Melhores práticas para proteger bases de dados PaaS no Azure

Este artigo apresenta uma coleção das melhores práticas de segurança do Base de Dados SQL do Azure e Azure Synapse Analytics para proteger as suas aplicações web e móveis da sua plataforma como serviço (PaaS). A Microsoft baseou estas melhores práticas na experiência com o Azure e com clientes do Azure.

Base de Dados SQL do Azure e Azure Synapse Analytics fornecem um serviço de base de dados relacional para as suas aplicações baseadas na internet. Analise os serviços que ajudam a proteger as suas aplicações e dados quando utiliza o Base de Dados SQL do Azure e o Azure Synapse Analytics numa implementação PaaS:

  • Autenticação Microsoft Entra (em vez da autenticação SQL Server)
  • Firewall do SQL do Azure
  • Criptografia de dados transparente (TDE)

Usar um repositório de identidade centralizado

Pode configurar o Base de Dados SQL do Azure para usar um de dois tipos de autenticação:

  • A autenticação SQL usa um nome de usuário e senha. Quando cria o servidor para a sua base de dados, especifica uma server admin autenticação com nome de utilizador e palavra-passe. Use estas credenciais para autenticar em qualquer base de dados nesse servidor como proprietário da base de dados.

  • A autenticação Microsoft Entra utiliza identidades geridas pelo Microsoft Entra ID e suporta domínios geridos e integrados. Para usar a autenticação Microsoft Entra, deve criar outro administrador de servidor chamado Microsoft Entra admin, que pode administrar utilizadores e grupos do Microsoft Entra. Este administrador também pode fazer todas as operações que um administrador de servidor normal faz.

A autenticação Microsoft Entra é um mecanismo para se ligar ao Base de Dados SQL do Azure e ao Azure Synapse Analytics, utilizando identidades no Microsoft Entra ID. O Microsoft Entra ID oferece uma alternativa à autenticação do SQL Server para que possa impedir a proliferação de identidades de utilizador entre servidores de base de dados. A autenticação do Microsoft Entra permite gerenciar centralmente as identidades dos usuários do banco de dados e outros serviços da Microsoft em um local central. A gestão de IDs centralizada disponibiliza um único local para gerir utilizadores da base de dados e simplifica a gestão de permissões.

Vantagens do Microsoft Entra ID em vez da autenticação SQL

  • Permite a rotação de senhas num único local.
  • Pode gerir permissões de base de dados usando grupos externos do Microsoft Entra.
  • Elimina o armazenamento de palavras-passe ao ativar a Windows authentication integrada e outras formas de autenticação suportadas pelo Microsoft Entra ID.
  • Usa usuários de banco de dados contidos para autenticar identidades no nível do banco de dados.
  • Suporta autenticação baseada em token para aplicativos que se conectam ao Banco de dados SQL.
  • Suporta federação de domínios com Serviços de Federação do Active Directory (AD FS) (ADFS) ou autenticação nativa de utilizador/palavra-passe para um Microsoft Entra ID local sem sincronização de domínio.
  • Suporta ligações do SQL Server Management Studio que utilizam o Active Directory Universal Authentication, que inclui autenticação multifator (MFA). O MFA inclui autenticação forte com uma variedade de opções de verificação fáceis. As opções de verificação são chamadas telefónicas, mensagens de texto, cartões inteligentes com PIN ou notificação da aplicação móvel. Para mais informações, consulte Universal Authentication with SQL Database and Azure Synapse Analytics.

Para mais informações sobre a autenticação Microsoft Entra, veja:

Observação

Para garantir que Microsoft Entra ID se adequa bem ao seu ambiente, veja Microsoft Entra funcionalidades e limitações.

Restringa o acesso com base no endereço IP

Você pode criar regras de firewall que especificam intervalos de endereços IP aceitáveis. Podes direcionar estas regras tanto ao nível do servidor como da base de dados. Use regras de firewall ao nível da base de dados sempre que possível para aumentar a segurança e tornar a sua base de dados mais portátil. Use regras de firewall ao nível do servidor para administradores e para muitas bases de dados com os mesmos requisitos de acesso quando não quiser perder tempo a configurar cada base de dados individualmente.

As restrições de endereços IP de origem padrão da base de dados SQL permitem o acesso a partir de qualquer endereço Azure, incluindo outras subscrições e inquilinos. Pode restringir isto para permitir apenas o acesso dos seus endereços IP à instância. Mesmo com o firewall SQL e as restrições de endereço IP, a autenticação forte ainda é necessária. Veja as recomendações feitas anteriormente neste artigo.

Para mais informações sobre o firewall SQL do Azure e as restrições de IP, consulte:

Encriptar dados armazenados

Encriptação de Dados Transparente (TDE) está ativado por defeito. O TDE encripta de forma transparente os dados e ficheiros de registo do SQL Server, Base de Dados SQL do Azure e Azure Synapse Analytics. O TDE protege contra o comprometimento do acesso direto aos ficheiros ou das suas cópias de segurança. Esta funcionalidade permite-lhe encriptar dados em repouso sem alterar as aplicações existentes. Mantém o TDE ativado. No entanto, o TDE não impede um atacante que use o caminho de acesso normal. A TDE ajuda-o a cumprir muitas leis, regulamentos e diretrizes estabelecidas em vários setores.

O SQL do Azure trata dos problemas relacionados com as chaves do TDE. Tal como no TDE on-premises, tenha especial cuidado para garantir a recuperação e apoiar as movimentações da base de dados. Em cenários mais sofisticados, pode gerir explicitamente as chaves no Azure Key Vault através de uma gestão de chaves extensível. Consulte Ative TDE em SQL Server Usando EKM. Esta funcionalidade também suporta trazer a sua própria chave (BYOK) através da funcionalidade Azure Key Vault BYOOK.

SQL do Azure fornece encriptação para colunas através de Always Encrypted. Esta funcionalidade permite apenas que aplicações autorizadas acedam a colunas sensíveis. Este tipo de encriptação limita as consultas SQL para colunas encriptadas a valores baseados na igualdade.

Use encriptação ao nível da aplicação para dados seletivos. Por vezes, pode-se mitigar preocupações com a soberania dos dados encriptando os dados com uma chave que seja mantida no país/região correta. Esta abordagem evita que mesmo a transferência acidental de dados cause problemas, pois é impossível desencriptar os dados sem a chave, assumindo que é usado um algoritmo forte como o AES-256.

Pode tomar mais precauções para ajudar a proteger a base de dados, como desenhar um sistema seguro, encriptar ativos confidenciais e construir um firewall em torno dos servidores da base de dados.

Próximos passos

Este artigo apresentou-lhe uma coleção de melhores práticas de segurança para bases de dados SQL e Azure Synapse Analytics para proteger as suas aplicações web e móveis PaaS. Para saber mais sobre como proteger suas implantações de PaaS, consulte: