ihrer PaaS-Bereitstellungen finden Sie unter: