Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Database for MySQL är en fullständigt hanterad databastjänst som tillhandahåller inbyggd hög tillgänglighet, automatiserade säkerhetskopieringar och skalningsfunktioner. Det är viktigt att skydda dina MySQL-databasdistributioner för att skydda känsliga data och upprätthålla efterlevnaden av branschstandarder.
Den här artikeln beskriver hur du skyddar din Azure Database for MySQL Server-distribution.
Nätverkssäkerhet
Avsnittet Nätverkssäkerhet vägleder dig genom att förhindra offentlig åtkomst och använda nätverksfunktionerna för att integrera din MySQL i en säker, segmenterad molnnätverksarkitektur. Konceptuell information finns i Anslutnings- och nätverksbegrepp för Azure Database for MySQL – flexibel server.
För att förbättra säkerheten för mySQL-databasservern bör du överväga följande metodtips:
- Inaktivera åtkomst till offentligt nätverk: Inaktivera åtkomst till offentligt nätverk för mySQL för att förhindra exponering för Internet. Den här åtgärden säkerställer att endast betrodda nätverk kan komma åt din databas.
- Privata slutpunkter: Använd privata slutpunkter för att på ett säkert sätt ansluta till din MySQL inifrån det virtuella nätverket.
- Du kan också använda integrering av virtuella nätverk: Använd integrering av virtuella nätverk för att ansluta MySQL till ditt virtuella nätverk. Den här integreringen ger säker åtkomst från dina Azure-resurser och från servern till resurser som förbrukas, till exempel AI.
- Äldre brandväggsregler: Om du behöver tillåta åtkomst från specifika IP-adresser använder du äldre brandväggsregler och tjänstslutpunkter. Den här metoden rekommenderas dock inte. I stället föredrar du att använda privata slutpunkter eller integrering av virtuella nätverk.
Nätverkssäkerhetsartiklar finns i nätverksavsnitten:
- Anslutnings- och nätverksbegrepp för Azure Database for MySQL
- Privat länk för Azure Database för MySQL
- Åtkomst till privat nätverk med hjälp av integrering av virtuella nätverk för Azure Database for MySQL
- Offentlig nätverksåtkomst för Azure Database for MySQL
Identitetshantering
Avsnittet Identitetshantering fokuserar på autentisering, skydd av identiteter och åtkomstkontroller med hjälp av centraliserade identitets- och åtkomsthanteringssystem. Den omfattar metodtips som starka autentiseringsmekanismer och hanterade identiteter för program.
Använd Microsoft Entra i stället för lokal databasautentisering: Tillåt inte lokal autentisering för MySQL-servern. Använd i stället endast Microsoft Entra-autentisering (inte blandat läge) för att hantera åtkomst till din databas. Microsoft Entra tillhandahåller centraliserad autentisering med starka säkerhetskontroller och Defender för identitetsskydd i realtid. Mer information finns i den allmänna dokumentationen om Microsoft Entra samt i Microsoft Entra-autentisering för Azure Database for MySQL – Flexibel server.
Använd hanterade identiteter för säker programåtkomst: Använd hanterade identiteter i Azure för att autentisera program och tjänster på ett säkert sätt utan att behöva hantera autentiseringsuppgifter. Hanterade identiteter ger ett säkert och förenklat sätt att komma åt resurser som Azure Database for MySQL. Mer information finns i Hanterade Identiteter.
Framtvinga säkerhet via principer för villkorlig åtkomst: Konfigurera principer för villkorlig åtkomst i Microsoft Entra för att framtvinga säkerhetskontroller baserat på användar-, plats- eller enhetskontext. Dessa principer möjliggör dynamisk tillämpning av säkerhetskrav baserat på risker, vilket förbättrar den övergripande säkerhetsstatusen. Mer information finns i Villkorsstyrd åtkomst i Microsoft Entra.
Lokal autentisering baseras på MySQL:s autentiseringsfunktioner: Om du måste använda lokal autentisering kontrollerar du att du följer den officiella MySQL-dokumentationen om åtkomstkontroll och kontohantering. Azure-specifika instruktioner för att hantera MySQL-användare finns i Skapa användare i Azure Database for MySQL.
Åtkomstkontroll
Avsnittet för åtkomstkontroll fokuserar på att skydda åtkomstnivån baserat på principen om minsta behörighet för att minska risken för obehörig åtkomst genom
- Begränsa och hantera förhöjda behörigheter.
- Framtvinga multifaktorautentisering.
- Se till att privilegierade åtgärder loggas och granskas.
Säkerhetstjänster, funktioner och metodtips för åtkomstkontroll är:
Använd Entra-roller för åtkomstkontroll: Implementera Azure Role-Based Access Control (RBAC) för att hantera åtkomst till Azure Database for MySQL-resurser. Tilldela roller baserat på principen om lägsta behörighet, så att användare och program bara har de behörigheter de behöver. Mer information finns i Azure Role Based Access Control (RBAC) allmänt och i Microsoft Entra-autentisering för Azure Database for MySQL – Flexible Server.
Följ Metodtips för Entra:
- Använd multifaktorautentisering (MFA) för att lägga till ett extra säkerhetslager för användaråtkomst.
- Implementera Privileged Identity Management (PIM) för att hantera, kontrollera och övervaka åtkomst.
- Principer för villkorlig åtkomst, just-in-time-åtkomst (JIT) för att skydda dina användare och databaser.
Hantera lokala databasanvändare, roller och behörigheter: Använd MySQL:s inbyggda rollhantering för att styra åtkomsten på databasnivå. Skapa anpassade roller med specifika behörigheter för att framtvinga principen om minsta behörighet. Granska och revidera dessa roller regelbundet för att säkerställa efterlevnad av säkerhetspolicyer. Mer information finns i Skapa användare i Azure Database for MySQL.
Dataskydd
Dataskyddsavsnittet fokuserar på att skydda känsliga data i vila och under överföring. Det säkerställer att data krypteras, åtkomst kontrolleras och känslig information skyddas mot obehörig åtkomst. Den betonar användningen av kryptering, säkra anslutningar och datamaskering för att skydda dataintegritet och konfidentialitet.
Här följer några möjliga säkerhetstjänster, funktioner och metodtips för dataskyddsavsnittet:
Kryptera data under överföring
Verifiera TLS-anslutningar: Azure MySQL använder alltid TLS för att kryptera data under överföring mellan ditt program och databasen. Konfigurera programmet för att verifiera det certifikat som används, till exempel rotcertifikatutfärdare, utgångna certifikat, matchningsfel för värdnamn och återkallande av certifikat. Den här metoden hjälper till att skydda känslig information från avlyssning och man-in-the-middle-attacker. Mer information finns i TLS (Transport Layer Security) i Azure Database for MySQL.
Kontrollera att klienten har de senaste TLS-certifikaten installerade: Kontrollera att dina klientprogram har de senaste TLS-certifikaten installerade för att stödja säkra anslutningar. Den här metoden hjälper till att förhindra anslutningsfel och säkerställer att programmet kan upprätta säkra anslutningar med MySQL-servern. Mer information finns i TLS (Transport Layer Security) i Azure Database for MySQL.
Kräv användning av TLS 1.3: Konfigurera MySQL-servern för att kräva TLS 1.3 för alla anslutningar. Den här konfigurationen säkerställer att endast den senaste och säkraste versionen av protokollet används, vilket ger bättre säkerhet och prestanda. Mer information finns i TLS (Transport Layer Security) i Azure Database for MySQL.
Kryptering i viloläge
Data krypteras alltid transparent i vila med SMK: Azure Database for MySQL krypterar automatiskt vilande data med hjälp av tjänsthanterade nycklar (SMK). Den här krypteringen säkerställer att dina data skyddas utan extra konfiguration. Den förlitar sig på den underliggande Azure Storage-infrastrukturen. Den omfattar den primära servern, repliker, tidpunktsåterställning (PITR) och säkerhetskopior. Mer information finns i Datakryptering för Azure Database for MySQL flexibel server med Azure-portalen.
Använd kundhanterade nycklar för ytterligare kontroll: Om du behöver mer kontroll över krypteringsnycklar använder du kundhanterade nycklar (CMK) som lagras i Azure Key Vault eller Azure HSM. Med det här alternativet kan du hantera dina krypteringsnycklar och ge fler säkerhets- och efterlevnadsalternativ. Mer information finns i Datakryptering med kundhanterade nycklar för Azure Database for MySQL.
Konfigurera automatisk nyckelrotation i KV eller Hanterad HSM: Om du använder kundhanterade nycklar konfigurerar du automatisk nyckelrotation i Azure Key Vault för att säkerställa att krypteringsnycklarna uppdateras regelbundet. Azure Database for MySQL stöder automatiska uppdateringar av nyckelversioner när en nyckel har roterats. Mer information finns i Konfigurera automatisk nyckelrotation i Azure Managed HSM eller Förstå automatisk rotation i Azure Key Vault om du vill ha mer information om Key Vault.
Kryptera ultrakänsliga data med kryptering på klientsidan: För ultrakänsliga data bör du överväga att implementera kryptering på klientsidan. Den här metoden omfattar kryptering av data innan du skickar dem till databasen, vilket säkerställer att endast krypterade data lagras i databasen. Den här metoden ger ett mer säkerhetslager eftersom själva databasen och därför databasadministratören inte har åtkomst till okrypterade data.
Logg- och hotdetektering
Avsnittet loggning och hotidentifiering omfattar kontroller för att identifiera hot i Azure-miljöer.
Avsnittet Säkerhetstjänster, funktioner och metodtips för loggning och hotidentifiering:
Aktivera insamling av diagnostikloggar: Kontrollera att diagnostikloggning är aktiverad genom att välja kategorin Grupp "granskning". Använd Azure Policy för att implementera:
Använd Microsoft Defender för Open-Source relationsdatabaser: Använd Microsoft Defender för Open-Source relationsdatabaser för att förbättra säkerhetsstatusen för din flexibla PostgreSQL-serverinstans. Den här tjänsten tillhandahåller avancerat skydd mot hot, sårbarhetsbedömningar och säkerhetsrekommendationer som är skräddarsydda för databaser med öppen källkod. För mer information, se Översikt över Microsoft Defender för Open-Source Relationsdatabaser.