Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
van toepassing op:Azure SQL Database-
Migreren van een zelfbeheerde omgeving naar een PaaS zoals Azure SQL Database kan complex zijn. In dit artikel worden de belangrijkste mogelijkheden van Azure SQL Database voor individuele en pooldatabases beschreven, zodat u toepassingen beschikbaar kunt houden, presterend, veilig en tolerant kunt houden.
Kernkenmerken van Azure SQL Database zijn onder andere:
- Databasebewaking met Azure Portal
- Bedrijfscontinuïteit en herstel na noodgevallen (BCDR)
- Beveiliging en naleving
- Intelligente databasebewaking en -onderhoud
- Gegevensverplaatsing
Notitie
Microsoft Entra ID voorheen Azure Active Directory (Azure AD) werd genoemd.
Databases bewaken met behulp van Azure Portal
Zie Azure SQL Database bewaken met metrische gegevens en waarschuwingenvoor metrische gegevens en waarschuwingen van Azure Monitor, inclusief aanbevolen waarschuwingsregels. Zie het overzicht van aankoopmodellen op basis van DTU en het aankoopmodel op basis van vCore voor meer informatie over servicelagen.
U kunt waarschuwingen configureren voor de metrische prestatiegegevens. Selecteer de knop Alert toevoegen in het venster Metric. Volg de wizard om uw waarschuwing te configureren. U kunt een waarschuwing geven als de metrische gegevens een bepaalde drempelwaarde overschrijden of als de metrische waarde onder een bepaalde drempelwaarde valt.
Als u bijvoorbeeld verwacht dat de workload in uw database groeit, kunt u ervoor kiezen om een e-mailwaarschuwing te configureren wanneer uw database 80% bereikt op een van de metrische prestatiegegevens. U kunt dit als een vroege waarschuwing gebruiken om erachter te komen wanneer u mogelijk moet overschakelen naar de eerstvolgende hoogste rekenkracht.
Met de metrische prestatiegegevens kunt u ook bepalen of u een downgrade naar een lagere rekenkracht kunt uitvoeren. Houd echter rekening met workloads die pieken of fluctueren voordat u de beslissing neemt om over te stappen op een lagere rekenkracht.
Bedrijfscontinuïteit en herstel na noodgevallen (BCDR)
Met mogelijkheden voor bedrijfscontinuïteit en herstel na noodgevallen kunt u uw bedrijf voortzetten als er zich een noodgeval voordoet. De ramp kan een database-niveau gebeurtenis zijn (bijvoorbeeld iemand die per ongeluk een cruciale tabel verwijdert) of een datacenter-niveau gebeurtenis (regionale ramp, bijvoorbeeld een tsunami).
Hoe maak en beheer ik back-ups in SQL Database?
Azure SQL Database maakt automatisch een back-up van databases voor u. Het platform maakt elke week een volledige back-up, elke paar uur een differentiële back-up en elke vijf minuten een log-back-up om te zorgen dat het disaster recovery efficiënt verloopt en dataverlies minimaal is. De eerste volledige back-up vindt plaats zodra u een database maakt. Je kunt deze back-ups gebruiken voor een bepaalde periode, de retentieperiode, die varieert afhankelijk van het serviceniveau dat je kiest. Je kunt op elk moment binnen deze retentieperiode herstellen door gebruik te maken van Point in Time Recovery (PITR).
Daarnaast stelt de functie voor back-ups voor langdurige bewaring je in staat om je back-upbestanden tot wel 10 jaar te bewaren en gegevens van deze back-ups op elk moment binnen die periode te herstellen. Azure bewaart database-back-ups in geo-gerepliceerde opslag om veerkracht te bieden tegen regionale catastrofe. Je kunt deze back-ups ook op elk moment binnen de bewaarperiode herstellen in elke Azure-regio. Zie Bedrijfscontinuïteit in Azure SQL Database voor meer informatie.
Hoe kan ik bedrijfscontinuïteit garanderen in het geval van een noodgeval of regionale ramp op datacenterniveau?
Sla je databaseback-ups op in geo-gerepliceerde opslag om ervoor te zorgen dat je tijdens een regionale ramp de back-up kunt herstellen naar een andere Azure-regio. Deze functie heet geo-herstel. Zie Geo-herstel voor Azure SQL Databasevoor meer informatie en timing van geo-herstel.
Voor bedrijfskritieke databases biedt Azure SQL Database actieve geo-replicatie, waarmee een secundaire kopie met geo-replicatie van uw oorspronkelijke database in een andere regio wordt gemaakt. Als uw database bijvoorbeeld in eerste instantie wordt gehost in de Regio VS - west en u regionale noodtolerantie wilt, maakt u een actieve geo-replica van de database in VS - west naar VS - oost. Wanneer er een ramp toeslaat in West-US, kunt u overschakelen naar de regio Oost-US.
Naast actieve geo-replicatie helpen failovergroepen je bij het beheren van replicatie en failover van een groep databases. U kunt een failovergroep maken die meerdere databases in dezelfde of verschillende regio's bevat. Vervolgens kunt u een failover van alle databases in de failovergroep naar de secundaire regio initiëren. Zie Overzicht van failovergroepen en best practices (Azure SQL Database) voor meer informatie.
Zorg ervoor dat zoneredundantie is ingeschakeld voor de database of elastische pool om tolerantie te bereiken voor storingen in datacenters of beschikbaarheidszones.
Houd uw toepassing actief in de gaten in geval van een ramp en initieer een failover naar het secundaire systeem. U kunt maximaal vier actieve geo-replica's maken in verschillende Azure-regio's. Het wordt nog beter. Je kunt deze secundaire actieve georeplica's ook gebruiken voor alleen-lezen, wat de latentie helpt te verminderen in een geografisch gedistribueerd toepassingsscenario.
Hoe ziet herstel na noodgevallen eruit met SQL Database?
Je kunt je rampenherstelstrategie in slechts een paar stappen configureren in Azure SQL Database wanneer je actieve geo-replicatie of failovergroepen gebruikt. U moet de toepassing en de bijbehorende database nog steeds controleren op een regionale ramp en een failover naar de secundaire regio uitvoeren om de bedrijfscontinuïteit te herstellen.
Zie Azure SQL Database Disaster Recovery 101 voor meer informatie.
Beveiliging en naleving
Azure SQL Database biedt beveiliging op zowel database- als platformniveau. U kunt uw applicatie beheren en optimale beveiliging bieden door gebruik te maken van de volgende functies:
- Identiteit en authenticatie (SQL-authenticatie en authenticatie met Microsoft Entra ID).
- Bewakingsactiviteit (Controle en bedreigingsdetectie).
- Werkelijke gegevens beveiligen (Transparent Data Encryption [TDE] en Always Encrypted).
- Toegang tot gevoelige en bevoorrechte gegevens controleren (beveiliging op rijniveau en dynamische datamaskering).
Microsoft Defender voor Cloud biedt gecentraliseerd beveiligingsbeheer voor workloads die worden uitgevoerd in Azure, on-premises en in andere clouds. U kunt bekijken of essentiële SQL Database-beveiliging zoals Controle en Transparante gegevensversleuteling [TDE] zijn geconfigureerd voor alle resources en beleidsregels maken op basis van uw eigen vereisten.
Welke gebruikersauthenticatiemethoden biedt SQL Database?
SQL Database biedt twee authenticatiemethoden:
Windows-verificatie wordt niet ondersteund. Microsoft Entra ID is een gecentraliseerde service voor identiteits- en toegangsbeheer. Microsoft Entra ID biedt eenmalige aanmelding (SSO) toegang tot het personeel in uw organisatie. Dit betekent dat de inloggegevens worden gedeeld tussen Azure-diensten voor eenvoudigere authenticatie.
Microsoft Entra ID ondersteunt multifactorauthenticatie en kan eenvoudig worden geïntegreerd met Microsoft Entra Connect Sync. Deze integratie maakt het ook mogelijk dat Azure SQL Database multifactorauthenticatie en gastgebruikersaccounts binnen een Microsoft Entra-domein aanbiedt. Als u Active Directory al on-premises gebruikt, kunt u deze federeren met Microsoft Entra-id om uw directory uit te breiden naar Azure.
SQL-verificatie ondersteunt alleen gebruikersnaam en wachtwoord om gebruikers te verifiëren bij elke database op een bepaalde server.
| Als je ... | ... Gebruik |
|---|---|
| AD gebruikt met on-premises SQL Server | Federate AD met Microsoft Entra IDen gebruik Microsoft Entra-verificatie. Met Federatie kunt u eenmalige aanmelding gebruiken. |
| Meervoudige verificatie afdwingen | Meervoudige verificatie vereisen als beleid via voorwaardelijke toegang en microsoft Entra-meervoudige verificatie gebruiken. |
| Zijn aangemeld bij Windows met uw Microsoft Entra-referenties vanuit een federatief domein | Gebruik Microsoft Entra-verificatie. |
| Zijn aangemeld bij Windows met inloggegevens van een domein dat niet is gekoppeld aan Azure | Gebruik geïntegreerde microsoft Entra-verificatie. |
| Heb middenklasse services die verbinding moeten maken met SQL Database | Gebruik geïntegreerde microsoft Entra-verificatie. |
| Een technische vereiste hebben voor het gebruik van SQL-verificatie | SQL-verificatie gebruiken |
Hoe beperk of beheer ik connectiviteitstoegang tot mijn database?
Om connectiviteit voor uw applicatie te organiseren, gebruikt u de volgende technieken:
- Firewall-regels
- Service-eindpunten voor virtueel netwerk
- Gereserveerde IP-adressen
Firewall
Standaard staat de logische SQL-server alle verbindingen met databases niet toe, behalve (optioneel) verbindingen die van andere Azure-diensten binnenkomen. Door een firewallregel te gebruiken, kun je toegang tot je server alleen openen voor entiteiten (bijvoorbeeld een ontwikkelaarmachine) die jij goedkeurt door het IP-adres van die computer door de firewall te laten gaan. Je kunt ook een reeks IP's specificeren waarmee je toegang tot de server wilt toestaan. Je kunt bijvoorbeeld tegelijkertijd IP-adressen van ontwikkelaarsmachines toevoegen aan je organisatie door een bereik op de firewall-instellingenpagina te specificeren.
U kunt firewallregels maken op serverniveau of op databaseniveau. Je kunt serverniveau IP-firewallregels maken door het Azure-portaal te gebruiken of door SSMS te gebruiken. Zie IP-firewallregels maken in SQL Database voor meer informatie over het instellen van een firewallregel op server- en databaseniveau.
Service-eindpunten
Standaard is je database zo geconfigureerd dat Azure-diensten en -resources toegang krijgen tot deze server, wat betekent dat elke virtuele machine in Azure kan proberen verbinding te maken met je database. Deze pogingen moeten nog steeds worden geverifieerd. Als u niet wilt dat uw database toegankelijk is voor ip-adressen van Azure, kunt u Toestaan dat Azure-services en -resources toegang krijgen tot deze server uitschakelen. Daarnaast kunt u service-eindpunten voor virtuele netwerken configureren.
Met service-eindpunten kunt u uw kritieke Azure-resources alleen beschikbaar maken voor uw eigen virtuele privénetwerk in Azure. Deze optie elimineert openbare toegang tot uw resources. Het verkeer tussen uw virtuele netwerk naar Azure blijft in het Backbone-netwerk van Azure. Zonder service-eindpunten krijgt u pakketroutering met geforceerde tunneling. Uw virtuele netwerk dwingt het internetverkeer naar uw organisatie en het Azure Service-verkeer via dezelfde route te doorlopen. Door gebruik te maken van service-endpoints stromen pakketten rechtstreeks van je virtuele netwerk naar de service op het Azure backbone-netwerk.
Gereserveerde IP-adressen
Een andere optie is om gereserveerde IP-adressen in te richten voor uw VM's en deze specifieke IP-adressen voor vm's toe te voegen in de firewallinstellingen van de server. Door gereserveerde IP's toe te wijzen, hoef je de firewallregels niet bij te werken met het wijzigen van IP-adressen.
Op welke poort maak ik verbinding met SQL Database?
Azure SQL Database communiceert via poort 1433. Om verbinding te maken vanuit een bedrijfsnetwerk, moet je een uitgaande regel toevoegen in de firewallinstellingen van je organisatie. Vermijd als richtlijn poort 1433 buiten de Azure-grens bloot te stellen.
Hoe kan ik activiteiten op mijn server en database in SQL Database bewaken en reguleren?
SQL Database-controle
Azure SQL Database Auditing registreert databasegebeurtenissen en schrijft deze naar een auditlogboekbestand in uw Azure Storage-account. Auditing is vooral nuttig als je inzicht wilt krijgen in mogelijke beveiligings- en beleidsovertredingen, naleving van regelgeving wilt waarborgen en meer. Het biedt vooraf geconfigureerde rapporten en een dashboard om je een overzicht te geven van gebeurtenissen die plaatsvinden in je database. Je kunt de categorieën van gebeurtenissen die gecontroleerd moeten worden gedefinieerd en configureren.
Je kunt deze auditbeleid toepassen op databaseniveau of op serverniveau. Voor meer informatie, zie SQL Database Auditing inschakelen.
Detectie van bedreigingen
Door gebruik te maken van dreigingsdetectie kun je handelen op beveiligings- of beleidsovertredingen die door audit worden ontdekt. U hoeft geen beveiligingsexpert te zijn om potentiële bedreigingen of schendingen in uw systeem aan te pakken. Dreigingsdetectie heeft ook enkele ingebouwde mogelijkheden zoals SQL-injectiedetectie, een veelgebruikte manier om een databaseapplicatie aan te vallen. Met detectie van bedreigingen worden meerdere sets algoritmen uitgevoerd waarmee potentiële beveiligingsproblemen en SQL-injectieaanvallen worden gedetecteerd, en afwijkende databasetoegangspatronen (zoals toegang vanaf een ongebruikelijke locatie of door een onbekende principal).
Beveiligingsfunctionarissen of andere aangewezen beheerders ontvangen een e-mailmelding als er een bedreiging wordt gedetecteerd in de database. Elke melding bevat details van de verdachte activiteiten en aanbevelingen voor het verder onderzoeken en beperken van de bedreiging. Zie Detectie van bedreigingen inschakelen voor meer informatie over het inschakelen van bedreigingsdetectie.
Hoe beveilig ik mijn gegevens in het algemeen in SQL Database?
Versleuteling biedt een sterk mechanisme voor het beveiligen en beveiligen van uw gevoelige gegevens tegen indringers. Uw versleutelde gegevens zijn niet van toepassing op de indringer zonder de ontsleutelingssleutel. Er wordt dus een extra beveiligingslaag toegevoegd boven op de bestaande beveiligingslagen die zijn gebouwd in SQL Database. Er zijn twee aspecten voor het beveiligen van uw gegevens in SQL Database:
- Uw gegevens in rusttoestand in de data- en logboekbestanden
- Uw gegevens in vlucht
In SQL Database worden uw rustende gegevens standaard in de data- en logbestanden op het opslagsubsysteem volledig en altijd versleuteld via Transparent Data Encryption [TDE].. Uw back-ups worden ook versleuteld. Met TDE zijn er geen wijzigingen vereist aan de toepassingszijde die toegang hebben tot deze gegevens. De versleuteling en ontsleuteling gebeuren transparant; vandaar de naam.
Sql Database biedt een functie met de naam Always Encrypted voor het beveiligen van uw gevoelige gegevens tijdens de vlucht en at-rest. Always Encrypted is een vorm van versleuteling aan de clientzijde waarmee gevoelige kolommen in uw database worden versleuteld (zodat ze zich in coderingstekst bevinden voor databasebeheerders en onbevoegde gebruikers). De server ontvangt de versleutelde gegevens.
De sleutel voor Always Encrypted wordt ook opgeslagen aan de clientzijde, zodat alleen geautoriseerde clients de gevoelige kolommen kunnen ontsleutelen. De server- en gegevensbeheerders kunnen de gevoelige gegevens niet zien omdat de versleutelingssleutels zijn opgeslagen op de client. Always Encrypted versleutelt gevoelige kolommen in de tabel end-to-end, van niet-geautoriseerde clients naar de fysieke schijf.
Always Encrypted ondersteunt gelijkheidsvergelijkingen, zodat DBA's versleutelde kolommen kunnen blijven doorzoeken als onderdeel van hun SQL-opdrachten. Always Encrypted kan worden gebruikt met verschillende opties voor sleutelarchief, zoals Azure Key Vault, Windows-certificaatarchief en lokale hardwarebeveiligingsmodules.
| Kenmerken | Altijd Versleuteld | Transparante gegevensversleuteling |
|---|---|---|
| versleutelingsbereik | Van begin tot eind | In rust zijnde gegevens |
| Server heeft toegang tot gevoelige gegevens | Nee | Ja, omdat versleuteling voor de stilstaande data is |
| toegestane T-SQL-bewerkingen | Gelijkheidsvergelijking | De volledige T-SQL-oppervlakte is beschikbaar. |
| app-wijzigingen die nodig zijn voor het gebruik van de functie | Minimaal | Minimaal |
| Versleutelingsgranulariteit | Kolomniveau | Databaseniveau |
Hoe kan ik de toegang tot gevoelige gegevens in mijn database beperken?
Elke applicatie bevat gevoelige gegevens in de database die je moet beschermen tegen het zichtbaar zijn voor iedereen. Bepaalde medewerkers binnen de organisatie moeten deze gegevens inzien, maar anderen niet. In zulke gevallen moet je ofwel je gevoelige gegevens maskeren of helemaal niet blootstellen. SQL Database biedt twee benaderingen om te voorkomen dat ongeautoriseerde gebruikers gevoelige gegevens inzien:
Dynamische datamasking is een datamaskingfunctie die je kunt gebruiken om blootstelling aan gevoelige data te beperken door deze te maskeren voor niet-privilegede gebruikers. Je definieert een maskerregel die een maskerpatroon creëert. Je mag bijvoorbeeld alleen de laatste vier cijfers van een nationaal ID-nummer
XXX-XX-0000tonen en de rest maskeren met hetXteken. Met dynamische datamaskering identificeer je welke gebruikers zijn uitgesloten van de maskerregel en kun je ongemaskeerde data zien. Het maskeren vindt on-the-fly plaats en er zijn verschillende maskerfuncties beschikbaar voor verschillende datacategorieën.Met beveiliging op rijniveau kunt u de toegang op rijniveau beheren. Deze functie verbergt bepaalde rijen in een databasetabel op basis van de gebruiker die de query uitvoert (groepslidmaatschap of uitvoeringscontext). De toegangsbeperking wordt gedaan op de databaselaag in plaats van in een applicatielaag, wat je app-logica vereenvoudigt. Je begint met het maken van een predicaat dat de rijen wegfiltert die niet zichtbaar zijn. Vervolgens maak je het beveiligingsbeleid aan dat bepaalt wie toegang heeft tot deze rijen. Ten slotte voert de eindgebruiker zijn query uit en, afhankelijk van het privilege van de gebruiker, bezichtigen ze ofwel die beperkte rijen of kunnen ze helemaal niet zien.
Hoe beheer ik versleutelingssleutels in de cloud?
Zowel Always Encrypted (client-side encryptie) als transparante dataversleuteling (encryptie in rust) bieden door de klant beheerde sleutelopties . Roteer regelmatig encryptiesleutels. Kies een rotatiefrequentie die aansluit bij de interne regelgeving van je organisatie en de nalevingseisen.
TDE (Transparent Data Encryption)
TDE gebruikt een hiërarchie met twee sleutels. De gegevens van elke gebruikersdatabase worden versleuteld met een symmetrische AES-256 database-unieke database-encryptiesleutel (DEK), die weer wordt versleuteld met een server-unieke asymmetrische RSA 2048 mastersleutel. De hoofdsleutel kan op de volgende manieren worden beheerd:
- Automatisch door Azure SQL Database
- Of door u Azure Key Vault als sleutelarchief te gebruiken
Standaard beheert Azure SQL Database de TDE hoofdsleutel. Als je organisatie controle wil over de hoofdsleutel, gebruik dan Azure Key Vault als sleutelopslag. Door gebruik te maken van Azure Key Vault neemt uw organisatie de controle over de sleutelacceptatie, rotatie en machtigingsbeheer in eigen handen. Het roteren van of wijzigen van het type van een TDE-hoofdsleutel gaat snel, omdat alleen de DEK opnieuw wordt versleuteld. Voor organisaties met een scheiding van rollen tussen beveiliging en datamanagement kan een beveiligingsbeheerder het sleutelmateriaal voor de TDE-hoofdsleutel in Azure Key Vault beschikbaar stellen en een Azure Key Vault-sleutelidentificatie aan de databasebeheerder verstrekken voor versleuteling in rust op een server. Key Vault is zodanig ontworpen dat Microsoft geen versleutelingssleutels ziet of extraheert. U krijgt ook een gecentraliseerd beheer van sleutels voor uw organisatie.
Altijd Versleuteld
Always Encrypted gebruikt ook een hiërarchie met twee sleutels. Een kolom met gevoelige gegevens wordt versleuteld met een AES 256-kolom encryptiesleutel (CEK), die weer wordt versleuteld met een kolom-hoofdsleutel (CMK). De clientstuurprogramma's voor Always Encrypted hebben geen beperkingen voor de lengte van CMK's. De versleutelde waarde van de CEK wordt opgeslagen in de database en de CMK wordt opgeslagen in een vertrouwd sleutelarchief, zoals Windows Certificate Store, Azure Key Vault of een hardwarebeveiligingsmodule.
Roteer zowel de CEK als de CMK.
CEK-rotatie is een grootte van de gegevensbewerking en kan tijdintensief zijn, afhankelijk van de grootte van de tabellen die de versleutelde kolommen bevatten. Plan de CEK-rotaties dienovereenkomstig.
CMK-rotatie beïnvloedt de databaseprestaties niet en kan met gescheiden rollen worden uitgevoerd.
