Aanbevolen procedures voor het beveiligen van PaaS-databases in Azure

Dit artikel biedt een verzameling beveiligingsrichtlijnen voor Azure SQL Database en Azure Synapse Analytics voor het beveiligen van uw web- en mobiele toepassingen op basis van platform als dienst (PaaS). Microsoft heeft deze best practices afgeleid uit ervaring met Azure- en Azure-klanten.

Azure SQL Database en Azure Synapse Analytics bieden een relationele databaseservice voor uw internettoepassingen. Bekijk diensten die helpen uw applicaties en data te beschermen wanneer u Azure SQL Database en Azure Synapse Analytics gebruikt in een PaaS-implementatie:

  • Microsoft Entra-verificatie (in plaats van SQL Server-verificatie)
  • Azure SQL-firewall
  • TDE (Transparent Data Encryption)

Een gecentraliseerde identiteitsopslagplaats gebruiken

Je kunt Azure SQL Database configureren om een van twee soorten authenticatie te gebruiken:

  • SQL-verificatie maakt gebruik van een gebruikersnaam en wachtwoord. Wanneer je de server voor je database aanmaakt, specificeer je een server admin authenticatie met een gebruikersnaam en wachtwoord. Gebruik deze inloggegevens om je te authenticeren bij elke database op die server als database-eigenaar.

  • Microsoft Entra-authenticatie gebruikt identiteiten die worden beheerd door Microsoft Entra ID en ondersteunt beheerde en geïntegreerde domeinen. Om Microsoft Entra-authenticatie te gebruiken, moet je een andere serverbeheerder aanmaken genaamd de Microsoft Entra admin, die Microsoft Entra-gebruikers en -groepen kan beheren. Deze beheerder kan ook alle bewerkingen uitvoeren die reguliere serverbeheerders kunnen uitvoeren.

Microsoft Entra-authenticatie is een mechanisme om verbinding te maken met Azure SQL Database en Azure Synapse Analytics door gebruik te maken van identiteiten in Microsoft Entra ID. Microsoft Entra ID biedt een alternatief voor SQL Server verificatie, zodat u de verspreiding van gebruikersidentiteiten op databaseservers kunt stoppen. Met Microsoft Entra-verificatie kunt u de identiteiten van databasegebruikers en andere Microsoft-services centraal beheren op één centrale locatie. Centraal identiteitsbeheer biedt één plek voor het beheren van databasegebruikers en vereenvoudigt het machtigingenbeheer.

Voordelen van Microsoft Entra ID in plaats van SQL-authenticatie

  • Maakt rotatie van wachtwoorden op één plek mogelijk.
  • Je kunt databaserechten beheren door gebruik te maken van externe Microsoft Entra-groepen.
  • Elimineert het opslaan van wachtwoorden door geïntegreerde Windows authentication en andere vormen van verificatie in te schakelen die worden ondersteund door Microsoft Entra ID.
  • Maakt gebruik van ingesloten databasegebruikers om identiteiten op databaseniveau te verifiëren.
  • Ondersteunt verificatie op basis van tokens voor toepassingen die verbinding maken met SQL Database.
  • Ondersteunt domeinfederatie met Active Directory Federation Services (ADFS) of systeemeigen gebruikers-/wachtwoordverificatie voor een lokale Microsoft Entra ID zonder domeinsynchronisatie.
  • Het ondersteunt verbindingen van SQL Server Management Studio die gebruikmaken van Active Directory Universal Authentication, waaronder multifactorauthenticatie (MFA). MFA bevat sterke verificatie met een scala aan eenvoudige verificatieopties. Verificatieopties zijn telefoongesprekken, sms'jes, smartcards met pincode of een melding via een mobiele app. Zie Universal Authentication met SQL Database en Azure Synapse Analytics voor meer informatie.

Voor meer informatie over Microsoft Entra-authenticatie, zie:

Opmerking

Zie Microsoft Entra-functies en -beperkingen om ervoor te zorgen dat Microsoft Entra ID geschikt is voor uw omgeving.

Access beperken op basis van IP-adres

U kunt firewallregels maken waarmee bereiken van acceptabele IP-adressen worden opgegeven. Je kunt deze regels zowel op server- als databaseniveau targeten. Gebruik waar mogelijk database-niveau firewallregels om de beveiliging te verbeteren en je database draagbaarder te maken. Gebruik server-level firewallregels voor beheerders en voor veel databases met dezelfde toegangsvereisten als je geen tijd wilt besteden aan het configureren van elke database individueel.

Standaard-IP-adresbeperkingen voor SQL Database staan access toe vanaf elk Azure-adres, inclusief andere abonnementen en tenants. U kunt dit beperken zodat alleen uw IP-adressen toegang hebben tot de instantie. Zelfs met uw SQL-firewall en IP-adresbeperkingen is sterke verificatie nog steeds nodig. Zie de aanbevelingen die eerder in dit artikel zijn gedaan.

Voor meer informatie over Azure SQL-firewall en IP-beperkingen, zie:

Gegevens die zich in rust bevinden versleutelen

Transparent Data Encryption (TDE) is standaard ingeschakeld. TDE versleutelt SQL Server, Azure SQL Database en Azure Synapse Analytics-gegevens en -logboekbestanden transparant. TDE beschermt tegen een inbreuk op directe access naar de bestanden of hun back-up. Deze functie stelt je in staat om data in rust te versleutelen zonder bestaande applicaties te wijzigen. Houd TDE ingeschakeld. TDE stopt echter geen aanvaller die het normale toegangspad gebruikt. TDE helpt u te voldoen aan vele wetten, regels en richtlijnen die in diverse sectoren zijn vastgesteld.

Azure SQL beheert sleutelgerelateerde problemen voor TDE. Net als bij TDE on-premises, moet u er extra op letten dat herstelbaarheid is gewaarborgd en dat databases kunnen worden verplaatst. In meer geavanceerde situaties kun je de sleutels in Azure Key Vault expliciet beheren via uitbreidbaar sleutelbeheer. Zie Enable TDE in SQL Server Using EKM. Deze mogelijkheid ondersteunt ook 'bring your own key' (BYOK) via de Azure Key Vault BYOK-functionaliteit.

Azure SQL biedt versleuteling voor kolommen via Always Encrypted. Deze functie stelt alleen geautoriseerde applicaties in staat om gevoelige kolommen te benaderen. Dit soort encryptie beperkt SQL-query's voor versleutelde kolommen tot gelijkheidsgebaseerde waarden.

Gebruik applicatie-niveau encryptie voor selectieve data. Soms kun je zorgen over gegevenssoevereiniteit beperken door data te versleutelen met een sleutel die in het juiste land/regio wordt bewaard. Deze aanpak voorkomt zelfs dat per ongeluk gegevensoverdracht problemen veroorzaakt, omdat het onmogelijk is om de data te ontsleutelen zonder de sleutel, ervan uitgaande dat een sterk algoritme zoals AES-256 wordt gebruikt.

Je kunt meer voorzorgsmaatregelen nemen om de database te beveiligen, zoals het ontwerpen van een veilig systeem, het versleutelen van vertrouwelijke middelen en het bouwen van een firewall rond de databaseservers.

Volgende stappen

In dit artikel hebt u kennisgemaakt met een verzameling aanbevolen procedures voor SQL Database en Azure Synapse Analytics voor het beveiligen van uw PaaS-web- en mobiele toepassingen. Zie voor meer informatie over het beveiligen van uw PaaS-implementaties: