Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważna
Szukasz rozwiązania bazy danych dla scenariuszy o dużej skali z umową SLA gwarantującą poziom dostępności na poziomie 99,999%, natychmiastowym skalowaniem automatycznym i automatycznym przełączaniem awaryjnym między wieloma regionami? Rozważmy usługę Azure Cosmos DB dla noSQL.
Czy chcesz zaimplementować graf przetwarzania analitycznego online (OLAP) lub przeprowadzić migrację istniejącej aplikacji Apache Gremlin? Rozważ użycie programu Graph w usłudze Microsoft Fabric.
Azure Cosmos DB for Apache Gremlin to w pełni zarządzana usługa bazy danych grafów, która umożliwia przechowywanie, wykonywanie zapytań i nawigację po danych grafowych na dużą skalę przy użyciu języka zapytań Gremlin.
Ten artykuł zawiera wskazówki dotyczące najlepszego zabezpieczania wdrożenia usługi Azure Cosmos DB dla środowiska Apache Gremlin.
Bezpieczeństwo sieci
Wyłącz dostęp do publicznej sieci i używaj tylko prywatnych punktów końcowych: Wdróż Azure Cosmos DB dla NoSQL przy użyciu konfiguracji ograniczającej dostęp sieciowy do wdrożonej w Azure sieci wirtualnej. Konto jest udostępniane za pośrednictwem określonej skonfigurowanej podsieci. Następnie wyłącz dostęp do sieci publicznej dla całego konta i używaj prywatnych punktów końcowych wyłącznie dla usług łączących się z kontem. Aby uzyskać więcej informacji, zobacz konfigurowanie dostępu do sieci wirtualnej i konfigurowanie dostępu z prywatnych punktów końcowych.
Włącz obwód zabezpieczeń sieci na potrzeby izolacji sieci: użyj obwodu zabezpieczeń sieci (NSP), aby ograniczyć dostęp do konta usługi Azure Cosmos DB, definiując granice sieci i izolując je od publicznego dostępu do Internetu. Aby uzyskać więcej informacji, zobacz Konfigurowanie obwodu zabezpieczeń sieci.
Zarządzanie tożsamościami
- Użyj kontroli dostępu opartej na rolach płaszczyzny kontroli Azure, aby zarządzać bazami danych kont i kontenerami: Zastosuj kontrolę dostępu opartą na rolach Azure, aby zdefiniować szczegółowe uprawnienia do zarządzania kontami, bazami danych i kontenerami Azure Cosmos DB. Ta kontrola zapewnia, że tylko autoryzowani użytkownicy lub usługi mogą wykonywać operacje administracyjne. Aby uzyskać więcej informacji, zobacz Udzielanie dostępu do warstwy kontroli.
Zabezpieczenia transportu
- Używanie i wymuszanie protokołu TLS 1.3 na potrzeby zabezpieczeń transportu: wymuszanie zabezpieczeń warstwy transportu (TLS) 1.3 w celu zabezpieczenia danych przesyłanych przy użyciu najnowszych protokołów kryptograficznych, co zapewnia większe szyfrowanie i lepszą wydajność. Aby uzyskać więcej informacji, zobacz Minimalne wymuszanie protokołu TLS.
Szyfrowanie danych
Szyfruj dane magazynowane lub w ruchu przy użyciu kluczy zarządzanych przez usługę lub kluczy zarządzanych przez klienta (CMK): chroń poufne dane, szyfrując je magazynowane i przesyłane. Aby uzyskać większą kontrolę nad szyfrowaniem, użyj kluczy zarządzanych przez usługę dla uproszczenia lub kluczy zarządzanych przez klienta. Aby uzyskać więcej informacji, zobacz Konfigurowanie kluczy zarządzanych przez klienta.
Użyj funkcji Always Encrypted, aby zabezpieczyć dane za pomocą szyfrowania po stronie klienta: funkcja Always Encrypted gwarantuje, że poufne dane są szyfrowane po stronie klienta przed wysłaniem do usługi Azure Cosmos DB, zapewniając dodatkową warstwę zabezpieczeń. Aby uzyskać więcej informacji, zobacz Always Encrypted.
Tworzenie kopii zapasowej i przywracanie
Włącz natywną ciągłą kopię zapasową i przywracanie: chroń dane, włączając ciągłą kopię zapasową, co umożliwia przywrócenie konta usługi Azure Cosmos DB do dowolnego punktu w czasie w okresie przechowywania. Aby uzyskać więcej informacji, zobacz Ciągła kopia zapasowa i przywracanie.
Testowanie procedur tworzenia kopii zapasowych i odzyskiwania: aby zweryfikować skuteczność procesów tworzenia kopii zapasowych, regularnie testuje przywracanie baz danych, kontenerów i elementów. Aby uzyskać więcej informacji, zobacz przywracanie kontenera lub bazy danych.