In het volgende diagram ziet u de opties voor het sleutelarchief voor de kolomhoofdsleutels in Always Encrypted:
Hoe kan ik het verkeer tussen mijn organisatie en SQL Database optimaliseren en beveiligen?
Het netwerkverkeer tussen uw organisatie en de SQL-database loopt over het algemeen via het openbare netwerk. Je kunt dit pad echter optimaliseren en veiliger maken door Azure ExpressRoute te gebruiken. ExpressRoute breidt je bedrijfsnetwerk uit naar het Azure-platform via een privéverbinding, waarbij het publieke internet wordt omzeild. U krijgt ook een hogere beveiliging, betrouwbaarheid en routeringsoptimalisatie die resulteert in lagere netwerklatenties en snellere snelheden dan normaal gesproken via het openbare internet. Als je van plan bent een aanzienlijk deel van de data tussen je organisatie en Azure over te dragen, kan het gebruik van ExpressRoute kostenvoordelen opleveren. U kunt kiezen uit drie verschillende connectiviteitsmodellen voor de verbinding van uw organisatie met Azure:
Met ExpressRoute kunt u ook maximaal 2x de bandbreedtelimiet uitbarsten die u koopt zonder extra kosten. Je kunt ook cross-region connectiviteit configureren met ExpressRoute. Zie ExpressRoute-partners en peeringlocaties voor een lijst met ExpressRoute-connectiviteitsproviders. De volgende artikelen beschrijven ExpressRoute in meer detail:
Voldoet SQL Database aan alle wettelijke vereisten en hoe helpt dat met de naleving van mijn eigen organisatie?
Azure SQL Database voldoet aan een reeks regelgevende eisen. Om de nieuwste reeks compliances te bekijken waaraan SQL Database voldoet, bezoek het Microsoft Trust Center en bekijk de compliances die belangrijk zijn voor uw organisatie om te zien of SQL Database onder de compliant Azure-diensten valt. Hoewel SQL Database is gecertificeerd als een compatibele service, helpt het bij de naleving van de service van uw organisatie, maar wordt deze niet automatisch gegarandeerd.
Intelligente databasebewaking en -onderhoud na migratie
Nadat je je database naar SQL Database hebt gemigreerd, monitor je je database (bijvoorbeeld controleer je hoe het gebruik van middelen is of controleer DBCC) en voer je regelmatig onderhoud uit (bijvoorbeeld indexen, statistieken en meer herbouwen of reorganiseren). SQL Database maakt gebruik van de historische trends en vastgelegde metrische gegevens en statistieken om u proactief te helpen bij het bewaken en onderhouden van uw database, zodat uw toepassing altijd optimaal wordt uitgevoerd. In sommige gevallen kan Azure SQL Database automatisch onderhoudstaken uitvoeren, afhankelijk van uw configuratie-instelling. Er zijn drie facetten voor het bewaken van uw database in SQL Database:
- Prestatiebewaking en optimalisatie
- Optimalisatie van beveiliging
- Kostenoptimalisatie
Prestatiebewaking en optimalisatie
Door gebruik te maken van Query Performance Insights kun je op maat gemaakte aanbevelingen krijgen voor je databasewerklast, zodat je applicaties optimaal kunnen blijven draaien. U kunt deze ook zo instellen dat deze aanbevelingen automatisch worden toegepast en u hoeft geen onderhoudstaken uit te voeren. Door SQL Database Advisor te gebruiken, kun je automatisch indexaanbevelingen implementeren op basis van je werklast. Deze functie heet Auto-Tuning. De aanbevelingen veranderen naarmate uw toepassingsworkload verandert, zodat u de meest relevante suggesties krijgt. U krijgt ook de mogelijkheid om deze aanbevelingen handmatig te bekijken en deze naar eigen goeddunken toe te passen.
Optimalisatie van beveiliging
SQL Database biedt uitvoerbare beveiligingsaanbevelingen om je te helpen je data te beveiligen. Het biedt ook dreigingsdetectie om verdachte databaseactiviteiten te identificeren en te onderzoeken die een potentiële bedreiging voor de database kunnen vormen. Kwetsbaarheidsbeoordeling is een database scan- en rapportagedienst die je kunt gebruiken om de beveiligingsstatus van je databases op grote schaal te monitoren en beveiligingsrisico's en afwijkingen van een door jou gedefinieerde beveiligingsbaseline te identificeren. Na elke scan wordt een aangepaste lijst van uitvoerbare stappen en herstelscripts geleverd, samen met een beoordelingsrapport dat je kan helpen voldoen aan de nalevingsvereisten.
Door gebruik te maken van Microsoft Defender voor Cloud kun je beveiligingsaanbevelingen voor alle kanten identificeren en snel toepassen.
Kostenoptimalisatie
Het Azure SQL-platform analyseert de gebruiksgeschiedenis over de databases in een server om kostenoptimalisatie-opties te evalueren en aan te bevelen. Deze analyse duurt meestal een paar weken aan activiteit om bruikbare aanbevelingen te analyseren en op te bouwen.
Mogelijk ontvangt u bannermeldingen in uw Azure SQL-server met aanbevelingen voor kosten. Voor meer informatie, zie Elastic pools helpen u meerdere databases te beheren en op te schalen in Azure SQL Database en Plan en beheren kosten voor Azure SQL Database.
Hoe bewaak ik de prestaties en het resourcegebruik in SQL Database?
Je kunt prestaties en resourcegebruik in SQL Database monitoren met de volgende methoden:
Databasetoezichthouder
Database watcher verzamelt uitgebreide workloadbewakingsgegevens om u een gedetailleerd overzicht te geven van de prestaties, configuratie en status van de database. Dashboards in de Azure portal bieden een overzicht in één oogopslag van uw Azure SQL-omgeving en een gedetailleerde weergave van elke bewaakte resource. Gegevens worden verzameld in een centraal gegevensarchief in uw Azure-abonnement. U kunt query's uitvoeren, analyseren, exporteren, verzamelde gegevens visualiseren en integreren met downstreamsystemen.
Zie de volgende artikelen voor meer informatie over database watcher:
- Azure SQL-workloads monitoren met databasebewaker (preview)
- Quickstart: Een watcher maken om Azure SQL te bewaken (preview)
- Een watcher maken en configureren (preview)
- Database Watcher-verzameling van gegevens en datasets (preview)
- Bewakingsgegevens van database-watcher analyseren (preview)
- Veelgestelde vragen over Database Watcher
Azure Portal
Het Azure-portaal toont het gebruik van een database wanneer je de database selecteert en de grafiek selecteert in het Overzichtspaneel. U kunt de grafiek wijzigen om meerdere metrische gegevens weer te geven, waaronder CPU-percentage, DTU-percentage, Data IO-percentage, Sessiepercentage en Databasegroottepercentage.
In deze grafiek kunt u ook waarschuwingen per resource configureren. Deze waarschuwingen stellen je in staat om te reageren op resourcecondities via een e-mail, te schrijven naar een HTTPS/HTTP-eindpunt of een actie uit te voeren. Voor meer informatie, zie Create alerts for Azure SQL Database met behulp van het Azure-portaal.
Dynamische beheerweergaven
U kunt een query uitvoeren op de sys.dm_db_resource_stats dynamische beheerweergave om de geschiedenis van statistieken over resourceverbruik van het afgelopen uur en de sys.resource_stats systeemcatalogusweergave te retourneren om de geschiedenis van de afgelopen 14 dagen te retourneren.
Inzicht in queryprestaties
inzicht in queryprestaties kunt u een geschiedenis bekijken van de meestgebruikte query's en langlopende query's voor een specifieke database. U kunt query's snel identificeren TOP op basis van resourcegebruik, duur en uitvoeringsfrequentie. U kunt query's bijhouden en regressie detecteren. Voor deze functie moet Query Store- zijn ingeschakeld en actief zijn voor de database.
Ik zie prestatieproblemen: Hoe verschilt mijn SQL Database-probleemoplossingsmethodologie van SQL Server?
De meeste probleemoplossingstechnieken die je gebruikt om query- en databaseprestatieproblemen te diagnosticeren, zijn hetzelfde als bij on-premises SQL Server. Azure SQL Database gebruikt dezelfde SQL Database Engine. Toch helpen functies in Azure je om prestatieproblemen nog eenvoudiger te onderzoeken en te diagnosticeren. Het kan ook enkele van deze corrigerende maatregelen namens u uitvoeren en in sommige gevallen deze proactief automatisch oplossen.
