Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
database SQL di Azure fornisce un servizio di database relazionale in Azure. Per proteggere i dati dei clienti e fornire forti funzionalità di sicurezza che ci si aspetta da un servizio di database relazionale, SQL Database dispone di un proprio insieme di capacità di sicurezza. Queste funzionalità si basano sui controlli che Azure offre.
Funzionalità di sicurezza
Utilizzo del protocollo TDS
database SQL di Azure supporta solo il protocollo Tabular Data Stream (TDS), il che richiede che il database sia accessibile solo tramite la porta TCP predefinita 1433.
firewall del database SQL di Azure
Per aiutare a proteggere i dati dei clienti, database SQL di Azure include funzionalità di firewall che, di default, impediscono ogni accesso a SQL Database.
Il firewall gateway può limitare gli indirizzi, il che ti dà un controllo dettagliare per specificare intervalli di indirizzi IP accettabili. Il firewall concede l'accesso in base all'indirizzo IP di origine di ogni richiesta.
Puoi configurare il firewall utilizzando un portale di gestione oppure in modo programmativo utilizzando l'API database SQL di Azure Management REST. Per impostazione predefinita, il firewall del gateway di database SQL di Azure impedisce qualsiasi accesso TDS dei clienti ad database SQL di Azure. Devi configurare l'accesso utilizzando liste di controllo accesso (ACL) per consentire connessioni database SQL di Azure tramite indirizzi internet di origine e destinazione, protocolli e numeri di porta.
DoSGuard
DosGuard, un servizio gateway per database SQL, riduce gli attacchi di negazione del servizio (DoS). DoSGuard traccia attivamente i login falliti dagli indirizzi IP. Se si verificano più tentativi falliti di accesso da un indirizzo IP entro un certo periodo di tempo, DoSGuard blocca l'accesso all'indirizzo IP a qualsiasi risorsa nel servizio per un periodo predefinito.
Il gateway database SQL di Azure esegue anche queste azioni:
- Negozia capacità di canale sicuro per implementare connessioni validate e criptate TDS FIPS 140-2 quando si collega ai server del database
- Ispeziona i pacchetti TDS con stato mentre accetta le connessioni dai client. Il gateway convalida le informazioni di connessione e trasmette i pacchetti TDS al server fisico appropriato in base al nome del database specificato nella stringa di connessione
Il principio generale per la sicurezza di rete di database SQL di Azure è consentire solo le connessioni e le comunicazioni di cui il servizio ha bisogno per funzionare. Azure blocca di default tutte le altre porte, protocolli e connessioni. Azure utilizza reti virtuali ad area locale (VLAN) e ACL per limitare le comunicazioni di rete tramite reti di origine e destinazione, protocolli e numeri di porta.
I meccanismi approvati per implementare ACL basate su rete includono ACL su router e bilanciatori di carico. Azure networking, il firewall delle VM ospiti e le regole firewall gateway database SQL di Azure configurate dal cliente gestiscono questi meccanismi.
Segregazione dei dati e isolamento del cliente
Azure struttura la rete di produzione per segregare i componenti di sistema accessibili pubblicamente dalle risorse interne. Esistono confini fisici e logici tra i server web che forniscono l'accesso al portale Azure pubblico e l'infrastruttura virtuale Azure sottostante, dove risiedono istanze di applicazione cliente e dati clienti.
Azure gestisce tutte le informazioni pubblicamente accessibili all'interno della rete di produzione Azure. La rete di produzione è:
- Soggetto a meccanismi di autenticazione a due fattori e protezione dei confini
- Utilizza il firewall e le funzionalità di sicurezza descritte nella sezione precedente
- Utilizza funzioni di isolamento dei dati indicate nelle sezioni successive
Sistemi non autorizzati e isolamento della FC
Poiché il fabric controller (FC) è l'orchestratore centrale del fabric Azure, sono in atto controlli significativi per mitigare le minacce a esso, specialmente da potenziali FA compromesse all'interno delle applicazioni clienti. La FC non riconosce alcun hardware le cui informazioni sui dispositivi (ad esempio, l'indirizzo MAC) non sono preinstallate all'interno della FC. I server DHCP sulla FC mantengono liste configurate degli indirizzi MAC dei nodi che sono disposti ad avviare. Anche se si collegano sistemi non autorizzati, la FC non li incorpora nell'inventario della fabric e non li collega né li autorizza a comunicare con alcun sistema all'interno dell'inventario della fabric. Questa restrizione riduce il rischio che sistemi non autorizzati comunichino con la FC e ottengano accesso alla VLAN e ad Azure.
