Azure 数据库安全性清单

为了帮助提高安全性,Azure SQL 数据库和 Azure SQL 托管实例包括内置的安全控制措施,可用于限制和控制访问、保护数据和监视威胁。

安全控制包括:

  • 防火墙规则通过IP地址和虚拟网络限制连接。
  • Microsoft Entra 认证用于集中式身份管理。
  • 通过TLS加密实现安全连接。
  • 访问管理与授权。
  • 静态和传输中的数据加密。
  • 数据库审计和威胁检测。
  • 先进的数据安全功能。

介绍

云计算需要新的安全范式,许多应用用户、数据库管理员和程序员可能不熟悉。 组织可以利用Azure SQL的全面安全功能保护敏感数据,满足合规要求。

清单

在查看此清单之前,请阅读Azure SQL 数据库安全最佳实践。 了解最佳实践有助于你从这份清单中获得最大价值。 使用此检查表验证您已解决Azure数据库安全中的重要安全控制措施。

清单类别 Description
保护数据

传输中加密
  • 传输层安全性(TLS) 在客户端和数据库之间加密数据。 Azure SQL 需要 TLS 1.2 或更高版本才能进行安全连接。
  • 数据库要求基于TDS(表格数据流)协议通过TLS与客户端进行安全通信。

静态加密

正在使用的加密
  • Always Encrypted 通过在客户端应用程序中加密敏感数据来保护敏感数据。 加密密钥永远不会到达数据库引擎,确保数据所有者和数据管理器之间的分离。
  • 列级加密(CLE)通过 对称加密对特定列进行加密,以增强敏感数据的保护。
控制访问

数据库访问

网络访问控制

应用程序访问控制
  • 行级安全(RLS) 根据用户的身份、角色或执行上下文限制行级访问。
  • 动态数据掩蔽 通过将敏感数据隐藏给非特权用户,从而限制敏感数据暴露,而不改变底层数据。
  • 数据发现与分类 识别、分类并标记敏感数据,以提升保护和合规性。
主动监控

审核和检测
  • 审核 跟踪数据库事件,并将其写入 Azure 存储帐户、Log Analytics 工作区或事件中心的审核日志。
  • 通过使用 Azure Monitor 和诊断设置跟踪 Azure SQL 数据库 健康状况。
  • Microsoft Defender for SQL 检测到异常数据库活动,指示潜在的安全威胁,包括 SQL 注入、暴力攻击和漏洞攻击。

漏洞评估
  • 漏洞评估能够发现、跟踪并帮助修复潜在的数据库漏洞。
  • 提供可执行的安全建议和合规风险报告。

集中式安全管理
数据完整性

账本功能
  • Ledger 通过创建数据库事务的不可更改记录来提供防篡改功能。
  • 帮助满足数据完整性验证的符合性要求。

结论

Azure SQL 数据库 和 Azure SQL 托管实例 提供全面的数据库平台,具备符合组织和法规合规要求的安全功能。 通过使用透明数据加密、Always Encrypted和TLS,保护数据的整个生命周期——无论是静止、传输中还是使用中。 细粒度访问控制,包括行级安全、动态数据掩蔽和 Microsoft Entra 认证,确保只有授权用户访问敏感数据。 通过审计、Microsoft Defender for SQL和漏洞评估等持续监控,有助于主动识别和修复安全威胁。

后续步骤

为了加强数据库对恶意用户或未经授权访问的防护,请采取以下步骤: