Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo apresenta uma coleção de melhores práticas de segurança do Banco de Dados SQL do Azure e Azure Synapse Analytics para proteger suas aplicações web e móveis de plataforma como serviço (PaaS). A Microsoft desenvolveu estas melhores práticas com base na experiência com o Azure e com clientes do Azure.
Banco de Dados SQL do Azure e Azure Synapse Analytics fornecem um serviço de banco de dados relacional para seus aplicativos baseados na Internet. Revise serviços que ajudam a proteger suas aplicações e dados quando você usa Banco de Dados SQL do Azure e Azure Synapse Analytics em uma implantação PaaS:
- Autenticação do Microsoft Entra (em vez de autenticação do SQL Server)
- Firewall do SQL do Azure
- Criptografia de Dados Transparente (TDE)
Usar um repositório de identidade centralizado
Você pode configurar o Banco de Dados SQL do Azure para usar um de dois tipos de autenticação:
A autenticação SQL usa um nome de usuário e uma senha. Ao criar o servidor para seu banco de dados, você especifica uma
server adminautenticação com nome de usuário e senha. Use essas credenciais para autenticar qualquer banco de dados nesse servidor como proprietário do banco de dados.A autenticação Microsoft Entra utiliza identidades gerenciadas pelo Microsoft Entra ID e suporta domínios gerenciados e integrados. Para usar a autenticação Microsoft Entra, você deve criar outro administrador de servidor chamado
Microsoft Entra admin, que pode administrar usuários e grupos do Microsoft Entra. Este administrador também pode executar todas as operações executadas por um administrador de servidor comum.
A autenticação Microsoft Entra é um mecanismo para conectar ao Banco de Dados SQL do Azure e ao Azure Synapse Analytics usando identidades no Microsoft Entra ID. Microsoft Entra ID fornece uma alternativa para SQL Server autenticação para que você possa interromper a proliferação de identidades de usuário em servidores de banco de dados. A autenticação do Microsoft Entra permite que você gerencie centralmente as identidades de usuários de banco de dados e outros serviços da Microsoft em um local central. O gerenciamento central de IDs fornece um único local para gerenciar os usuários do banco de dados e simplifica o gerenciamento de permissões.
Benefícios do Microsoft Entra ID em vez da autenticação SQL
- Permite o rodízio de senhas em um único lugar.
- Você pode gerenciar permissões de banco de dados usando grupos externos do Microsoft Entra.
- Elimina o armazenamento de senhas ao habilitar autenticação integrada do Windows e outras formas de autenticação compatíveis com o Microsoft Entra ID.
- Usa usuários de banco de dados independentes para autenticar identidades no nível do banco de dados.
- Dá suporte à autenticação baseada em token para aplicativos que se conectam ao Banco de Dados SQL.
- Dá suporte à federação de domínio com Serviços de Federação do Active Directory (AD FS) (ADFS) ou autenticação nativa de usuário/senha para um Microsoft Entra ID local sem sincronização de domínio.
- Ele suporta conexões do SQL Server Management Studio que utilizam o Active Directory Universal Authentication, que inclui autenticação multifator (MFA). A MFA inclui autenticação forte com uma variedade de opções de verificação fáceis. As opções de verificação são chamada telefônica, mensagem de texto, smart cards com PIN ou notificação de aplicativo móvel. Para obter mais informações, consulte Universal Authentication with SQL Database and Azure Synapse Analytics.
Para mais informações sobre autenticação Microsoft Entra, veja:
- Use a autenticação do Microsoft Entra para autenticação com o SQL Database, Instância Gerenciada ou Azure Synapse Analytics
- Autenticação no Azure Synapse Analytics
- Suporte à autenticação baseada em tokens para Banco de Dados SQL do Azure usando autenticação Microsoft Entra
Observação
Para garantir que Microsoft Entra ID seja uma boa opção para seu ambiente, consulte Recursos e limitações doMicrosoft Entra.
Restringir access com base no endereço IP
Você pode criar regras de firewall que especificam intervalos de endereços IP aceitáveis. Você pode direcionar essas regras tanto para o nível do servidor quanto do banco de dados. Use regras de firewall em nível de banco de dados sempre que possível para aumentar a segurança e tornar seu banco de dados mais portátil. Use regras de firewall em nível de servidor para administradores e para muitos bancos de dados com os mesmos requisitos de acesso quando você não quiser perder tempo configurando cada banco individualmente.
As restrições de endereço IP de origem do Banco de Dados SQL permitem o acesso de qualquer endereço do Azure, incluindo outras assinaturas e locatários. Você pode restringir isso de modo que apenas seus endereços IP possam acessar a instância. Mesmo com o firewall do SQL e as restrições de endereço IP, a autenticação forte ainda é necessária. Consulte as recomendações feitas anteriormente neste artigo.
Para mais informações sobre firewall SQL do Azure e restrições de IP, veja:
- Controle de acesso do Banco de Dados SQL do Azure e Azure Synapse Analytics
- regras de firewall Banco de Dados SQL do Azure e Azure Synapse Analytics
Criptografar dados em repouso
Transparent Data Encryption (TDE) está habilitado por padrão. O TDE criptografa de forma transparente SQL Server, Banco de Dados SQL do Azure e arquivos de log e dados do Azure Synapse Analytics. O TDE protege contra um comprometimento de acesso direto aos arquivos ou seus backups. Esse recurso permite que você criptografe dados em repouso sem alterar as aplicações existentes. Mantenha o TDE ativado. No entanto, o TDE não impede um atacante que usa o caminho de acesso normal. A TDE ajuda você a cumprir muitas leis, regulamentos e diretrizes estabelecidas em diversos setores.
SQL do Azure gerencia problemas relacionados a chaves para TDE. Assim como no TDE on-premises, tenha cuidado especial para garantir a recuperabilidade e apoiar movimentações de banco de dados. Em cenários mais sofisticados, você pode gerenciar explicitamente as chaves no Azure Key Vault por meio de gerenciamento extensível de chaves. Consulte Habilitar TDE no SQL Server Usando EKM. Essa funcionalidade também oferece suporte ao recurso de trazer sua própria chave (BYOK) por meio do recurso BYOK do Azure Key Vault.
SQL do Azure fornece criptografia para colunas por meio de Always Encrypted. Esse recurso permite que apenas aplicativos autorizados acessem colunas sensíveis. Esse tipo de criptografia limita consultas SQL para colunas criptografadas a valores baseados em igualdade.
Use criptografia em nível de aplicação para dados seletivos. Às vezes, você pode mitigar preocupações com a soberania dos dados criptografando os dados com uma chave que fica no país/região correta. Essa abordagem evita que até mesmo a transferência acidental de dados cause problemas, pois é impossível descriptografar os dados sem a chave, assumindo que um algoritmo forte como o AES-256 seja utilizado.
Você pode tomar mais precauções para ajudar a proteger o banco de dados, como projetar um sistema seguro, criptografar ativos confidenciais e construir um firewall ao redor dos servidores do banco de dados.
Próximas etapas
Este artigo apresentou uma coleção de práticas recomendadas de segurança do Banco de Dados SQL e do Azure Synapse Analytics para proteger seus aplicativos Web e móveis de PaaS. Para saber mais sobre como proteger suas implantações de PaaS, confira: