Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure HorizonDB est un service de base de données entièrement managé qui fournit des fonctionnalités intégrées de haute disponibilité, de sauvegardes automatisées et de mise à l’échelle. La sécurisation de vos déploiements de base de données PostgreSQL est essentielle pour protéger les données sensibles et assurer la conformité aux normes du secteur.
Cet article vous guide sur la sécurisation de votre déploiement de serveur horizonDB Azure.
Contrôle d’accès
La section Contrôle d’accès se concentre sur la sécurisation du niveau d’accès en fonction du principe des privilèges minimum. Elle met l’accent sur la réduction du risque d’accès non autorisé aux ressources sensibles en limitant et en gérant des autorisations élevées, en appliquant l’authentification multifacteur et en veillant à ce que les actions privilégiées soient journalisées et auditées.
Voici quelques-uns des services de sécurité, fonctionnalités et meilleures pratiques possibles pour la section Contrôle d’accès :
Utilisez le contrôle d’accès basé sur les rôles : mettez en œuvre Azure Role-Based Access Control (RBAC) pour gérer l’accès aux ressources Azure HorizonDB. Attribuez des rôles en fonction du principe du privilège minimum, ce qui garantit que les utilisateurs et les applications disposent uniquement des autorisations dont ils ont besoin. Pour plus d’informations, consultez Azure role based Access Control (RBAC).
Suivez les meilleures pratiques de sécurité d’Azure : HorizonDB suit les meilleures pratiques de sécurité d’Azure en matière de gestion des identités et des accès.
Gérer les utilisateurs, les rôles et les autorisations de base de données locale : utilisez la gestion intégrée des rôles PostgreSQL pour contrôler l’accès au niveau de la base de données. Créez des rôles personnalisés avec des autorisations spécifiques pour appliquer le principe du privilège minimum. Examinez et auditez régulièrement ces rôles pour garantir la conformité aux stratégies de sécurité. Pour plus d’informations, consultez Gérer les utilisateurs dans Azure HorizonDB (préversion).
Protection de données
La section Protection des données se concentre sur la sécurisation des données sensibles au repos et en transit. Elle garantit que les données sont chiffrées, que l’accès est contrôlé et que les informations sensibles sont protégées contre un accès non autorisé. Il met l’accent sur l’utilisation du chiffrement, des connexions sécurisées et du masquage des données pour protéger l’intégrité et la confidentialité des données.
Voici quelques services de sécurité, fonctionnalités et meilleures pratiques possibles pour la section Protection des données :
Chiffrer les données en transit
Vérifier les connexions TLS : Azure HorizonDB chiffre les données en transit entre votre application et la base de données. Configurez votre application pour vérifier le certificat de serveur. Pour plus d’informations, consultez Transport Layer Security (TLS) dans Azure HorizonDB (préversion).
Vérifiez que le client dispose des derniers certificats TLS installés : assurez-vous que vos applications clientes disposent des derniers certificats TLS installés pour prendre en charge les connexions sécurisées. Pour plus d’informations, consultez Transport Layer Security (TLS) dans Azure HorizonDB (préversion).
Exiger l’utilisation de TLS 1.3 : configurez votre serveur PostgreSQL pour exiger TLS 1.3 pour toutes les connexions. Pour plus d’informations, consultez Transport Layer Security (TLS) dans Azure HorizonDB (préversion).
Chiffrement au repos
Data est toujours chiffré de manière transparente au repos avec SMK : Azure HorizonDB chiffre automatiquement les données au repos à l’aide de clés gérées par le service (SMK). Ce chiffrement garantit que vos données sont protégées sans nécessiter de configuration supplémentaire. Il s’appuie sur l’infrastructure de stockage Azure sous-jacente. Il couvre le serveur principal, les réplicas, la récupération dans le temps (PITR) et les sauvegardes. Pour plus d’informations, consultez Chiffrement des données au repos dans Azure HorizonDB (préversion).
Chiffrer les données ultra-sensibles avec le chiffrement côté client : pour les données ultra-sensibles, envisagez d’implémenter le chiffrement côté client. Cette approche implique le chiffrement des données avant de l’envoyer à la base de données, ce qui garantit que seules les données chiffrées sont stockées dans la base de données. Cette pratique offre une plus grande couche de sécurité, car la base de données elle-même et, par conséquent, l’administrateur de base de données n’a pas accès aux données non chiffrées.
Masquage et réaction des données
Implémenter le masquage des données : utilisez l’extension PostgreSQL Anonymiser pour prendre en charge :
Vidages anonymes : exportez les données masquées dans un fichier SQL.
Masquage statique : supprimez les données personnelles en fonction des règles.
Masquage dynamique : masquer les données personnelles uniquement pour les utilisateurs masqués.
Affichages masquage : créez des vues dédiées pour les utilisateurs masqués.
Masquage des wrappers de données : appliquez des règles de masquage sur des données externes.
Sauvegarde et récupération
La section Sauvegarde et récupération se concentre sur la garantie que les données et les configurations entre les services Azure sont régulièrement sauvegardées, protégées et récupérables en cas de défaillances ou de sinistres. Il met l’accent sur l’automatisation des sauvegardes, la sécurisation des données de sauvegarde et la vérification que les processus de récupération sont testés et validés pour répondre aux objectifs de délai de récupération (RTO) et aux objectifs de point de récupération (RPO). La section met également en évidence l’importance de la surveillance et de l’audit des processus de sauvegarde pour garantir la conformité et la préparation. Pour obtenir une vue d’ensemble, consultez Vue d’ensemble de la continuité d’activité dans Azure HorizonDB (préversion).
Voici quelques-uns des services de sécurité, fonctionnalités et meilleures pratiques possibles pour la section Détection de sauvegarde et récupération :
Configurer les sauvegardes automatisées : Azure HorizonDB effectue automatiquement des sauvegardes quotidiennes de vos fichiers de base de données et sauvegarde en continu les journaux des transactions. Vous pouvez conserver les sauvegardes de sept jours jusqu’à 35 jours. Vous pouvez restaurer votre serveur de base de données à n’importe quel point dans le temps au cours de la période de conservation de votre sauvegarde. Le RTO dépend de la taille des données à restaurer et du temps d’exécution de la récupération des journaux. Il peut aller de quelques minutes à 12 heures. Pour plus d’informations, consultez Backups dans Azure HorizonDB (préversion).
Configurez les réplicas en lecture : utilisez les réplicas en lecture pour décharger les opérations de lecture à partir du serveur principal, ce qui améliore les performances et la disponibilité. Vous pouvez également utiliser des réplicas en lecture pour les scénarios de récupération d’urgence, ce qui vous permet de basculer rapidement vers un réplica avec une défaillance du serveur principal.
Protégez les données de sauvegarde avec le chiffrement de clé gérée par le client : sécurisez vos données de sauvegarde à l’aide du chiffrement au repos.