Isolamento VLAN
La rete di produzione Azure è logicamente segregata in tre VLAN principali:
- La VLAN principale: Interconnette i nodi clienti non affidabili.
- La VLAN FC: Contiene FC affidabili e sistemi di supporto.
- La VLAN del dispositivo: Contiene dispositivi di rete affidabili e altri dispositivi di infrastruttura.
Filtro dei pacchetti
L'IPFilter e i firewall software sul sistema operativo root e guest dei nodi applicano restrizioni di connettività e impediscono il traffico non autorizzato tra VM.
Hypervisor, sistema operativo root e VM ospiti
L'hypervisor e il sistema operativo root gestiscono l'isolamento del sistema operativo radice dalle VM ospiti e delle VM ospiti l'una dall'altra.
Tipi di regole sui firewall
Azure definisce una regola come:
{Src IP, Porta di origine, IP di destinazione, Porta di destinazione, Protocollo di destinazione, In/Out, Con stato/Senza stato, Timeout del flusso con stato}.
Le regole consentono i pacchetti di carattere di sincronizzazione inattivo (SYN) in ingresso o in uscita solo se una di esse lo consente. Per TCP, Azure utilizza regole stateless in cui il principio consente solo pacchetti non-SYN in entranda o in uscita dalla VM. Il presupposto di sicurezza è che qualsiasi stack host è resistente a ignorare un non-SYN se non ha visto un pacchetto SYN in precedenza. Il protocollo TCP stesso è con stato e, in combinazione con la regola senza stato basata su SYN, ottiene un comportamento complessivo simile a un'implementazione con stato.
Per il User Datagram Protocol (UDP), Azure utilizza una regola con stato. Ogni volta che un pacchetto UDP corrisponde a una regola, Azure crea un flusso inverso nella direzione opposta. Questo flusso ha un timeout integrato.
Sei responsabile di configurare i tuoi firewall oltre a ciò che Azure fornisce. Puoi definire le regole per il traffico in entrata e in uscita.
Gestione della configurazione in produzione
I rispettivi team operativi in Azure e database SQL di Azure mantengono configurazioni sicure standard. Un sistema centrale di tracciamento documenta e traccia tutte le modifiche di configurazione ai sistemi di produzione. Il sistema centrale di tracciamento monitora le modifiche software e hardware. Un servizio di gestione ACL monitora i cambiamenti di rete relativi all'ACL.
I team sviluppano e testano tutte le modifiche di configurazione di Azure nell'ambiente di staging, e poi le distribuiscono nell'ambiente di produzione. I team esaminano le build del software nell'ambito delle attività di test. I team esaminano i controlli di sicurezza e privacy come parte dei criteri della checklist per l'ingresso. Il team di distribuzione rispettivo distribuisce i cambiamenti a intervalli programmati. Il personale del team responsabile della distribuzione esamina e approva le release prima della distribuzione nell'ambiente di produzione.
I team monitorano i cambiamenti per garantire il successo. In uno scenario di guasto, i team annullano il cambiamento allo stato precedente o lanciano una hotfix per risolvere il guasto con l'approvazione del personale designato. Source Depot, Git, TFS, Master Data Services (MDS), runner, monitoraggio della sicurezza Azure, FC e la piattaforma WinFabric gestiscono, applicano e verificano centralmente le impostazioni di configurazione nell'ambiente virtuale Azure.
Analogamente, i passaggi di validazione consolidati valutano le modifiche hardware e di rete per rispettare i requisiti di build. Un comitato consultivo coordinato per il cambiamento (CAB) dei rispettivi gruppi dello stack esamina e autorizza le pubblicazioni.
Passaggi successivi
Per saperne di più su cosa fa Microsoft per proteggere l'infrastruttura Azure, vedi:
- Strutture di Azure, locali e sicurezza fisica
- Disponibilità dell'infrastruttura di Azure
- Componenti e confini del sistema informativo di Azure
- Architettura di rete di Azure
- Rete di produzione Azure
- Operazioni e gestione della produzione di Azure
- Monitoraggio dell'infrastruttura di Azure
- Integrità dell'infrastruttura di Azure
- Protezione dei dati dei clienti di Azure