説明
データベースの脅威検出が無効だと、不審なアクセスやクエリの警告を受け取れず、対応が遅れる場合があります。現在の PostgreSQL Flexible Server では Microsoft Defender for open-source relational databases を利用できます。すべての攻撃を検出したり自動的に遮断したりする保護ではありません。
想定される影響
- 不審なデータベース活動に気付くのが遅れる場合があります。
- 通知配信や対応手順がないと、警告が発生しても対処が遅れる場合があります。
対処方法
必要なサブスクリプションで OpenSourceRelationalDatabases Defender プランを有効にし、対象サーバーの保護状態とセキュリティ通知の配信を確認してください。サブスクリプション内の範囲と費用を確認し、既存プランを競合する設定で管理しないでください。最小権限、ネットワーク制限、必要なログ収集も維持してください。
例
変更前は終了した Single Server と古いエンジンを使う過去の例で、記載のパスワードは再利用しないでください。変更後は現在の Defender プランをサブスクリプション単位で設定します。サーバーの作成・移行や通知先の設定は含みません。
変更前
hcl
resource "azurerm_postgresql_server" "example" {
name = "example-psqlserver"
location = azurerm_resource_group.example.location
resource_group_name = azurerm_resource_group.example.name
administrator_login = "psqladminun"
administrator_login_password = "H@Sh1CoR3!"
sku_name = "GP_Gen5_4"
version = "9.6"
storage_mb = 640000
backup_retention_days = 7
geo_redundant_backup_enabled = true
auto_grow_enabled = true
public_network_access_enabled = false
ssl_enforcement_enabled = true
ssl_minimal_tls_version_enforced = "TLS1_2"
threat_detection_policy {
enabled = false
}
}
変更後
hcl
resource "azurerm_security_center_subscription_pricing" "example" {
tier = "Standard"
resource_type = "OpenSourceRelationalDatabases"
}
変更後は、サブスクリプション内の対応するオープンソースのリレーショナルデータベースに有料の Defender プランを適用します。単一サーバーのオプション変更ではないため、適用範囲と既存の管理元を確認してください。