Procedure consigliate per la protezione dei database PaaS in Azure

Questo articolo fornisce una raccolta delle migliori pratiche di sicurezza di database SQL di Azure e Azure Synapse Analytics per proteggere le tue applicazioni web e mobili platform as a service (PaaS). Microsoft ha ricavato queste best practice dall'esperienza con Azure e i clienti di Azure.

database SQL di Azure e Azure Synapse Analytics forniscono un servizio di database relazionale per le applicazioni basate su Internet. Esamina i servizi che aiutano a proteggere le tue applicazioni e i tuoi dati quando utilizzi database SQL di Azure e Azure Synapse Analytics in una distribuzione PaaS:

  • Autenticazione di Microsoft Entra (anziché autenticazione di SQL Server)
  • firewall di Azure SQL
  • Transparent Data Encryption (TDE)

Usare un archivio di identità centralizzato

Puoi configurare database SQL di Azure per utilizzare uno di due tipi di autenticazione:

  • L'autenticazione SQL usa un nome utente e una password. Quando crei il server per il tuo database, specifichi un'autenticazione server admin con nome utente e password. Usa queste credenziali per autenticarti su qualsiasi database su quel server come proprietario del database.

  • L'autenticazione Microsoft Entra utilizza identità gestite da Microsoft Entra ID e supporta domini gestiti e integrati. Per utilizzare l'autenticazione Microsoft Entra, devi creare un altro amministratore server chiamato Microsoft Entra admin, che può gestire utenti e gruppi Microsoft Entra. Questo amministratore può eseguire anche tutte le operazioni eseguite da un normale amministratore del server.

L'autenticazione Microsoft Entra è un meccanismo per connettersi a database SQL di Azure e Azure Synapse Analytics utilizzando le identità in Microsoft Entra ID. Microsoft Entra ID offre un'alternativa all'autenticazione SQL Server in modo da impedire la proliferazione delle identità utente nei server di database. L'autenticazione di Microsoft Entra consente di gestire centralmente le identità degli utenti del database e di altri servizi Microsoft in una posizione centrale. La gestione centrale degli ID consente di gestire gli utenti del database da un unico punto e semplifica la gestione delle autorizzazioni.

Vantaggi di Microsoft Entra ID invece dell'autenticazione SQL

  • Consente la rotazione delle password in un'unica posizione.
  • Puoi gestire i permessi del database utilizzando gruppi Microsoft Entra esterni.
  • Elimina l'archiviazione delle password abilitando autenticazione di Windows integrati e altre forme di autenticazione supportate da Microsoft Entra ID.
  • Usa gli utenti di un database indipendente per autenticare le identità a livello di database.
  • Supporta l'autenticazione basata su token per le applicazioni che si connettono al database SQL.
  • Supporta la federazione del dominio con Active Directory Federation Services (ADFS) o l'autenticazione nativa dell'utente/password per un Microsoft Entra ID locale senza sincronizzazione del dominio.
  • Supporta connessioni da SQL Server Management Studio che utilizzano Active Directory Universal Authentication, che include l'autenticazione multifattore (MFA). L'autenticazione a più fattori include un'autenticazione avanzata con una gamma di opzioni di verifica semplici. Le opzioni di verifica sono chiamata telefonica, messaggio di testo, smart card con PIN o notifiche tramite app mobile. Per altre informazioni, vedere Autenticazione Universale con il database SQL e Azure Synapse Analytics.

Per maggiori informazioni sull'autenticazione Microsoft Entra, vedi:

Annotazioni

Per garantire che Microsoft Entra ID sia adatta all'ambiente in uso, vedere Microsoft Entra features and limitations.

Limitare le access in base all'indirizzo IP

È possibile creare regole del firewall che specificano intervalli di indirizzi IP accettabili. Puoi mirare a queste regole sia a livello di server che di database. Usa regole firewall a livello di database ogni volta che è possibile per migliorare la sicurezza e rendere il tuo database più portatile. Usa regole firewall a livello server per gli amministratori e per molti database con gli stessi requisiti di accesso quando non vuoi perdere tempo a configurare ogni database individualmente.

Le restrizioni IP di origine predefinite nel database SQL consentono l'accesso da qualsiasi indirizzo di Azure, compresi anche altre sottoscrizioni e tenant. È possibile limitare questa operazione in modo da consentire solo ai propri indirizzi IP di accedere all'istanza. Anche con il firewall SQL e le restrizioni relative all'indirizzo IP, è comunque necessaria l'autenticazione avanzata. Vedere le raccomandazioni apportate in precedenza in questo articolo.

Per maggiori informazioni sul firewall Azure SQL e le restrizioni IP, vedi:

Crittografare i dati a riposo

Transparent Data Encryption (TDE) è abilitato per impostazione predefinita. TDE crittografa in modo trasparente SQL Server, database SQL di Azure e Azure Synapse file di log e dati di Analytics. TDE protegge da una compromissione del access diretto ai file o al relativo backup. Questa funzione ti permette di criptare i dati a riposo senza cambiare applicazioni esistenti. Tieni abilitato il TDE. Tuttavia, TDE non ferma un attaccante che utilizza il percorso di accesso normale. Il TDE ti aiuta a rispettare molte leggi, regolamenti e linee guida stabilite in vari settori.

Azure SQL gestisce problemi legati alle chiavi per TDE. Come per i TDE on-premises, si presta particolare attenzione a garantire la recuperabilità e a supportare gli spostamenti del database. In scenari più sofisticati, puoi gestire esplicitamente le chiavi in Azure Key Vault tramite una gestione estensibile delle chiavi. Consultare Abilitare TDE su SQL Server utilizzando EKM. Questa funzionalità supporta anche il trasporto della tua chiave (BYOK) tramite la funzionalità Azure Key Vault BYOOK.

Azure SQL fornisce la crittografia per le colonne tramite Always Encrypted. Questa funzione consente solo alle applicazioni autorizzate di accedere alle colonne sensibili. Questo tipo di crittografia limita le query SQL per colonne criptate a valori basati sull'uguaglianza.

Usa la crittografia a livello applicativo per i dati selettivi. A volte puoi mitigare le preoccupazioni sulla sovranità dei dati criptando i dati con una chiave mantenuta nel paese/regione corretta. Questo approccio impedisce che anche il trasferimento accidentale di dati causi un problema perché è impossibile decifrare i dati senza la chiave, assumendo che venga utilizzato un algoritmo forte come AES-256.

Puoi adottare ulteriori precauzioni per aiutare a proteggere il database, come progettare un sistema sicuro, criptare asset riservati e costruire un firewall attorno ai server del database.

Passaggi successivi

Questo articolo illustra una raccolta di database SQL e procedure consigliate per la sicurezza di Azure Synapse Analytics per proteggere le applicazioni Web e per dispositivi mobili PaaS. Per ulteriori informazioni sulla protezione delle distribuzioni PaaS, vedere: