Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Microsoft Azure zahrnuje nástroje pro ochranu dat podle potřeb vaší společnosti v oblasti zabezpečení a dodržování předpisů. Tento článek se zaměřuje na:
- Jak jsou chráněna data za běhu i v klidu v rámci Microsoft Azure.
- Různé komponenty, které se účastní implementace ochrany dat.
- Výhody a kompromisy různých přístupů k ochraně klíčového řízení.
Šifrování neaktivních uložených dat je běžným požadavkem na zabezpečení. Azure šifruje data v klidu ve výchozím nastavení pomocí klíčů spravovaných platformou. Tento přístup poskytuje organizacím automatické šifrování bez rizika nebo nákladů na vlastní řešení správy klíčů. Organizace se mohou spolehnout na Azure pro správu šifrování v klidu pomocí klíčů spravovaných platformou, nebo mohou používat klíče spravované zákazníkem, když potřebují větší kontrolu nad šifrovacími klíči a politikami správy klíčů.
Co je šifrování neaktivních uložených dat?
Šifrování je zabezpečené kódování dat používaných k ochraně důvěrnosti dat. Šifrování neaktivních uložených dat v Azure používá symetrické šifrování k rychlému šifrování a dešifrování velkých objemů dat podle jednoduchého konceptuálního modelu:
- Symetrický šifrovací klíč šifruje data při zápisu do úložiště.
- Stejný šifrovací klíč tato data dešifruje při jejich přípravě k použití v paměti.
- Různé oddíly mohou používat různé klíče.
- Ukládejte klíče na zabezpečené místo s identitními politikami řízení přístupu a auditu. Pokud jsou šifrovací klíče uloženy mimo zabezpečená místa, šifrujte je pomocí klíče pro šifrování, který je uložen na bezpečném místě.
V praxi scénáře správy a řízení klíčů, stejně jako zajištění škálovatelnosti a dostupnosti, vyžadují další konstrukce. Následující části popisují Microsoft Azure koncepty a komponenty šifrování neaktivních uložených dat.
Účel šifrování dat v klidu
Šifrování v klidu chrání uložená data. Útoky na data v klidu zahrnují pokusy získat fyzický přístup k hardwaru, který data ukládá, a následně kompromitovat obsažená data. V takovém útoku může být pevný disk serveru během údržby špatně ošetřen, což útočníkovi umožňuje odebrat pevný disk. Útočník později umístí pevný disk do počítače pod jeho kontrolu, aby se pokusil získat přístup k datům.
Šifrování v klidu pomáhá zabránit útočníkovi v přístupu k nešifrovaným datům tím, že zajišťuje, že data jsou na disku zašifrována. Pokud útočník získá pevný disk se zašifrovanými daty, ale ne šifrovacími klíči, musí porazit šifrování pro čtení dat. Tento útok je mnohem složitější a náročnější než přístup k nešifrovaným datům na pevném disku. Z tohoto důvodu mnoho organizací považuje šifrování v klidu za požadavek vysoké priority.
Snahy organizace o správu dat a dodržování předpisů mohou také vyžadovat šifrování v klidu. Průmyslové a vládní regulace jako HIPAA, PCI a FedRAMP stanovují konkrétní záruky pro ochranu dat a požadavky na šifrování. Některé z těchto regulací vyžadují šifrování v klidu. Pro více informací o přístupu Microsoft k ověřování FIPS 140 viz Federal Information processing Standard (FIPS) 140.
Kromě splnění požadavků na dodržování předpisů a zákonných požadavků poskytuje šifrování dat v klidu ochranu prostřednictvím vrstvené bezpečnosti. Microsoft Azure poskytuje kompatibilní platformu pro služby, aplikace a data. Platforma také poskytuje komplexní zabezpečení zařízení a fyzické bezpečnosti, kontrolu přístupu k datům a audit. Je však důležité zajistit dodatečná "překrývající se" bezpečnostní opatření pro případ, že by některé z ostatních opatření selhalo. Šifrování dat v klidovém stavu poskytuje takové bezpečnostní opatření.
