Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure SQL 数据库 在 Azure 中提供关系型数据库服务。 为了保护客户数据并提供关系型数据库服务所期望的强大安全功能,SQL Database 拥有自己的一套安全能力。 这些功能建立在Azure提供的控制基础上。
安全功能
TDS协议的使用
Azure SQL 数据库 仅支持表格数据流(TDS)协议,该协议要求数据库只能通过默认的 TCP/1433 端口访问。
Azure SQL 数据库 防火墙
为了帮助保护客户数据,Azure SQL 数据库 包含了防火墙功能,默认情况下会阻止对 SQL 数据库的所有访问。
网关防火墙可以限制地址,这让你可以更细致地控制可接受的IP地址范围。 防火墙根据每个请求的发起IP地址授予访问权限。
您可以通过管理门户或通过 Azure SQL 数据库 Management REST API 编程配置防火墙。 Azure SQL 数据库网关防火墙默认会阻止所有客户TDS访问Azure SQL 数据库。 您必须通过使用访问控制列表(ACL)来配置访问权限,允许基于源和目的互联网地址、协议和端口号进行 Azure SQL 数据库 连接。
DoSGuard
DosGuard 是一个 SQL 数据库网关服务,可以减少拒绝服务(DoS)攻击。 DoSGuard 会主动追踪来自 IP 地址的登录失败。 如果在一定时间内,某IP地址多次登录失败,DoSGuard会在预定时间内阻止该IP地址访问服务中的任何资源。
Azure SQL 数据库网关也执行以下操作:
- 在连接到数据库服务器时,协商安全通道功能,以建立经 TDS FIPS 140-2 验证的加密连接
- 在接受来自客户端的连接时,检查有状态的 TDS 数据包。 网关会验证连接信息,并根据连接字符串中指定的数据库名称将 TDS 数据包转发到相应的物理服务器。
Azure SQL 数据库 网络安全的总体原则是只允许服务运行所需的连接和通信。 Azure默认会屏蔽所有其他端口、协议和连接。 Azure 使用虚拟局域网(VLAN)和 ACL 来限制源和目的网络、协议和端口号之间的网络通信。
获批的基于网络的ACL的实现机制包括路由器和负载均衡器的ACL。 Azure 网络、访客虚拟机防火墙以及客户配置的 Azure SQL 数据库 网关防火墙规则管理这些机制。
数据隔离与客户隔离
Azure 构建生产网络,将公开访问的系统组件与内部资源隔离。 提供访问面向公众的 Azure 门户的 Web 服务器与底层 Azure 虚拟基础设施之间存在物理和逻辑边界,后者是客户应用实例和客户数据所在的。
Azure 管理 Azure 生产网络内所有公开可访问的信息。 生产网络包括:
- 受两因素认证和边界保护机制约束
- 使用上一节描述的防火墙和安全功能集
- 使用后续章节中提到的数据隔离函数
未经授权的系统和 FC 隔离
由于结构控制器(FC)是 Azure 结构的核心协调器,因此已部署了严格的控制措施来降低其面临的威胁,尤其是来自客户应用程序中可能已遭入侵的 FA 的威胁。 对于其设备信息(例如 MAC 地址)未预先加载到 FC 中的任何硬件,FC 都不会识别。 FC上的DHCP服务器维护着他们愿意启动节点的MAC地址列表。 即使未授权系统连接,FC也不会将它们纳入织物库存,也不会连接或授权它们与织物库存内的任何系统通信。 这一限制降低了未经授权系统与FC通信并获得VLAN和Azure访问权限的风险。
VLAN 隔离
Azure生产网络逻辑上分为三个主要VLAN:
- 主 VLAN:用于互连未受信任的客户节点。
- FC VLAN:包含受信任的FC及其支持系统。
- 设备VLAN:包含受信任的网络及其他基础设施设备。
数据包筛选
节点根操作系统和访客操作系统上的 IPFilter 以及软件防火墙会强制连接限制,并防止虚拟机之间的未授权流量。
虚拟机管理程序、根操作系统和访客虚拟机
虚拟机管理程序和根操作系统负责管理根操作系统与来宾虚拟机之间的隔离,以及各来宾虚拟机彼此之间的隔离。
防火墙上的规则类型
Azure 定义规则如下:
{Src IP,Src 端口,目标 IP,目标端口,目标协议,传入/传出,有状态/无状态,有状态流超时}。
规则仅允许同步空闲字符(SYN)数据包进出,前提是其中一条规则允许。 对于TCP,Azure使用无状态规则,原则上只允许非SYN数据包进出虚拟机。 其安全前提是:如果主机协议栈此前未收到过 SYN 数据包,那么它应能够安全地忽略非 SYN 数据包。 TCP 协议本身是有状态的,并且结合基于 SYN 的无状态规则后,整体上实现了类似有状态实现的行为。
对于用户数据报协议(UDP),Azure 使用有状态规则。 每当UDP包匹配规则时,Azure都会创建反向流。 这个流程内置了超时功能。
你有责任在Azure提供的基础上搭建自己的防火墙。 你可以为进站和出站流量定义规则。
生产配置管理
Azure 和 Azure SQL 数据库 中的各自运营团队维护标准的安全配置。 一个中央跟踪系统记录并跟踪生产系统的所有配置变更。 中央跟踪系统跟踪软件和硬件的变化。 ACL管理服务追踪与ACL相关的网络变更。
Teams 在 Azure 的临时环境中开发和测试所有配置变更,然后部署到生产环境。 团队会在测试过程中评审软件构建版本。 团队将安全和隐私检查作为准入检查清单标准的一部分进行审查。 相应部署团队按计划间隔部署变更。 部署团队人员在部署到生产环境前会审查并签署发布文件。
团队监控变更是否成功。 发生故障时,团队会将变更回退到之前的状态,或在经指定人员批准后部署热修复,以处理该故障。 Source Depot、Git、TFS、主数据服务(MDS)、运行器、Azure 安全监控、FC 和 WinFabric 平台集中管理、应用和验证 Azure 虚拟环境中的配置设置。
同样,既定的验证步骤会评估硬件和网络的变化是否符合构建要求。 由各堆栈各组组成的协调变更咨询委员会(CAB)审查并授权发布。
后续步骤
若要详细了解 Microsoft 如何保护 Azure 基础结构,请参阅: