Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für:SQL Server unter Linux
Die Sicherung von SQL Server unter Linux ist ein fortlaufender Prozess, da Linux ein heterogenes und sich ständig weiterentwickelndes Betriebssystem ist. Unser Ziel ist es, unseren Kunden zu helfen, die Sicherheit schrittweise zu verbessern, indem wir auf dem aufbauen, was sie bereits haben, und dies im Laufe der Zeit verfeinern. Diese Seite dient als Index der wichtigsten Methoden und Ressourcen zum Sichern von SQL Server unter Linux.
Beginnen Sie mit einem sicheren Linux-System
In diesem Artikel wird davon ausgegangen, dass Sie SQL Server auf einem gehärteten und gesicherten Linux-System bereitgestellt haben. Sicherheitsmaßnahmen variieren je nach Linux-Verteilung. Weitere Informationen finden Sie unter "Erste Schritte mit SQL Server auf SELinux".
Sicherheitspraktiken variieren je nach der verwendeten Linux-Verteilung. Für detaillierte Anleitungen wenden Sie sich an Ihren Verteileranbieter, und überprüfen Sie die empfohlenen bewährten Methoden. Sie können sich auch auf die Dokumentation beziehen, z. B.:
Überprüfen Sie immer Ihre ausgewählte Plattform und Konfiguration in einer kontrollierten Testumgebung, bevor Sie sie in der Produktion bereitstellen.
Anwenden von SQL Server-Sicherheitsleitfaden
SQL Server für Linux bietet mehrere Sicherheitsebenen.
Erstellen Sie Konten und Datenbankbenutzer unter dem Prinzip der geringsten Rechte.
Nutzen Sie Funktionen wie Zeilensicherheit und dynamische Datenmaskierung für granulare Zugriffskontrolle.
Die Dateisystemsicherheit wird durch strikte Besitzrechte und Berechtigungen
/var/opt/mssqlerzwungen, unter denen sichergestellt wird, dass nur der Benutzer und diemssqlGruppe über angemessenen Zugriff verfügen.Active Directory-Authentifizierung ermöglicht Kerberos-basierte Single Sign-on (SSO), zentralisierte Passwortrichtlinien und gruppenbasiertes Zugriffsmanagement.
Verschlüsselte Verbindungen schützen Daten während der Übertragung mithilfe von TLS, mit Optionen für server- oder clientgesteuerte Verschlüsselung und Unterstützung für Zertifikate, die Branchenstandards erfüllen.
Überprüfen und Implementieren von Empfehlungen aus diesen wichtigen Ressourcen:
- Anleitung zu den Sicherheitsfunktionen von SQL Server unter Linux
- Sicherheits- und Berechtigungsleitfaden für SQL Server für Linux
- Active Directory-Authentifizierung für SQL Server unter Linux
- Tutorial: Verwenden von adutil zum Konfigurieren der Active Directory-Authentifizierung mit SQL Server für Linux
- Verschlüsseln von Verbindungen zu SQL Server unter Linux
SQL Server-Überwachung unter Linux
SQL Server unter Linux unterstützt das integrierte SQL Server-Überwachungsfeature, mit dem Sie Ereignisse auf Serverebene und Datenbankebene für die Compliance- und Sicherheitsüberwachung nachverfolgen und protokollieren können.
Bewährte Methoden
- Aktualisieren Sie regelmäßig das Linux-Betriebssystem und SQL Server.
- Widmen Sie Produktionsserver ausschließlich SQL Server-Arbeitslasten.
- Wenden Sie das Prinzip der geringsten Rechte für Konten und Dienste an.
-
Deaktivieren Sie das
saKonto als Best Practice.
Für gängige Sicherheitsbest-Practices unter Windows und Linux siehe die SQL Server Sicherheitsbest-Practices.
Deaktivieren Sie das sa Konto als Best Practice
Wenn Sie nach der Installation zum ersten Mal mit dem Systemadministratorkonto (sa) eine Verbindung mit Ihrer SQL Server-Instanz herstellen, ist es wichtig, dass Sie diese Schritte ausführen und dann als bewährte Methode für die Sicherheit das sa-Konto sofort deaktivieren.
Erstellen Sie eine neue Anmeldung und machen Sie diese zu einem Mitglied der Serverrolle SysAdmin.
Je nachdem, ob es sich um eine Container- oder Nicht-Container-Bereitstellung handelt, aktivieren Sie die Windows-Authentifizierung, erstellen eine neue Windows-basierte Anmeldung und fügen sie der SysAdmin-Serverrolle hinzu.
Andernfalls erstellen Sie eine Anmeldung mit SQL Server-Authentifizierung und fügen sie der Serverrolle SysAdmin hinzu.
Stellen Sie mit der neu erstellten Anmeldung eine Verbindung zur SQL Server-Instanz her.
Deaktivieren Sie das
sa-Konto, wie es die bewährte Sicherheitspraxis empfiehlt.
Sicherheitseinschränkungen für SQL Server für Linux
Für SQL Server für Linux gibt es derzeit die folgenden Einschränkungen:
Ab SQL Server 2025 (17.x) unter Linux können Sie benutzerdefinierte Kennwortrichtlinien erzwingen. Weitere Informationen finden Sie unter Festlegen einer benutzerdefinierten Kennwortrichtlinie für SQL-Anmeldungen in SQL Server unter Linux.
In SQL Server 2022 (16.x) unter Linux und früheren Versionen stellen wir eine Standardkennwortrichtlinie bereit:
MUST_CHANGEist die einzige Option, die Sie konfigurieren können.Wenn die
CHECK_POLICYOption aktiviert ist, wird nur die von SQL Server bereitgestellte Standardrichtlinie erzwungen, und die in den Active Directory-Gruppenrichtlinien definierten Windows-Kennwortrichtlinien werden nicht angewendet.Der Kennwortablauf ist auf 90 Tage hartcodiert, wenn Sie SQL Server Authentifizierung verwenden. Um dieses Problem zu umgehen, verwende ALTER LOGIN.
Extensible Key Management (EKM) wird nur über Azure Key Vault (AKV) in SQL Server 2022 (16.x) CU12 unterstützt und ist in früheren Versionen nicht verfügbar. Drittanbieter-EKM-Anbieter werden für SQL Server für Linux-Betriebssysteme nicht unterstützt.
Der SQL Server-Authentifizierungsmodus kann nicht deaktiviert werden.
SQL Server generiert ein eigenes selbstsigniertes Zertifikat zum Verschlüsseln von Verbindungen. Sie können SQL Server so konfigurieren, dass ein vom Benutzer bereitgestelltes Zertifikat für TLS verwendet wird.
SQL Server auf Linux-Bereitstellungen sind nicht FIPS-kompatibel.
SQL Server bei Bereitstellungen von Linux-Containern absichern
Informationen zum Sichern von SQL Server-Containern finden Sie unter Secure SQL Server Linux containers.
Verwandte Inhalte
- Anleitung zu den Sicherheitsfunktionen von SQL Server unter Linux
- Sicherheits- und Berechtigungsleitfaden für SQL Server für Linux
- Konfigurieren von SQL Server für Linux mit dem mssql-conf-Tool
- Editionen und unterstützte Features von SQL Server 2022 unter Linux
- Sicherheit für SQL Server-Datenbank-Engine und Azure SQL-Datenbank