Microsoft nabízí možnosti šifrování v klidu napříč cloudovými službami a dává vám kontrolu nad šifrovacími klíči a záznamy o použití klíčů. Microsoft také pracuje na tom, aby všechna zákaznická data byla automaticky šifrována v klidu.
Možnosti správy klíčů
Azure poskytuje dva primární přístupy pro správu šifrovacích klíčů:
Platformou spravované klíče (výchozí) (někdy také nazývané klíče spravované službou): Azure automaticky zajišťuje všechny aspekty správy šifrovacích klíčů, včetně generování klíčů, ukládání a jejich ukládání, rotace a zálohování. Tento přístup poskytuje šifrování v klidu bez konfigurace a Azure jej ve výchozím nastavení povoluje napříč Azure službami. Klíče spravované platformou nabízejí nejvyšší míru pohodlí a nevyžadují žádné dodatečné náklady ani nároky na správu.
Zákaznicky spravované klíče (volitelné): Organizace, které potřebují větší kontrolu nad svými šifrovacími klíči, si mohou zvolit správu svých vlastních klíčů pomocí Azure Key Vault nebo Azure Key Vault Managed HSM. Tento přístup vám umožňuje ovládat životní cykly klíčů, přístupové politiky a kryptografické operace. Zákaznicky spravované klíče poskytují větší kontrolu za cenu větší odpovědnosti za správu a vyšší složitosti. Pro organizace s regulačními nebo smluvními požadavky, které vyžadují, aby klíčový materiál fyzicky sídlil mimo infrastrukturu Microsoft, Azure Key Vault Managed HSM také podporuje externí správu klíčů (náhled), což udržuje šifrovací klíč (KEK) v hardwarovém bezpečnostním modulu (HSM) provozovaném zákazníkem, zcela mimo Azure.
Volba mezi těmito přístupy závisí na požadavcích vaší organizace na zabezpečení, potřebách dodržování předpisů a provozních preferencích. Většina organizací se může spolehnout na klíče spravované platformou pro silnou ochranu šifrování, zatímco organizace se specifickými regulačními nebo bezpečnostními požadavky mohou zvolit klíče spravované zákazníkem.
Azure šifrování součástí neaktivních uložených dat
Jak bylo popsáno dříve, šifrování v klidu udržuje data na disku zašifrovaná pomocí tajného šifrovacího klíče. K dosažení tohoto cíle potřebují služby Azure bezpečné vytváření klíčů, jejich ukládání, kontrolu přístupu a správu šifrovacích klíčů. Ačkoliv se detaily mohou lišit, implementace šifrování služeb v klidu Azure používají pojmy znázorněné v následujícím diagramu.
Azure Key Vault
Umístění šifrovacích klíčů a řízení přístupu k těmto klíčům je zásadní pro model šifrování v klidu. Klíče potřebujete vysoce zabezpečit, ale nastavit je jako spravovatelné určitými uživateli a zpřístupnit je konkrétním službám. Pro služby Azure je doporučeným řešením pro ukládání klíčů Azure Key Vault (prémiová úroveň) nebo Azure Key Vault Managed HSM, které poskytuje společný zážitek ze správy napříč službami. Klíče ukládáte a spravujete v trezorech klíčů a uživatelům nebo službám můžete udělit přístup k trezoru klíčů. Azure Key Vault podporuje klíče vytvořené zákazníky a importované zákaznické klíče pro použití ve scénářích šifrovacích klíčů spravovaných zákazníkem.
Microsoft Entra ID
Můžete dát Microsoft Entra účtům oprávnění používat klíče uložené v Azure Key Vault, buď k jejich správě, nebo k jejich přístupu pro šifrovací a dešifrovací operace.
