Proteja o seu servidor flexível do Base de Dados do Azure para PostgreSQL

O Banco de Dados do Azure para PostgreSQL é um serviço de banco de dados totalmente gerenciado que fornece alta disponibilidade interna, backups automatizados e recursos de dimensionamento. Proteger as implementações da sua base de dados PostgreSQL ajuda a proteger dados sensíveis e a cumprir os requisitos de conformidade.

Este artigo orienta-o sobre como proteger a sua base de dados Base de Dados do Azure para PostgreSQL para implementação de servidores flexíveis.

As recomendações de segurança neste artigo implementam os princípios do Confiança Zero: "Verificar explicitamente", "Usar acesso com privilégios mínimos" e "Assumir violação". Para obter orientações abrangentes sobre Confiança Zero, consulte o Centro de Orientação Confiança Zero.

Segurança de rede

Os controlos de segurança de rede ajudam a reduzir a exposição pública e a integrar o Base de Dados do Azure para PostgreSQL com servidores flexíveis numa arquitetura de rede virtual segmentada.

Gestão de identidade e acesso

Os controlos de identidade e acesso ajudam a centralizar a autenticação, reduzir a exposição a credenciais e impor privilégios mínimos na gestão do Azure e no acesso à base de dados PostgreSQL.

  • Utilize a autenticação Microsoft Entra: Prefira autenticação Microsoft Entra para o servidor flexível PostgreSQL para centralizar os controlos de identidade e reduzir a dependência das palavras-passe das bases de dados locais. Para mais informações, consulte a autenticação do Microsoft Entra com o Base de Dados do Azure para PostgreSQL.

  • Gerir os princípios do Microsoft Entra: Atribuir e analisar administradores, utilizadores e grupos do Microsoft Entra para o servidor flexível PostgreSQL, de modo a que o acesso à base de dados tenha o menor privilégio. Para mais informações, consulte Gerir funções Microsoft Entra no Base de Dados do Azure para PostgreSQL.

  • Use identidades geridas para acesso à aplicação: Autentique aplicações alojadas no Azure no servidor flexível PostgreSQL com identidades geridas, em vez de armazenar credenciais no código da aplicação ou configuração. Para mais informações, consulte Identidades Geridas no Base de Dados do Azure para PostgreSQL.

  • Impor o Acesso Condicional para administradores PostgreSQL: Aplicar políticas de Acesso Condicional, como autenticação multifator e requisitos de dispositivos compatíveis, a identidades que administram servidores flexíveis PostgreSQL e recursos Azure relacionados. Para mais informações, consulte Política de Acesso Condicional Comum: Exigir MFA para gestão do Azure.

  • Utilize o SCRAM para autenticação local: Se forem necessários utilizadores locais do PostgreSQL, utilize a autenticação SCRAM e práticas de palavras-passe robustas para reduzir o risco de comprometimento das palavras-passe. Para mais informações, consulte autenticação SCRAM no Base de Dados do Azure para PostgreSQL.

  • Gerir os papéis locais da base de dados: Utilize os papéis e permissões do PostgreSQL para restringir o acesso ao nível da base de dados aos objetos e operações de que cada utilizador necessita. Para mais informações, consulte Gerir utilizadores no Base de Dados do Azure para PostgreSQL.

  • Implementar controlo de acesso baseado em papéis (RBAC) no Azure: Atribuir papéis Azure RBAC apenas a identidades que precisem de criar, configurar, monitorizar ou eliminar recursos flexíveis do servidor PostgreSQL. Para mais informações, consulte controlo de acesso baseado em funções no Azure.

Proteção de dados

O Base de Dados do Azure para PostgreSQL encripta os servidores primários, as réplicas, os dados de recuperação para um ponto no tempo e as cópias de segurança em repouso, utilizando chaves geridas pelo serviço. Utilize os seguintes controlos configuráveis pelo cliente quando a sua carga de trabalho exigir uma governação de encriptação mais forte ou proteções contra o uso de dados.

Registo e monitorização

Os controlos de registo e monitorização ajudam-no a detetar atividades suspeitas, investigar incidentes e manter as provas de auditoria PostgreSQL disponíveis para fluxos de trabalho operacionais e de conformidade.

Conformidade e governança

Os controlos de conformidade e governação ajudam-no a aplicar uma configuração consistente, a mapear as implementações do PostgreSQL aos requisitos regulamentares e a manter a propriedade da segurança visível em grande escala.

  • Aplicar a configuração de segurança do PostgreSQL com o Azure Policy: Atribuir políticas incorporadas para os controlos flexíveis do servidor PostgreSQL, como endpoints privados, restrições de acesso público, registo de diagnóstico, TLS, chaves geridas pelo cliente e backup geo-redundante. Para mais informações, consulte os built-ins do Azure Policy para Base de Dados do Azure para PostgreSQL.

  • Revise as ofertas de conformidade para PostgreSQL: Mapeie o servidor flexível da Base de Dados do Azure para PostgreSQL para as certificações e atestados de conformidade relevantes antes de processar dados regulados. Para mais informações, consulte Compliance in Base de Dados do Azure para PostgreSQL.

  • Aplique bloqueios de recursos a servidores de produção: Use bloqueios de gestão em servidores flexíveis PostgreSQL de produção e recursos dependentes para reduzir eliminações acidentais ou alterações de configuração disruptivas. Para mais informações, consulte Proteger os seus recursos Azure com um bloqueio.

  • Marque recursos PostgreSQL para governação: Aplique etiquetas como carga de trabalho, ambiente, classificação de dados, proprietário e âmbito de conformidade aos servidores flexíveis PostgreSQL e recursos relacionados, para que os fluxos de trabalho de políticas, inventário e gestão de custos possam identificar bases de dados protegidas. Para obter mais informações, consulte Utilizar etiquetas para organizar os seus recursos do Azure.

Backup e recuperação

Os controlos de backup e recuperação ajudam-no a restaurar os dados PostgreSQL após eliminação acidental, corrupção ou perturbação regional enquanto cumpre os objetivos de recuperação da carga de trabalho.

Passos seguintes