Sicherheitsüberlegungen für SQL Server unter Linux

Gilt für:SQL Server unter Linux

Die Sicherung von SQL Server unter Linux ist ein fortlaufender Prozess, da Linux ein heterogenes und sich ständig weiterentwickelndes Betriebssystem ist. Unser Ziel ist es, unseren Kunden zu helfen, die Sicherheit schrittweise zu verbessern, indem wir auf dem aufbauen, was sie bereits haben, und dies im Laufe der Zeit verfeinern. Diese Seite dient als Index der wichtigsten Methoden und Ressourcen zum Sichern von SQL Server unter Linux.

Beginnen Sie mit einem sicheren Linux-System

In diesem Artikel wird davon ausgegangen, dass Sie SQL Server auf einem gehärteten und gesicherten Linux-System bereitgestellt haben. Sicherheitsmaßnahmen variieren je nach Linux-Verteilung. Weitere Informationen finden Sie unter "Erste Schritte mit SQL Server auf SELinux".

Sicherheitspraktiken variieren je nach der verwendeten Linux-Verteilung. Für detaillierte Anleitungen wenden Sie sich an Ihren Verteileranbieter, und überprüfen Sie die empfohlenen bewährten Methoden. Sie können sich auch auf die Dokumentation beziehen, z. B.:

Überprüfen Sie immer Ihre ausgewählte Plattform und Konfiguration in einer kontrollierten Testumgebung, bevor Sie sie in der Produktion bereitstellen.

Anwenden von SQL Server-Sicherheitsleitfaden

SQL Server für Linux bietet mehrere Sicherheitsebenen.

  • Erstellen Sie Konten und Datenbankbenutzer unter dem Prinzip der geringsten Rechte.

  • Nutzen Sie Funktionen wie Zeilensicherheit und dynamische Datenmaskierung für granulare Zugriffskontrolle.

  • Die Dateisystemsicherheit wird durch strikte Besitzrechte und Berechtigungen /var/opt/mssqlerzwungen, unter denen sichergestellt wird, dass nur der Benutzer und die mssql Gruppe über angemessenen Zugriff verfügen.

  • Active Directory-Authentifizierung ermöglicht Kerberos-basierte Single Sign-on (SSO), zentralisierte Passwortrichtlinien und gruppenbasiertes Zugriffsmanagement.

  • Verschlüsselte Verbindungen schützen Daten während der Übertragung mithilfe von TLS, mit Optionen für server- oder clientgesteuerte Verschlüsselung und Unterstützung für Zertifikate, die Branchenstandards erfüllen.

Überprüfen und Implementieren von Empfehlungen aus diesen wichtigen Ressourcen:

SQL Server-Überwachung unter Linux

SQL Server unter Linux unterstützt das integrierte SQL Server-Überwachungsfeature, mit dem Sie Ereignisse auf Serverebene und Datenbankebene für die Compliance- und Sicherheitsüberwachung nachverfolgen und protokollieren können.

Bewährte Methoden

Für gängige Sicherheitsbest-Practices unter Windows und Linux siehe die SQL Server Sicherheitsbest-Practices.

Deaktivieren Sie das sa Konto als Best Practice

Wenn Sie nach der Installation zum ersten Mal mit dem Systemadministratorkonto (sa) eine Verbindung mit Ihrer SQL Server-Instanz herstellen, ist es wichtig, dass Sie diese Schritte ausführen und dann als bewährte Methode für die Sicherheit das sa-Konto sofort deaktivieren.

  1. Erstellen Sie eine neue Anmeldung und machen Sie diese zu einem Mitglied der Serverrolle SysAdmin.

  2. Stellen Sie mit der neu erstellten Anmeldung eine Verbindung zur SQL Server-Instanz her.

  3. Deaktivieren Sie das sa-Konto, wie es die bewährte Sicherheitspraxis empfiehlt.

Sicherheitseinschränkungen für SQL Server für Linux

Für SQL Server für Linux gibt es derzeit die folgenden Einschränkungen:

  • Ab SQL Server 2025 (17.x) unter Linux können Sie benutzerdefinierte Kennwortrichtlinien erzwingen. Weitere Informationen finden Sie unter Festlegen einer benutzerdefinierten Kennwortrichtlinie für SQL-Anmeldungen in SQL Server unter Linux.

    In SQL Server 2022 (16.x) unter Linux und früheren Versionen stellen wir eine Standardkennwortrichtlinie bereit:

    • MUST_CHANGE ist die einzige Option, die Sie konfigurieren können.

    • Wenn die CHECK_POLICY Option aktiviert ist, wird nur die von SQL Server bereitgestellte Standardrichtlinie erzwungen, und die in den Active Directory-Gruppenrichtlinien definierten Windows-Kennwortrichtlinien werden nicht angewendet.

    • Der Kennwortablauf ist auf 90 Tage hartcodiert, wenn Sie SQL Server Authentifizierung verwenden. Um dieses Problem zu umgehen, verwende ALTER LOGIN.

  • Extensible Key Management (EKM) wird nur über Azure Key Vault (AKV) in SQL Server 2022 (16.x) CU12 unterstützt und ist in früheren Versionen nicht verfügbar. Drittanbieter-EKM-Anbieter werden für SQL Server für Linux-Betriebssysteme nicht unterstützt.

  • Der SQL Server-Authentifizierungsmodus kann nicht deaktiviert werden.

  • SQL Server generiert ein eigenes selbstsigniertes Zertifikat zum Verschlüsseln von Verbindungen. Sie können SQL Server so konfigurieren, dass ein vom Benutzer bereitgestelltes Zertifikat für TLS verwendet wird.

  • SQL Server auf Linux-Bereitstellungen sind nicht FIPS-kompatibel.

SQL Server bei Bereitstellungen von Linux-Containern absichern

Informationen zum Sichern von SQL Server-Containern finden Sie unter Secure SQL Server Linux containers.