Šifrování obálek s hierarchií klíčů
V implementaci šifrování neaktivních uložených dat používáte více než jeden šifrovací klíč. Uložení šifrovacího klíče v Azure Key Vault zajišťuje bezpečný přístup k klíčům a centrální správu klíčů. Přístup k šifrovacím klíčům na úrovni služby je však efektivnější pro hromadné šifrování a dešifrování než interakce s Key Vault pro každou datovou operaci. Tento přístup umožňuje silnější šifrování a lepší výkon. Omezení použití jednoho šifrovacího klíče snižuje riziko ohrožení klíče a náklady na opětovné šifrování, když je nutné klíč nahradit. Modely šifrování v klidu Azure používají obálkové šifrování, kde KEK šifruje klíč pro šifrování dat (DEK). Tento model tvoří hierarchii klíčů, která lépe odpovídá požadavkům na výkon a bezpečnost:
- Šifrovací klíč dat (DEK) – Symetrický klíč AES-256, který šifruje oddíl nebo blok dat, někdy také označovaný jako datový klíč. Jeden zdroj může mít mnoho oddílů a mnoho DEK. Šifrování každého bloku dat jiným klíčem ztěžuje útoky kryptanalytické. Udržování DEKů lokálně u služby, která šifruje a dešifruje data, maximalizuje výkon.
- Klíč pro šifrování klíčů (KEK) – šifrovací klíč, který šifruje DEK pomocí šifrování obálky, také nazývaného obalování. Použitím KEK, který nikdy neopouští Key Vault, můžete šifrovat a ovládat DEK. Entita, která má přístup k klíči KEK, se může lišit od entity, která vyžaduje klíč DEK. Entita může zprostředkovat přístup k DEK, aby omezila přístup každého DEK ke konkrétnímu oddílu. Protože dešifrování DEK vyžaduje KEK, můžete DEK a data kryptograficky vymazat deaktivací KEK. Vypnutí KEK znemožní přístup ke všem závislým službám, jako jsou databáze Azure SQL transparentní šifrování dat (TDE), Azure Storage účty s klíči spravovanými zákazníkem a VM chráněné Azure Disk Encryption. Vypnutí se týká pouze trezoru, kde se klíč nachází. Pokud byl klíč zálohován a obnoven do jiného trezoru, obnovená kopie zůstává plně funkční a operace deaktivace ji neovlivní. Pro více informací viz Bezpečnostní aspekty zálohování.
Poskytovatelé zdrojů a instance aplikací ukládají šifrované DEKY jako metadata. Tyto sady DEK může dešifrovat pouze entita s přístupem k klíči KEK. Azure podporuje různé modely ukládání klíčů. Další informace najdete v tématu Modely šifrování dat.
Když služby ukládají DEKs lokálně pro aktivní kryptografické operace, bezpečnostní opatření platformy Azure chrání uložené klíče, včetně izolace výpočetního výkonu na úrovni hostitele a ochran na úrovni procesů. Uložené operační klíče jsou mechanismem dostupnosti a výkonu – KEK v Key Vault zůstává základem důvěry a odebrání klíče řídí přístup k šifrovaným datům.
Šifrování neaktivních uložených dat v cloudových službách Microsoft
Používáte cloudové služby Microsoft ve všech třech cloudových modelech: infrastruktura jako služba (IaaS), platforma jako služba (PaaS) a software jako služba (SaaS). Následující příklady ukazují, jak se vejdou do jednotlivých modelů:
- Softwarové služby, neboli SaaS, poskytují cloudové aplikace, jako je Microsoft 365.
- Platformní služby, neboli PaaS, poskytují cloudové možnosti, jako je úložiště, analytika a funkce sběrnice služeb pro zákaznické aplikace.
- Infrastrukturní služby, neboli IaaS, hostí operační systémy a aplikace nasazené zákazníky, které mohou využívat i jiné cloudové služby.