Uw aanpak voor het oplossen van prestatieproblemen kan aanzienlijk profiteren van het gebruik van intelligente functies zoals Query Performance Insight (QPI) en Database Advisor. Het verschil in methodologie is dat je niet langer handmatig hoeft te werken aan het uitzoeken van de essentiële details die je kunnen helpen het probleem op te lossen. Het platform doet het harde werk voor u. Een voorbeeld van dat werk is QPI. Door QPI te gebruiken, kun je helemaal tot op queryniveau doorgaan en naar de historische trends kijken om precies te bepalen wanneer de query is teruggegaan. De Database Advisor geeft je aanbevelingen over zaken die je kunnen helpen je algehele prestaties in het algemeen te verbeteren, zoals het missen van indexen, het weglaten van indexen, het parameteriseren van je zoekopdrachten en meer.
Bij prestatieprobleemoplossing is het belangrijk om te bepalen of het alleen de applicatie is of de database die de prestaties van je applicatie beïnvloedt. Vaak ligt het prestatieprobleem in de toepassingslaag. Dit kan de architectuur of het patroon voor gegevenstoegang zijn. Stel dat u een chatty-toepassing hebt die gevoelig is voor netwerklatentie. In dit geval lijdt je applicatie omdat er veel korte verzoeken heen en weer gaan ("praatjes") tussen de applicatie en de server. Op een druk netwerk lopen deze retourritten snel op. Als u de prestaties in dit geval wilt verbeteren, kunt u Batch-query's gebruiken om de retourlatentie te verminderen en de prestaties van de toepassing te verbeteren.
Daarnaast, als je een verslechtering van de algehele prestaties van je database opmerkt, kun je de sys.dm_db_resource_stats en sys.resource_stats dynamische beheerweergaven monitoren om het CPU-, IO- en geheugenverbruik te begrijpen. Uw prestaties kunnen worden beïnvloed als uw database is uitgehongerd van resources. Mogelijk moet u de rekenkracht en/of servicelaag wijzigen op basis van de groeiende en afnemende workloadvereisten.
Voor een uitgebreide set aanbevelingen voor prestatieproblemen bij tuning, zie Tune your database.
Hoe zorg ik ervoor dat ik de juiste servicelaag en compute size gebruik?
SQL Database biedt twee verschillende aankoopmodellen: het oudere DTU-model en het meer aanpasbare vCore-aankoopmodel. Zie VCore- en DTU-aankoopmodellen van Azure SQL Database vergelijken voor meer informatie.
U kunt uw query- en databaseresourceverbruik bewaken in beide aankoopmodellen. Zie bewaken en prestaties afstemmen voor meer informatie. Als je merkt dat je databases consequent op hoge benutting draaien, overweeg dan om op te schalen naar een hogere rekenkracht. Op dezelfde manier geldt: als je de resources tijdens piekuren niet zo intensief gebruikt, overweeg dan om de huidige rekencapaciteit omlaag te schalen. Je kunt overwegen Azure Automation te gebruiken om je SQL-databases op schema te schalen.
Als je een SaaS-app-patroon of een databaseconsolidatiescenario hebt, overweeg dan een elastische pool te gebruiken voor kostenoptimalisatie. Een elastische pool is een uitstekende manier om databaseconsolidatie en kostenoptimalisatie te bereiken. Voor meer informatie over het beheren van meerdere databases met behulp van een elastische pool, zie Pools en databases beheren.
Hoe vaak moet ik databaseintegriteitscontroles uitvoeren voor mijn database?
SQL Database kan bepaalde klassen gegevensbeschadiging automatisch en zonder gegevensverlies verwerken. De dienst gebruikt deze ingebouwde technieken wanneer dat nodig is. Als er problemen zijn, pakt SQL Database deze proactief aan. Als extra beveiligingslaag kun je ervoor kiezen om het herstellen van back-ups te testen en integriteitscontroles uit te voeren. Voor meer informatie, zie Data integrity in Azure SQL Database.
Automatische paginareparatie wordt gebruikt om pagina's te repareren die beschadigd zijn of problemen met gegevensintegriteit hebben. De CHECKSUM instelling verifieert altijd de integriteit van de databasepagina's. Zie Gegevensintegriteit in SQL Database voor meer informatie.
Gegevensverplaatsing na migratie
Hoe exporteer en importeer ik data als BACPAC-bestanden vanuit de SQL-database via het Azure-portaal?
Exporteren: U kunt uw database in Azure SQL Database exporteren als een BACPAC-bestand vanuit Azure Portal:
Import: Je kunt ook data importeren als een BACPAC-bestand in je database in Azure SQL Database door gebruik te maken van het Azure-portaal:
Hoe synchroniseer ik gegevens tussen SQL Database en SQL Server?
Voor meer informatie over alternatieven voor datasynchronisatie, zie Migreren naar alternatieve oplossingen.