Überprüfe, ob 'Zugriff auf Azure-Dienste zulassen' für den PostgreSQL-Datenbankserver deaktiviert ist
Last updated: April 9, 2026
Framework-Referenz: 7.7 Netzwerkzugriffsbeschränkungen – Azure PostgreSQL (Stufe 1)
Warum das wichtig ist
Die Einstellung Zugriff auf Azure-Dienste zulassen erlaubt Verbindungen von allen Azure-Ressourcen zur PostgreSQL-Server-Firewall.
Wenn aktiviert:
Jede Azure-Ressource (einschließlich solcher außerhalb deines Abonnements) kann versuchen, eine Verbindung herzustellen
Die Netzwerkaussetzung steigt signifikant
Segmentierungsgrenzen werden geschwächt
Das Risiko für laterale Bewegungen oder unbefugten Zugriff steigt
Diese Konfiguration ist in den meisten Umgebungen zu permissiv.
Best Practice ist:
Definiere spezifische Firewall-Regeln für vertrauenswürdige IP-Bereiche, oder
Verwende VNet-Integration und private Endpunkte
Der Zugriff sollte explizit eingeschränkt sein – nicht breit vertrauenswürdig.
Was diese Prüfung macht
Dieser Auto-Check überprüft, dass PostgreSQL-Server nicht uneingeschränkten Zugriff von allen Azure-Diensten erlauben.
Prüflogik
Besteht, wenn:
Die Firewall nicht eine Regel namens
AllowAllWindowsAzureIpsenthält, undKeine Firewallregel erlaubt:
startIpAddress = 0.0.0.0endIpAddress = 0.0.0.0
Schlägt fehl, wenn:
Die
AllowAllWindowsAzureIpsRegel existiert, oderEine Firewall-Regel
0.0.0.0Zugriff erlaubt.
Gilt für:
Azure Database for PostgreSQL – Einzelner Server
Azure Database for PostgreSQL – Flexibler Server
Die Prüfung bewertet Firewallregeln über die Azure-Verwaltungs-APIs.
Wie man es behebt
Deaktiviere den breiten Azure-Servicezugriff und beschränke den Netzwerkzugriff ordnungsgemäß.
Azure-Portal
Melde dich an auf https://portal.azure.com.
Navigiere zu Azure Database for PostgreSQL servers.
Wähle den PostgreSQL-Server aus.
Klicke auf Verbindungssicherheit.
Unter Firewallregeln, setze Zugriff auf Azure-Dienste zulassen auf Nein.
Klicke auf Speichern.
Wiederhole dies für jeden Server.
Azure CLI
Firewallregeln auflisten:
az postgres server firewall-rule list \ --resource-group <resourceGroupName> \ --server <serverName>
Löschen der breiten Zugriffsregel:
az postgres server firewall-rule delete \ --name AllowAllWindowsAzureIps \ --resource-group <resourceGroupName> \ --server-name <serverName>
Platzhalter entsprechend ersetzen.
Standardwert
Die PostgreSQL-Firewall blockiert standardmäßig jeglichen Zugriff, sofern nicht ausdrücklich konfiguriert.
Auswirkung
Azure-Ressourcen verbinden sich nicht mehr automatisch mit der Datenbank.
Anwendungen müssen sich verbinden über:
Explizite Firewall-IP-Regeln, oder
VNet-Regeln / Private Endpunkte
Fehlerhafte Behebung ohne Netzwerkplanung kann Verbindungsfehler verursachen.
Ausnahmen
In seltenen Fällen, in denen ein breiter Azure-Zugriff vorübergehend erforderlich ist:
Dokumentieren Sie die Geschäftsbegründung.
Implementieren Sie kompensierende Kontrollen wie:
Strenge identitätsbasierte Zugriffskontrollen
Überwachung und Protokollierung
Netzwerksegmentierung
Uneingeschränkter Azure-weiter Zugriff sollte keine permanente Konfiguration sein.