Šifrování v klidu pro SaaS organizace
Organizace Software jako služba (SaaS) obvykle umožňují šifrování v klidu nebo jej zpřístupňují v každé službě. Microsoft 365 nabízí několik možností, jak ověřit nebo povolit šifrování v klidu. Informace o službách Microsoft 365 najdete v tématu Encryption v Microsoft 365.
Šifrování v klidu pro PaaS organizace
Organizace založené na platformě jako službě (PaaS) obvykle ukládají svá data do úložné služby, jako je Blob Storage. Data se ale můžou ukládat také do mezipaměti nebo ukládat do spouštěcího prostředí aplikace, jako je například virtuální počítač. Pokud chcete zobrazit dostupné možnosti šifrování neaktivních uložených dat, projděte si modely šifrování dat pro platformy úložiště a aplikací, které používáte.
Šifrování v klidu pro organizace IaaS
Organizace založené na infrastruktuře jako službě (IaaS) mohou využívat různé služby a aplikace. IaaS služby mohou umožnit šifrování v klidu ve svých virtuálních strojích hostovaných v Azure pomocí šifrování na hostiteli.
Šifrované úložiště
Podobně jako PaaS, mohou řešení IaaS využívat jiné služby Azure, které ukládají data v klidu zašifrovaná. V těchto případech můžete povolit podporu šifrování v klidu, kterou každá spotřebovaná služba Azure poskytuje. Modely šifrování dat uvádějí hlavní úložné platformy, služby a aplikace a model šifrování v klidu, který je podporován.
Šifrované výpočetní prostředky
Azure spravované disky, snímky a obrázky jsou ve výchozím nastavení šifrovány pomocí šifrování Azure Storage Service a klíčů spravovaných platformou. Toto výchozí šifrování nevyžaduje žádnou konfiguraci zákazníka ani další náklady. Komplexnější šifrovací řešení zajišťuje, že hostitel VM neuchovává data v nešifrované podobě. Při zpracování dat ve virtuálním stroji může systém ukládat data do stránkovacího souboru systému Windows nebo odkládacího souboru systému Linux, do výpisu paměti při selhání nebo do protokolu aplikace. Aby byla tato data šifrována i v klidu, mohou IaaS aplikace používat šifrování na hostiteli na Azure IaaS virtuálním stroji. Ve výchozím nastavení šifrování na hostiteli používá klíče spravované platformou, ale pro větší kontrolu můžete volitelně nastavit klíče spravované zákazníkem.
Vlastní šifrování dat v klidu
Kdykoli je to možné, IaaS aplikace by měly používat šifrování na hostiteli a šifrování v klidu, které poskytují jakékoli používané služby Azure. V některých případech, například při nepravidelných požadavcích na šifrování nebo úložišti mimo Azure, může vývojář IaaS aplikace potřebovat implementovat šifrování v klidu. Vývojáři řešení IaaS můžou lépe integrovat se správou Azure a očekáváními zákazníků pomocí určitých komponent Azure. Konkrétně by vývojáři měli využívat Azure Key Vault k zajištění bezpečného ukládání klíčů a nabídnout svým uživatelům možnosti správy klíčů v souladu se službami platformy Azure. Vlastní řešení by také měla využívat Azure spravované identity, aby umožnily servisním účtům přístup ke šifrovacím klíčům. Informace pro vývojáře najdete v příručce pro vývojáře ke službě Azure Key Vault a v článku spravované identity pro prostředky Azure.
podpora šifrovacího modelu poskytovatelů prostředků Azure
Služby Microsoft Azure podporují jeden nebo více modelů šifrování v klidu. U některých služeb však nemusí platit jeden nebo více šifrovacích modelů. Služby podporující scénáře klíčů spravovaných zákazníkem mohou podporovat pouze podmnožinu typů klíčů, které Azure Key Vault podporuje pro šifrovací klíče klíčů. Služby mohou také uvolnit podporu pro tyto scénáře a typy klíčů v různých termínech. Tato sekce popisuje aktuální podporu šifrování v klidu pro každou hlavní datovou službu Azure.
