Uw Azure HorizonDB beveiligen (preview)

Azure HorizonDB is een volledig beheerde databaseservice die ingebouwde mogelijkheden voor hoge beschikbaarheid, geautomatiseerde back-ups en schaalaanpassing biedt. Het beveiligen van uw PostgreSQL-database-implementaties is van cruciaal belang voor het beveiligen van gevoelige gegevens en het onderhouden van de naleving van industriestandaarden.

In dit artikel wordt uitgelegd hoe u uw Azure HorizonDB Server-implementatie kunt beveiligen.

Toegangsbeheer

De sectie toegangsbeheer is gericht op het beveiligen van het toegangsniveau op basis van het principe van minimale bevoegdheden. Het minimaliseert het risico van onbevoegde toegang tot gevoelige resources door verhoogde machtigingen te beperken en te beheren, meervoudige verificatie af te dwingen en ervoor te zorgen dat bevoegde acties worden geregistreerd en gecontroleerd.

Hier volgen enkele mogelijke beveiligingsservices, functies en aanbevolen procedures voor de sectie toegangsbeheer:

  • Gebruik op rollen gebaseerd toegangsbeheer: Implementeer Azure Role-Based Access Control (RBAC) om de toegang tot Azure HorizonDB-resources te beheren. Wijs rollen toe op basis van het principe van minimale bevoegdheden, zodat gebruikers en toepassingen alleen de machtigingen hebben die ze nodig hebben. Ga voor meer informatie naar Azure op rollen gebaseerd Access Control (RBAC).

  • Volg de Azure-beveiligingsbest practices: HorizonDB volgt de Azure-beveiligingsbest practices voor identiteits- en toegangsbeheer.

  • Lokale databasegebruikers, rollen en machtigingen beheren: gebruik het ingebouwde rolbeheer van PostgreSQL om de toegang op databaseniveau te beheren. Maak aangepaste rollen met specifieke machtigingen om het principe van minimale bevoegdheden af te dwingen. Controleer en audit deze rollen regelmatig om naleving van het beveiligingsbeleid te garanderen. Ga voor meer informatie naar Gebruikers beheren in Azure HorizonDB (preview).

Gegevensbeveiliging

De sectie gegevensbescherming is gericht op het beveiligen van gevoelige gegevens in rust en in transit. Het zorgt ervoor dat gegevens worden versleuteld, toegang wordt beheerd en gevoelige informatie wordt beschermd tegen onbevoegde toegang. Het benadrukt het gebruik van versleuteling, beveiligde verbindingen en gegevensmaskering om de integriteit en vertrouwelijkheid van gegevens te waarborgen.

Hier volgen enkele mogelijke beveiligingsservices, functies en aanbevolen procedures voor de sectie gegevensbescherming:

Versleutel gegevens tijdens transport

Versleuteling van opgeslagen data

  • Data wordt altijd transparant versleuteld met SMK: Azure HorizonDB versleutelt automatisch data-at-rest met behulp van door de service beheerde sleutels (SMK). Deze versleuteling zorgt ervoor dat uw gegevens worden beveiligd zonder extra configuratie. Deze is afhankelijk van de onderliggende Azure-opslaginfrastructuur. Het behandelt de primaire server, replica's, herstel naar een bepaald tijdstip (PITR) en back-ups. Zie Data encryption at rest in Azure HorizonDB (preview) voor meer informatie.

  • Ultragevoelige gegevens versleutelen met versleuteling aan de clientzijde: voor ultragevoelige gegevens kunt u overwegen versleuteling aan de clientzijde te implementeren. Deze benadering omvat het versleutelen van gegevens voordat u deze naar de database verzendt, zodat alleen versleutelde gegevens worden opgeslagen in de database. Deze procedure biedt een meer beveiligingslaag, omdat de database zelf en daarom de databasebeheerder geen toegang heeft tot de niet-versleutelde gegevens.

Gegevensmaskering en -redaction

  • Gegevensmaskering implementeren: Gebruik de PostgreSQL Anonymizer-extensie ter ondersteuning van:

  • Anonieme dumps: exporteer de gemaskeerde gegevens naar een SQL-bestand.

  • Statische maskering: Verwijder de persoonlijke gegevens volgens de regels.

  • Dynamische maskering: verberg persoonlijke gegevens alleen voor de gemaskeerde gebruikers.

  • Maskeringsweergaven: bouw toegewezen weergaven voor de gemaskeerde gebruikers.

  • Dataomhulsels maskeren: Pas maskeringsregels toe op externe gegevens.

Back-up en herstel

De sectie back-up en herstel is gericht op het garanderen dat er regelmatig een back-up van gegevens en configuraties in Azure-services wordt gemaakt, beschermd en hersteld bij storingen of noodgevallen. Het benadrukt het automatiseren van back-ups, het beveiligen van back-upgegevens en het garanderen dat herstelprocessen worden getest en gevalideerd om te voldoen aan de beoogde hersteltijd (RTO) en beoogde herstelpunten (RPO). In de sectie wordt ook het belang van het bewaken en controleren van back-upprocessen benadrukt om naleving en gereedheid te garanderen. Zie Overzicht van bedrijfscontinuïteit in Azure HorizonDB (preview)voor een overzicht.

Hier volgen enkele mogelijke beveiligingsservices, functies en aanbevolen procedures voor de sectie back-up- en hersteldetectie:

  • Automatische back-ups configureren: Azure HorizonDB voert automatisch dagelijkse back-ups van uw databasebestanden uit en maakt continu een back-up van transactielogboeken. U kunt back-ups bewaren van zeven dagen tot 35 dagen. U kunt uw databaseserver herstellen naar een bepaald tijdstip binnen de bewaarperiode voor back-ups. De RTO is afhankelijk van de grootte van de gegevens die moeten worden hersteld en de tijd die nodig is om logboekherstel uit te voeren. Het kan variëren van een paar minuten tot 12 uur. Zie Backups in Azure HorizonDB (preview) voor meer informatie.

  • Leesreplica's configureren: gebruik de leesreplica's om leesbewerkingen van de primaire server te offloaden, waardoor de prestaties en beschikbaarheid worden verbeterd. U kunt ook leesreplica's gebruiken voor scenario's voor herstel na noodgevallen, zodat u snel kunt overschakelen naar een replica met een primaire serverfout.

  • Back-upgegevens beveiligen met door de klant beheerde sleutelversleuteling: Beveilig uw back-upgegevens met versleuteling in rust.