Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln ger en samling av Azure SQL Database och Azure Synapse Analytics säkerhetsbästa praxis för att säkra din plattform som en tjänst (PaaS) webb- och mobilapplikationer. Microsoft härledde dessa bästa praxis från erfarenhet med Azure- och Azure-kunder.
Azure SQL Database och Azure Synapse Analytics tillhandahåller en relationsdatabastjänst för dina Internetbaserade program. Granska tjänster som hjälper till att skydda dina applikationer och data när du använder Azure SQL Database och Azure Synapse Analytics i en PaaS-distribution:
- Microsoft Entra-autentisering (i stället för SQL Server autentisering)
- Azure SQL Firewall
- Transparent Data Encryption (TDE)
Använda en central identitetslagringsplats
Du kan konfigurera Azure SQL Database att använda en av två typer av autentisering:
SQL-autentisering använder ett användarnamn och lösenord. När du skapar servern för din databas anger du en
server adminautentisering med användarnamn och lösenord. Använd dessa inloggningsuppgifter för att autentisera dig mot vilken databas som helst på den servern som databasägare.Microsoft Entra-autentisering använder identiteter som hanteras av Microsoft Entra ID och stödjer hanterade och integrerade domäner. För att använda Microsoft Entra-autentisering måste du skapa en annan serveradministratör kallad
Microsoft Entra admin, som kan administrera Microsoft Entra-användare och grupper. Den här administratören kan också utföra alla åtgärder som en vanlig serveradministratören kan.
Microsoft Entra-autentisering är en mekanism för att ansluta till Azure SQL Database och Azure Synapse Analytics genom att använda identiteter i Microsoft Entra ID. Microsoft Entra ID är ett alternativ till SQL Server autentisering så att du kan stoppa spridningen av användaridentiteter mellan databasservrar. Med Microsoft Entra-autentisering kan du centralt hantera identiteter för databasanvändare och andra Microsoft-tjänster på en central plats. Central ID-hantering ger en enda plats för hantering av databasanvändare och förenklar behörighetshanteringen.
Fördelar med Microsoft Entra ID istället för SQL-autentisering
- Tillåter lösenordsrotation på en enda plats.
- Du kan hantera databasbehörigheter genom att använda externa Microsoft Entra-grupper.
- Eliminerar lagring av lösenord genom att aktivera integrerade Windows authentication och andra former av autentisering som stöds av Microsoft Entra ID.
- Använder inneslutna databasanvändare för att autentisera identiteter på databasnivå.
- Stöder tokenbaserad autentisering för program som ansluter till SQL Database.
- Stöder domänfederation med Active Directory Federation Services (ADFS) (ADFS) eller intern användar-/lösenordsautentisering för en lokal Microsoft Entra ID utan domänsynkronisering.
- Den stöder anslutningar från SQL Server Management Studio som använder služba Active Directory Universal Authentication, vilket inkluderar multifaktorautentisering (MFA). MFA innehåller stark autentisering med en rad enkla verifieringsalternativ. Verifieringsalternativ är telefonsamtal, sms, smartkort med PIN-kod eller mobilappnotiser. Mer information finns i Universal Authentication med SQL Database och Azure Synapse Analytics.
För mer information om Microsoft Entra-autentisering, se:
- Använd Microsoft Entra-autentisering för autentisering med SQL Database, Managed Instance eller Azure Synapse Analytics
- Autentisering till Azure Synapse Analytics
- Stöd för tokenbaserad autentisering för Azure SQL Database genom att använda Microsoft Entra-autentisering
Anmärkning
Se Microsoft Entra-funktioner och begränsningar för att säkerställa att Microsoft Entra ID passar bra för din miljö.
Begränsa access baserat på IP-adress
Du kan skapa brandväggsregler som anger intervall med godkända IP-adresser. Du kan rikta in dig på dessa regler både på server- och databasnivå. Använd brandväggsregler på databasnivå när det är möjligt för att förbättra säkerheten och göra din databas mer portabel. Använd servernivå-brandväggsregler för administratörer och för många databaser med samma åtkomstkrav när du inte vill lägga tid på att konfigurera varje databas individuellt.
SQL Database-standardbegränsningar för standard-IP-adress tillåter åtkomst från alla Azure-adresser, inklusive andra prenumerationer och hyrande enheter. Du kan begränsa detta till att endast tillåta dina IP-adresser att få åtkomst till instansen. Även med sql-brandväggen och IP-adressbegränsningar krävs stark autentisering. Se rekommendationerna som gjordes tidigare i den här artikeln.
För mer information om Azure SQL-brandvägg och IP-begränsningar, se:
- Azure SQL Database och Azure Synapse Analytics åtkomstkontroll
- Azure SQL Database och Azure Synapse Analytics-brandväggsregler
Kryptera data i vila
Transparent Data Encryption (TDE) är aktiverat som standard. TDE krypterar transparent SQL Server, Azure SQL Database och Azure Synapse Analytics-data och loggfiler. TDE skyddar mot intrång av direkt åtkomst till filerna eller deras säkerhetskopior. Denna funktion gör det möjligt att kryptera data i vila utan att ändra befintliga applikationer. Ha TDE aktiverat. TDE stoppar dock inte en angripare som använder den vanliga åtkomstvägen. TDE hjälper dig att följa många lagar, regler och riktlinjer som fastställts inom olika branscher.
Azure SQL hanterar nyckelrelaterade problem för TDE. Precis som med TDE på plats, var särskilt noga med att säkerställa återställbarhet och stödja databasflyttar. I mer avancerade scenarier kan du explicit hantera nycklarna i Azure Key Vault genom utbyggbar nyckelhantering. Se Aktivera TDE på SQL Server med EKM. Denna funktion stödjer också att ta med din egen nyckel (BYOK) via Azure Key Vault BYOK-funktionen.
Azure SQL tillhandahåller kryptering för kolumner via Always Encrypted. Denna funktion tillåter endast auktoriserade applikationer att komma åt känsliga kolumner. Denna typ av kryptering begränsar SQL-frågor för krypterade kolumner till jämlikhetsbaserade värden.
Använd applikationsnivåkryptering för selektiv data. Ibland kan man minska bekymmer kring datasuveränitet genom att kryptera data med en nyckel som förvaras i rätt land/region. Denna metod förhindrar även oavsiktlig dataöverföring från att orsaka problem eftersom det är omöjligt att dekryptera data utan nyckeln, förutsatt att en stark algoritm som AES-256 används.
Du kan vidta fler försiktighetsåtgärder för att hjälpa till att säkra databasen, såsom att designa ett säkert system, kryptera konfidentiella tillgångar och bygga en brandvägg runt databasservrarna.
Nästa steg
Den här artikeln introducerade dig för en samling metodtips för SQL Database- och Azure Synapse Analytics-säkerhet för att skydda dina PaaS-webb- och mobilprogram. Mer information om hur du skyddar dina PaaS-distributioner finns i: