Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure HorizonDB é um serviço de base de dados totalmente gerido que oferece alta disponibilidade incorporada, backups automatizados e capacidades de escalabilidade. Proteger suas implantações de banco de dados PostgreSQL é crucial para proteger dados confidenciais e manter a conformidade com os padrões do setor.
Este artigo orienta-o sobre como proteger a implementação do seu servidor Azure HorizonDB.
Controlo de acesso
A seção de controle de acesso se concentra em proteger o nível de acesso com base no princípio de menor privilégio. Ele enfatiza a minimização do risco de acesso não autorizado a recursos confidenciais, restringindo e gerenciando permissões elevadas, impondo autenticação multifator e garantindo que ações privilegiadas sejam registradas e auditadas.
Aqui estão alguns possíveis serviços de segurança, recursos e práticas recomendadas para a seção de controle de acesso:
Utilize o controlo de acesso baseado em funções: Implemente o Controlo de Acesso Baseado em Funções do Azure (RBAC) para gerir o acesso aos recursos do Azure HorizonDB. Atribua funções com base no princípio do menor privilégio, garantindo que os usuários e aplicativos tenham apenas as permissões de que precisam. Para mais informações, visite Azure Role Based Controlo de Acesso (RBAC).
Siga Azure melhores práticas de segurança: O HorizonDB segue Azure melhores práticas de segurança para a gestão de identidade e acessos.
Gerenciar usuários, funções e permissões do banco de dados local: use o gerenciamento de funções interno do PostgreSQL para controlar o acesso no nível do banco de dados. Crie funções personalizadas com permissões específicas para impor o princípio de menor privilégio. Analise e audite regularmente essas funções para garantir a conformidade com as políticas de segurança. Para mais informações, visite Gerir utilizadores em Azure HorizonDB (Pré-visualização).
Proteção de dados
A seção de proteção de dados se concentra na proteção de dados confidenciais em repouso e em trânsito. Ele garante que os dados sejam criptografados, o acesso seja controlado e as informações confidenciais sejam protegidas contra acesso não autorizado. Ele enfatiza o uso de criptografia, conexões seguras e mascaramento de dados para salvaguardar a integridade e a confidencialidade dos dados.
Aqui estão alguns possíveis serviços de segurança, recursos e práticas recomendadas para a seção de proteção de dados:
Criptografar dados em trânsito
Verify TLS connections: Azure HorizonDB encripta os dados em trânsito entre a sua aplicação e a base de dados. Configure a sua aplicação para verificar o certificado do servidor. Para mais informações, consulte Segurança da Camada de Transporte (TLS) no Azure HorizonDB (Pré-visualização).
Verifique se o cliente tem os certificados TLS mais recentes instalados: certifique-se de que seus aplicativos cliente tenham os certificados TLS mais recentes instalados para oferecer suporte a conexões seguras. Para mais informações, consulte Segurança da Camada de Transporte (TLS) no Azure HorizonDB (Pré-visualização).
Exigir o uso de TLS 1.3: Configure seu servidor PostgreSQL para exigir TLS 1.3 para todas as conexões. Para mais informações, consulte Segurança da Camada de Transporte (TLS) no Azure HorizonDB (Pré-visualização).
Encriptação em repouso
Dados são sempre transparentemente encriptados em repouso com SMK: Azure O HorizonDB encripta automaticamente os dados em repouso usando chaves geridas por serviços (SMK). Esta encriptação garante que os seus dados estão protegidos sem necessitar de configuração adicional. Ele depende da infraestrutura de armazenamento subjacente do Azure. Ele abrange o servidor primário, réplicas, recuperação point-in-time (PITR) e backups. Para mais informações, consulte Encriptação de dados inativos no Azure HorizonDB (Pré-visualização).
Criptografe dados ultrassensíveis com criptografia do lado do cliente: para dados ultrasconfidenciais, considere implementar a criptografia do lado do cliente. Essa abordagem envolve criptografar dados antes de enviá-los para o banco de dados, garantindo que apenas dados criptografados sejam armazenados no banco de dados. Essa prática fornece uma camada maior de segurança, pois o próprio banco de dados e, portanto, o administrador do banco de dados não tem acesso aos dados não criptografados.
Mascaramento e redação de dados
Implementar mascaramento de dados: use uma extensão PostgreSQL Anonymizer para suportar:
Despejos anônimos: exporte os dados mascarados para um arquivo SQL.
Mascaramento estático: Remova os dados pessoais de acordo com as regras.
Mascaramento Dinâmico: Oculte dados pessoais apenas para os usuários mascarados.
Mascarar visualizações: crie visualizações dedicadas para os usuários mascarados.
Aplicação de mascaramento em envoltórios de dados: Aplique regras de mascaramento em dados externos.
Backup e recuperação
A seção de backup e recuperação se concentra em garantir que os dados e as configurações nos serviços do Azure sejam regularmente copiados, protegidos e recuperáveis em falhas ou desastres. Ele enfatiza a automação de backups, a proteção dos dados de backup e a garantia de que os processos de recuperação sejam testados e validados para atender aos objetivos de tempo de recuperação (RTO) e aos RPOs (Recovery Point Objetives, objetivos de ponto de recuperação). A seção também destaca a importância de monitorar e auditar os processos de backup para garantir a conformidade e a prontidão. Para uma visão geral, veja Visão geral da continuidade do negócio no Azure HorizonDB (Pré-visualização).
Aqui estão alguns possíveis serviços de segurança, recursos e práticas recomendadas para a seção de deteção de backup e recuperação:
Configure cópias de segurança automáticas: O Azure HorizonDB efetua automaticamente cópias de segurança diárias dos ficheiros da sua base de dados e cópias de segurança contínuas dos registos de transações. Você pode reter backups de sete dias até 35 dias. Você pode restaurar o servidor de banco de dados para qualquer momento no tempo dentro do período de retenção de backup. O RTO depende do tamanho dos dados a serem restaurados e do tempo para executar a recuperação de log. Pode variar de alguns minutos até 12 horas. Para mais informações, consulte Backups em Azure HorizonDB (Pré-visualização).
Configurar réplicas de leitura: Utilize as réplicas de leitura para descarregar operações de leitura do servidor primário, melhorando o desempenho e a disponibilidade. Você também pode usar réplicas de leitura para cenários de recuperação de desastres, permitindo que você alterne rapidamente para uma réplica caso ocorra uma falha no servidor primário.
Proteja os dados de backup com criptografia de chave gerenciada pelo cliente: proteja seus dados de backup usando criptografia em repouso.