šifrování disků virtuálního počítače Azure
Organizace, které používají funkce Azure infrastruktury jako služby (IaaS), mohou šifrovat své IaaS VM disky v klidu pomocí šifrování na hostiteli. Další informace najdete v tématu Šifrování na hostiteli – kompletní šifrování pro váš virtuální počítač.
Azure Storage
Všechny služby Azure Storage (Blob Storage, Queue Storage, Table Storage a Azure Files) podporují šifrování na straně serveru v klidu. Blob Storage a Queue Storage také podporují současné šifrování na straně klienta.
- Serverové (výchozí): Všechny služby Azure Storage automaticky automaticky umožňují šifrování na straně serveru ve výchozím nastavení pomocí klíčů spravovaných platformou. Toto šifrování je pro aplikaci transparentní a nevyžaduje žádnou konfiguraci. Další informace najdete v tématu Šifrování služby Azure Storage pro neaktivní uložená data. V Azure Key Vault si můžete volitelně zvolit klíče spravované zákazníkem pro větší kontrolu. Další informace najdete v tématu Klíče spravované zákazníkem pro šifrování služby Azure Storage.
- Klientské (volitelné): Klientské knihovny Blob Storage a Queue Storage podporují šifrování na straně klienta pro organizace, které potřebují zašifrovat data před jejich dosažením do Azure. Když používáte šifrování na straně klienta, šifrujete data a nahráváte je jako šifrovaná data. Ty spravuješ klíče. Pro více informací viz Šifrování na straně klienta pro bloby a Šifrování na straně klienta pro fronty.
Azure SQL Database
Azure SQL Database podporuje šifrování v klidu pro šifrování na straně služby pomocí klíčů spravovaných platformou a pro scénáře šifrování na straně klienta.
Azure SQL poskytuje šifrování na straně serveru prostřednictvím transparentní šifrování dat (TDE). Pro TDE spravované službou Azure automaticky vytváří a spravuje klíče. Šifrování neaktivních uložených dat můžete povolit na úrovni databáze a serveru. transparentní šifrování dat (TDE) je ve výchozím nastavení zapnut v nově vytvořených databázích. Azure SQL podporuje asymetrické zákazníkem spravované chrániče TDE RSA nebo RSA-HSM o délce 2048 a 3072 bitů v Azure Key Vault nebo Azure Key Vault Managed HSM. Další informace najdete v tématu Transparentní šifrování dat Azure SQL pomocí klíče spravovaného zákazníkem.
Azure SQL Database podporuje šifrování na straně klienta pomocí funkce Always Encrypted. Funkce Always Encrypted používá klíč, který klient vytvoří a uloží. Hlavní klíč můžete uložit do Windows certifikátového úložiště, Azure Key Vault nebo lokálního HSM. Uživatelé SQL mohou použít SQL Server Management Studio k výběru klíče, který šifruje každý sloupec.
Závěr
Ochrana zákaznických dat uložených v Azure službách je pro Microsoft důležitá. Služby hostované v Azure poskytují možnosti šifrování v klidu. Azure služby podporují platformou spravované klíče, zákaznicky spravované klíče nebo šifrování na straně klienta. Azure služby nadále zlepšují dostupnost šifrování v klidu.
Další kroky
- Další informace o klíčích spravovaných platformou a klíčích spravovaných zákazníkem najdete v modelech šifrování dat .
- Zjistěte, jak Azure používá dvojité šifrování ke zmírnění hrozeb, které přicházejí s šifrováním dat.
- Zjistěte, co Microsoft dělá pro zajištění integrity a zabezpečení platformy hostitelů, kteří procházejí procesy rozšiřování hardwaru a firmwaru, integrace, zprovoznění a opravy.