Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este artículo ofrece una colección de mejores prácticas de seguridad de Azure SQL Database y Azure Synapse Analytics para proteger tu plataforma como servicio (PaaS) en aplicaciones web y móviles. Microsoft derivó estas mejores prácticas de la experiencia con clientes de Azure y Azure.
Azure SQL Database y Azure Synapse Analytics proporcionan un servicio de base de datos relacional para las aplicaciones basadas en Internet. Revisa los servicios que ayudan a proteger tus aplicaciones y datos cuando uses Azure SQL Database y Azure Synapse Analytics en un despliegue PaaS:
- Autenticación de Microsoft Entra (en lugar de autenticación de SQL Server)
- firewall de Azure SQL
- Cifrado de datos transparente (TDE)
Usar un repositorio de identidades centralizado
Puedes configurar Azure SQL Database para usar uno de dos tipos de autenticación:
La autenticación SQL utiliza un nombre de usuario y una contraseña. Cuando creas el servidor para tu base de datos, especificas una
server adminautenticación con un nombre de usuario y una contraseña. Utiliza estas credenciales para autenticarte en cualquier base de datos de ese servidor como propietario de la base de datos.La autenticación Microsoft Entra utiliza identidades gestionadas por Microsoft Entra ID y soporta dominios gestionados e integrados. Para utilizar la autenticación Microsoft Entra, debes crear otro administrador de servidor llamado
Microsoft Entra admin, que puede administrar usuarios y grupos de Microsoft Entra. Este administrador también puede realizar todas las operaciones de un administrador de servidor normal.
La autenticación Microsoft Entra es un mecanismo para conectarse a Azure SQL Database y Azure Synapse Analytics utilizando identidades en Microsoft Entra ID. Microsoft Entra ID proporciona una alternativa a la autenticación de SQL Server para evitar la proliferación de identidades de usuario a través de los servidores de bases de datos. La autenticación de Microsoft Entra le permite administrar de forma centralizada las identidades de los usuarios de la base de datos y otros servicios de Microsoft en una ubicación central. La administración de identificadores central ofrece una ubicación única para administrar usuarios de base de datos y simplifica la administración de permisos.
Ventajas de Microsoft Entra ID en lugar de la autenticación SQL
- Permite la rotación de contraseñas en un solo lugar.
- Puedes gestionar permisos de bases de datos usando grupos externos de Microsoft Entra.
- Elimina el almacenamiento de contraseñas habilitando la autenticación de Windows integrada y otras formas de autenticación admitidas por Microsoft Entra ID.
- Utiliza usuarios de bases de datos independientes para autenticar identidades en el nivel de base de datos.
- Admite la autenticación basada en tokens para las aplicaciones que se conectan a SQL Database.
- Admite la federación de dominio con Servicios de federación de Active Directory (AD FS) (ADFS) o la autenticación nativa de usuario y contraseña para un Microsoft Entra ID local sin sincronización de dominios.
- Soporta conexiones desde SQL Server Management Studio que utilizan Active Directory Universal Authentication, que incluye autenticación multifactor (MFA). MFA incluye autenticación sólida con una variedad de opciones de verificación sencillas. Las opciones de verificación son llamada telefónica, mensaje de texto, tarjetas inteligentes con PIN o notificación por aplicación móvil. Para obtener más información, consulte Autenticación Universal con SQL Database y Azure Synapse Analytics.
Para más información sobre la autenticación de Microsoft Entra, véase:
- Use la autenticación de Microsoft Entra para la autenticación con SQL Database, Instancia administrada o Azure Synapse Analytics
- Autenticación para Azure Synapse Analytics
- Soporte de autenticación basada en tokens para Azure SQL Database mediante la autenticación Microsoft Entra
Nota:
Para asegurarse de que Microsoft Entra ID es una buena opción para su entorno, consulte Características y limitaciones deMicrosoft Entra.
Restringir access en función de la dirección IP
Puede crear reglas de firewall que especifiquen rangos de direcciones IP aceptables. Puedes dirigir estas reglas tanto a nivel de servidor como de base de datos. Utiliza reglas de cortafuegos a nivel de base de datos siempre que sea posible para mejorar la seguridad y hacer tu base de datos más portátil. Utiliza reglas de firewall a nivel de servidor para administradores y para muchas bases de datos con los mismos requisitos de acceso cuando no quieras perder tiempo configurando cada base de datos individualmente.
Las restricciones de direcciones IP de origen predeterminadas de SQL Database permiten acceder desde cualquier dirección de Azure (incluidas otras suscripciones y otros inquilinos). Puede restringir esto para permitir que solo sus direcciones IP accedan a la instancia. Incluso con el firewall SQL y las restricciones de direcciones IP, se sigue necesitando una autenticación sólida. Consulte las recomendaciones hechas anteriormente en este artículo.
Para más información sobre el firewall de Azure SQL y las restricciones de IP, consulta:
- Control de acceso de Azure SQL Database y Azure Synapse Analytics
- Azure SQL Database y reglas de firewall de Azure Synapse Analytics
Cifrado de datos en reposo
Cifrado de datos transparente (TDE) está habilitado de forma predeterminada. TDE cifra de forma transparente SQL Server, Azure SQL Database y archivos de registro de Azure Synapse Analytics. TDE protege contra un posible peligro de acceso directo a los archivos o las copias de seguridad. Esta función te permite cifrar datos en reposo sin cambiar las aplicaciones existentes. Mantén el TDE activado. Sin embargo, TDE no detiene a un atacante que utiliza la ruta de acceso normal. TDE te ayuda a cumplir con muchas leyes, normativas y directrices establecidas en diversos sectores.
Azure SQL gestiona problemas relacionados con claves para TDE. Al igual que con TDE local, tenga especial cuidado para garantizar la capacidad de recuperación y admitir los movimientos de bases de datos. En escenarios más sofisticados, puedes gestionar explícitamente las claves en Azure Key Vault mediante una gestión extensible de claves. Consulte Habilitar TDE en SQL Server usando EKM. Esta funcionalidad también admite traer su propia clave (BYOK) mediante la funcionalidad BYOK de Azure Key Vault.
Azure SQL proporciona cifrado para las columnas a través de Always Encrypted. Esta función permite que solo las aplicaciones autorizadas accedan a columnas sensibles. Este tipo de cifrado limita las consultas SQL para columnas cifradas a valores basados en la igualdad.
Utiliza cifrado a nivel de aplicación para datos selectivos. A veces puedes mitigar las preocupaciones sobre la soberanía de los datos cifrando datos con una clave que se mantenga en el país o región correcto. Este enfoque evita que incluso la transferencia accidental de datos cause un problema porque es imposible descifrar los datos sin la clave, suponiendo que se utilice un algoritmo fuerte como AES-256.
Puedes tomar más precauciones para ayudar a proteger la base de datos, como diseñar un sistema seguro, cifrar activos confidenciales y construir un cortafuegos alrededor de los servidores de la base de datos.
Pasos siguientes
En este artículo se presentó una colección de procedimientos recomendados de seguridad de SQL Database y Azure Synapse Analytics para proteger las aplicaciones web y móviles de PaaS. Para obtener más información sobre cómo proteger las implementaciones de PaaS, vea: