Überprüfe, ob 'Zugriff auf Azure-Dienste zulassen' für den PostgreSQL-Datenbankserver deaktiviert ist

Last updated: April 9, 2026

Framework-Referenz: 7.7 Netzwerkzugriffsbeschränkungen – Azure PostgreSQL (Stufe 1)

Warum das wichtig ist

Die Einstellung Zugriff auf Azure-Dienste zulassen erlaubt Verbindungen von allen Azure-Ressourcen zur PostgreSQL-Server-Firewall.

Wenn aktiviert:

  • Jede Azure-Ressource (einschließlich solcher außerhalb deines Abonnements) kann versuchen, eine Verbindung herzustellen

  • Die Netzwerkaussetzung steigt signifikant

  • Segmentierungsgrenzen werden geschwächt

  • Das Risiko für laterale Bewegungen oder unbefugten Zugriff steigt

  • Diese Konfiguration ist in den meisten Umgebungen zu permissiv.

  • Best Practice ist:

  • Definiere spezifische Firewall-Regeln für vertrauenswürdige IP-Bereiche, oder

  • Verwende VNet-Integration und private Endpunkte

  • Der Zugriff sollte explizit eingeschränkt sein – nicht breit vertrauenswürdig.


Was diese Prüfung macht

Dieser Auto-Check überprüft, dass PostgreSQL-Server nicht uneingeschränkten Zugriff von allen Azure-Diensten erlauben.

Prüflogik

Besteht, wenn:

  • Die Firewall nicht eine Regel namens AllowAllWindowsAzureIps enthält, und

  • Keine Firewallregel erlaubt:

  • startIpAddress = 0.0.0.0

  • endIpAddress = 0.0.0.0

Schlägt fehl, wenn:

  • Die AllowAllWindowsAzureIps Regel existiert, oder

  • Eine Firewall-Regel 0.0.0.0 Zugriff erlaubt.

Gilt für:

  • Azure Database for PostgreSQL – Einzelner Server

  • Azure Database for PostgreSQL – Flexibler Server

  • Die Prüfung bewertet Firewallregeln über die Azure-Verwaltungs-APIs.


Wie man es behebt

Deaktiviere den breiten Azure-Servicezugriff und beschränke den Netzwerkzugriff ordnungsgemäß.


Azure-Portal

  1. Melde dich an auf https://portal.azure.com.

  2. Navigiere zu Azure Database for PostgreSQL servers.

  3. Wähle den PostgreSQL-Server aus.

  4. Klicke auf Verbindungssicherheit.

  5. Unter Firewallregeln, setze Zugriff auf Azure-Dienste zulassen auf Nein.

  6. Klicke auf Speichern.

  7. Wiederhole dies für jeden Server.


Azure CLI

Firewallregeln auflisten:

az postgres server firewall-rule list \  --resource-group <resourceGroupName> \  --server <serverName>

Löschen der breiten Zugriffsregel:

az postgres server firewall-rule delete \  --name AllowAllWindowsAzureIps \  --resource-group <resourceGroupName> \  --server-name <serverName>

Platzhalter entsprechend ersetzen.


Standardwert

Die PostgreSQL-Firewall blockiert standardmäßig jeglichen Zugriff, sofern nicht ausdrücklich konfiguriert.


Auswirkung

  • Azure-Ressourcen verbinden sich nicht mehr automatisch mit der Datenbank.

  • Anwendungen müssen sich verbinden über:

  • Explizite Firewall-IP-Regeln, oder

  • VNet-Regeln / Private Endpunkte

  • Fehlerhafte Behebung ohne Netzwerkplanung kann Verbindungsfehler verursachen.


Ausnahmen

In seltenen Fällen, in denen ein breiter Azure-Zugriff vorübergehend erforderlich ist:

  • Dokumentieren Sie die Geschäftsbegründung.

  • Implementieren Sie kompensierende Kontrollen wie:

  • Strenge identitätsbasierte Zugriffskontrollen

  • Überwachung und Protokollierung

  • Netzwerksegmentierung

  • Uneingeschränkter Azure-weiter Zugriff sollte keine permanente Konfiguration sein.


Referenzen

  1. https://docs.microsoft.com/en-us/azure/postgresql/concepts-firewall-rules

  2. https://docs.microsoft.com/en-us/azure/postgresql/howto-manage-firewall-using-cli 

  3. https://learn.microsoft.com/en-us/security/benchmark/azure/mcsb-network-security#ns-1-establish-network-segmentation-boundaries 

  4. https://learn.microsoft.com/en-us/security/benchmark/azure/mcsb-network-security#ns-6-deploy-web-application-firewall