إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تصف هذه المقالة كيف يستخدم Microsoft Azure التشفير. يغطي مجالات التشفير الرئيسية، بما في ذلك التشفير في حالة السكون، والتشفير أثناء النقل، وإدارة المفاتيح مع Azure Key Vault.
التشفير في حالة السكون
تشمل البيانات في حالة راحة المعلومات الموجودة في التخزين المستمر على وسائط مادية بأي شكل رقمي. يقدم Azure العديد من حلول تخزين البيانات، بما في ذلك تخزين الملفات والأقراص والكتل والجداول. يوفر Azure أيضا التشفير لحماية قاعدة بيانات Azure SQL و Azure Cosmos DB و Azure Data Lake Storage.
يمكنك استخدام تشفير AES-256 لحماية البيانات الساكنة للخدمات عبر نماذج سحابية البرمجيات كخدمة (SaaS)، والمنصة كخدمة (PaaS)، والبنية التحتية كخدمة (IaaS).
لمزيد من المعلومات حول كيفية تشفير Azure للبيانات أثناء السكون، راجع تشفير البيانات في حالة السكون.
نماذج التشفير في Azure
يدعم Azure نماذج تشفير مختلفة، بما في ذلك التشفير من جانب الخادم الذي يستخدم المفاتيح المدارة بواسطة الخدمة، أو المفاتيح التي يديرها العميل في Key Vault، أو المفاتيح التي يديرها العميل على الأجهزة التي يتحكم فيها العميل. باستخدام التشفير على جانب العميل، يمكنك إدارة وتخزين المفاتيح في الموقع أو في موقع آمن آخر.
التشفير من جانب العميل
تقوم بتشفير العميل خارج Azure. وهي تشمل:
- البيانات مشفرة بواسطة تطبيق يعمل في مركز البيانات الخاص بك أو بواسطة تطبيق خدمة.
- البيانات التي يستقبلها Azure مشفرة بالفعل عندما يستقبلها Azure.
باستخدام التشفير من جهة العميل، لا يملك مزودو خدمات السحابة إمكانية الوصول إلى مفاتيح التشفير ولا يمكنهم فك تشفير البيانات. يمكنك الحفاظ على التحكم الكامل في المفاتيح.
تشفير من جانب الخادم
توفر نماذج التشفير الثلاثة من جانب الخادم خصائص مختلفة لإدارة المفاتيح:
- المفاتيح المدارة بواسطة الخدمة: توفر مزيجا من التحكم والراحة مع النفقات العامة المنخفضة.
- مفاتيح يديرها العميل: تمنحك التحكم في المفاتيح، بما في ذلك دعم إحضار مفاتيحك الخاصة (BYOK)، أو تتيح لك إنشاء مفاتيح جديدة.
- مفاتيح مدارة من قبل الخدمة في الأجهزة التي يتحكم بها العميل: تتيح لك إدارة المفاتيح في مستودعك الخاص خارج سيطرة Microsoft. يسمى هذا النموذج أيضا استضافة مفتاحك الخاص (HYOK).
تشفير قرص Azure
مهم
من المقرر إيقاف تشفير الأقراص Azure في 15 سبتمبر 2028. حتى ذلك التاريخ، يمكنك الاستمرار في استخدام تشفير الأقراص Azure دون انقطاع. في 15 سبتمبر 2028، ستستمر أحمال العمل المفعلة ب ADE، لكن الأقراص المشفرة ستفشل في فتح التشغيل بعد إعادة تشغيل الجهاز الافتراضي، مما يؤدي إلى تعطيل الخدمة.
استخدم التشفير في المضيف للأجهزة الافتراضية الجديدة، أو فكر في أحجام المحركات الافتراضية السرية مع تشفير قرص نظام التشغيل لأحمال عمل الحوسبة السرية. يجب على جميع الأجهزة الافتراضية المفعلة بدعم ADE (بما في ذلك النسخ الاحتياطية) الانتقال إلى التشفير عند المضيف قبل تاريخ التقاعد لتجنب تعطيل الخدمة. راجع Migrationate from تشفير قرص Azure إلى Encryption في المضيف لمزيد من التفاصيل.
يقوم Azure بتشفير جميع الأقراص المدارة، واللقطات، والصور بشكل افتراضي باستخدام تخزين Azure Service Encryption باستخدام مفتاح مدار من قبل الخدمة. بالنسبة للآلات الافتراضية، يوفر التشفير في المضيف تشفيرا من طرف إلى طرف لبيانات جهازك الافتراضي، بما في ذلك الأقراص المؤقتة ونظام التشغيل وذاكرة تخزين التخزين المؤقت لأقراص البيانات. يقدم Azure أيضا خيارات لإدارة المفاتيح في Azure Key Vault. لمزيد من المعلومات، راجع نظرة عامة على خيارات تشفير القرص المدارة.
تخزين Azure encryption
يمكنك تشفير البيانات في حالة راحة في مساحة تخزين Azure Blob وAzure لسيناريوهات جانب الخادم وجانب العميل.
تشفير تخزين Azure يقوم تلقائيا بتشفير البيانات قبل التخزين ويفك تشفيرها عند استرجاعها. يستخدم تشفير تخزين Azure تشفير AES بطول 256 بت، وهو شيفرة كتل قوية.
تشفير قاعدة بيانات Azure SQL
قاعدة بيانات Azure SQL هي خدمة قاعدة بيانات علائقية للأغراض العامة تدعم هياكل مثل البيانات العلائقية وJSON والمكانية وXML. يدعم SQL Database تشفير الخادم من خلال ميزة تشفير البيانات الشفاف (TDE) والتشفير على جانب العميل من خلال ميزة Always Encrypted.
تشفير البيانات الشفاف
يقوم Transparent Data Encryption (TDE) بتشفير ملفات بيانات SQL Server و قاعدة بيانات Azure SQL و Azure Synapse Analytics في الوقت الحقيقي باستخدام مفتاح تشفير قاعدة البيانات (DEK). يتم تمكين TDE افتراضيا على قواعد بيانات Azure SQL التي تم إنشاؤها حديثا.
مشفر دومًا
ميزة Always Encrypted في Azure SQL تساعدك على تشفير البيانات داخل تطبيقات العميل قبل تخزينها في قاعدة بيانات Azure SQL. يمكنك تمكين تفويض إدارة قواعد البيانات المحلية إلى أطراف ثالثة مع الحفاظ على الفصل بين من يملك ويمكنه عرض البيانات ومن يديرها.
التشفير على مستوى الخلية أو مستوى العمود
باستخدام قاعدة بيانات Azure SQL، يمكنك تطبيق التشفير المتماثل على أحد أعمدة البيانات باستخدام Transact-SQL. يسمى هذا النهج التشفير على مستوى الخلية أو التشفير على مستوى العمود (CLE). يمكنك استخدامه لتشفير أعمدة أو خلايا محددة بمفاتيح تشفير مختلفة، مما يوفر قدرة تشفير أكثر تفصيلا مقارنة ب TDE.
تشفير قاعدة بيانات Azure Cosmos DB
Azure Cosmos DB هو قاعدة بيانات متعددة النماذج موزعة عالميا. يقوم Azure Cosmos DB بتشفير بيانات المستخدم المخزنة في التخزين غير المتطاير، مثل محركات الحالة الصلبة، بشكل افتراضي باستخدام مفاتيح تدار من قبل الخدمة. يمكنك إضافة طبقة ثانية من التشفير باستخدام مفاتيحك الخاصة باستخدام ميزة المفاتيح المدارة من قبل العميل (CMK).
Encryption at rest in Azure Data Lake Storage
Azure Data Lake Storage هو حل بحيرة بيانات مؤسسي قائم على السحابة مبني على تخزين Azure. يقوم Azure Data Lake Storage بتشفير جميع البيانات في حالة راحة باستخدام مفاتيح مدارة من Microsoft أو مفاتيح تديرها العميل. لمزيد من المعلومات، راجع تشفير تخزين Azure للبيانات الثابتة.
التشفير أثناء النقل
يوفر Azure العديد من الآليات للحفاظ على خصوصية البيانات أثناء انتقالها من موقع إلى آخر.
تشفير طبقة ارتباط البيانات
كلما تحركت حركة عملاء Azure بين مراكز البيانات عبر روابط خارج الحدود الفيزيائية التي تتحكم بها Microsoft، يطبق Azure طريقة تشفير طبقة ربط البيانات باستخدام معايير أمان MAC IEEE 802.1AE، المعروفة أيضا باسم MACsec. تقوم الأجهزة الشبكية الأساسية بتشفير الحزم قبل إرسالها، مما يساعد في منع هجمات الشخص في الوسط أو التجسس أو التنصت. تشفير MACsec مفعل افتراضيا لجميع حركة مرور Azure التي تسير داخل منطقة أو بين المناطق.
تشفير TLS
يمكن للعملاء استخدام أمان طبقة النقل (TLS) لحماية البيانات أثناء انتقالها بين خدمات Azure وأنظمة العملاء. تتفاوض مراكز بيانات Microsoft على اتصالات TLS مع أنظمة العميل التي تتصل بخدمات Azure. يوفر TLS مصادقة قوية وخصوصية الرسائل وتكاملها.
مهم
ينتقل Azure لطلب TLS 1.2 أو أحدث لجميع الاتصالات بخدمات Azure. أكملت معظم خدمات Azure هذا الانتقال بحلول 31 أغسطس 2025. تأكد من استخدام تطبيقاتك TLS 1.2 أو أحدث.
تحمي سرية التقديم المثالية (PFS) الاتصالات بين أنظمة العملاء وخدمات Microsoft السحابية باستخدام مفاتيح فريدة لكل اتصال. تدعم الاتصالات أطوال مفاتيح 2,048 بت المستندة إلى RSA وأطوال مفاتيح ECC 256 بت ومصادقة رسائل SHA-384 وتشفير بيانات AES-256.
معاملات تخزين Azure
عند التفاعل مع تخزين Azure من خلال مدخل Microsoft Azure، تتم جميع العمليات عبر HTTPS. يمكنك أيضاً استخدام واجهة برمجة تطبيقات REST لـ Storage عبر HTTPS للتفاعل مع تخزين Azure. يمكنك فرض استخدام HTTPS عند استدعاء واجهات برمجة تطبيقات REST عن طريق تمكين متطلبات النقل الآمن لحساب التخزين.
توقيعات الوصول المشترك (SAS)، التي يمكنك استخدامها لتفويض الوصول إلى كائنات تخزين Azure، تتضمن خيارا لتحديد أن العملاء يستخدمون فقط HTTPS.
تشفير SMB
تدعم ملفات Azure SMB تشفير قنوات SMB، بما في ذلك AES-256-GCM، AES-128-GCM، وAES-128-CCM. استخدم عملاء SMB 3.x الحاليين للوصول إلى مشاركات ملفات Azure بأمان عبر المناطق ومن أنظمة تشغيل سطح المكتب المدعومة.
تشفير VPN
يمكنك الاتصال ب Azure عبر شبكة خاصة افتراضية تنشئ نفقا آمنا لحماية خصوصية البيانات المرسلة عبر الشبكة.
بوابات Azure VPN
بوابة Azure VPN ترسل حركة مرور مشفرة بين شبكتك الافتراضية وموقعك المحلي عبر اتصال عام أو بين الشبكات الافتراضية. تستخدم الشبكات الظاهرية الخاصة من موقع إلى موقع IPsec لتشفير النقل.
الشبكات الظاهرية الخاصة من نقطة إلى موقع
تتيح شبكات VPN من نقطة إلى موقع أجهزة الكمبيوتر الفردية بالوصول إلى شبكة افتراضية من Azure. يمكن لشبكة VPN نقطة إلى موقع استخدام OpenVPN، بروتوكول النفق الآمن للمآخذ (SSTP)، أو IKEv2، حسب إعدادات العميل والمصادقة. لمزيد من المعلومات، راجع حول VPN من نقطة إلى موقع.
الشبكات الظاهرية الخاصة من موقع إلى موقع
يربط اتصال بوابة VPN من موقع إلى موقع شبكتك المحلية بشبكة Azure الظاهرية عبر نفق IPsec/IKE VPN. لمزيد من المعلومات، راجع إنشاء اتصال من موقع إلى موقع.
إدارة المفاتيح باستخدام Key Vault
يعتمد التشفير على حماية وإدارة المفاتيح بشكل صحيح. يقدم Azure عدة حلول لإدارة المفاتيح، بما في ذلك Azure Key Vault، Azure Key Vault Managed HSM، Azure Cloud HSM، وAzure Payment HSM.
يلغي Key Vault الحاجة إلى تكوين وتحديث وصيانة وحدات أمان الأجهزة (HSMs) وبرمجيات إدارة المفاتيح. باستخدام Key Vault، تحافظ على السيطرة - التطبيقات لا تملك وصولا مباشرا إلى مفاتيحك. يمكنك أيضًا استيراد المفاتيح أو إنشاؤها في HSMs. لأقوى ضمانات عزل المفاتيح، يوفر Azure Key Vault Managed HSM نطاق أمان مملوك للعميل حيث لا تملك Microsoft أي وصول إلى مواد المفتاح الخاصة بك.
لمزيد من المعلومات حول إدارة المفاتيح في Azure، راجع إدارة المفاتيح في Azure.