Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Dvojité šifrování využívá dvě nebo více nezávislých vrstev šifrování k ochraně před kompromitací jedné vrstvy šifrování. Dvě vrstvy šifrování zmírňují hrozby, které šifrování dat přináší. Například:
- Chyby konfigurace šifrování dat.
- Chyby implementace šifrovacího algoritmu.
- Kompromitace jediného šifrovacího klíče.
Azure poskytuje dvojité šifrování neaktivních uložených dat a přenášených dat.
Data v klidu
Microsoft používá dvě vrstvy šifrování pro data v klidu:
- Šifrování v klidu pomocí klíčů spravovaných zákazníkem. Při šifrování dat v klidu zadáte vlastní klíč. Můžete si přinést vlastní klíče do svého Key Vault (BYOK – přineste si vlastní klíč), nebo můžete generovat nové klíče v Azure Key Vault pro zašifrování požadovaných zdrojů.
- Šifrování infrastruktury pomocí klíčů spravovaných platformou. Ve výchozím nastavení Azure automaticky šifruje data v klidu pomocí šifrovacích klíčů spravovaných platformou.
Tyto dvě vrstvy používají oddělené klíče od nezávislých hierarchií klíčů. Různí operátoři je spravují: vy ovládáte klíč na úrovni služby, zatímco Microsoft ovládá klíč na úrovni infrastruktury.
Data v transitu
Microsoft používá dvě vrstvy šifrování pro přenos dat:
- Šifrování tranzitu pomocí Transport Layer Security (TLS) 1.2 k ochraně dat při cestování mezi cloudovými službami a vámi. Veškerý provoz odcházející z datacentra se při přenosu šifruje, i když je cílem provozu jiný řadič domény ve stejné oblasti. TLS 1.2 je výchozí bezpečnostní protokol. TLS poskytuje silné ověřování, ochranu osobních údajů a integritu zpráv (umožňující detekci manipulace se zprávami, zachycení a padělání), interoperabilitu, flexibilitu algoritmů a snadné nasazení a použití.
- Další vrstva šifrování na infrastruktuře. Kdykoli se zákaznický provoz Azure pohybuje mezi datovými centry mimo fyzické hranice, které Microsoft nebo zástupci Microsoft nekontrolují, platí šifrační metoda na datové vrstvě využívající IEEE 802.1AE MAC Security Standards (také známé jako MACsec) od bodu do bodu napříč základním síťovým hardwarem. Pakety jsou na zařízeních před odesláním zašifrovány a dešifrovány, čímž se zabraňuje útokům fyzické osoby uprostřed, špehování nebo odposlechu. Vzhledem k tomu, že tato technologie je integrovaná do samotného síťového hardwaru, poskytuje šifrování přenosové rychlosti síťového hardwaru bez měřitelného zvýšení latence propojení. Toto MACsec šifrování je ve výchozím nastavení zapnuté pro veškerý Azure provoz cestující v rámci regionu nebo mezi regiony a není nutné ho povolit.
Další kroky
Zjistěte, jak Azure používá šifrování.