Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek popisuje, jak Microsoft Azure používá šifrování. Pokrývá hlavní oblasti šifrování, včetně šifrování v klidu, šifrování během přenosu a správy klíčů pomocí Azure Key Vault.
Šifrování v klidu
Data v klidu zahrnují informace, které se nacházejí v trvalém úložišti na fyzických médiích v jakémkoli digitálním formátu. Azure nabízí mnoho řešení pro ukládání dat, včetně ukládání souborů, disků, blobů a tabulek. Azure také poskytuje šifrování na ochranu Azure SQL Database, Azure Cosmos DB a Azure Data Lake Storage.
K ochraně dat v klidu můžete použít šifrování AES-256 pro služby napříč modelem softwaru jako služby (SaaS), platformy jako služby (PaaS) a infrastruktury jako služby (IaaS) v cloudových modelech.
Pro více informací o tom, jak Azure šifruje data v klidu, viz Šifrování dat v klidu.
Modely šifrování Azure
Azure podporuje různé šifrovací modely, včetně šifrování na straně serveru, používajících klíče spravované službou, klíče řízené zákazníkem ve službě Key Vault nebo klíče řízené zákazníkem na zákazníkem řízeném hardwaru. Pomocí šifrování na straně klienta můžete spravovat a ukládat klíče místně nebo v jiném zabezpečeném umístění.
Šifrování na straně klienta
Šifrování na straně klienta provádíte mimo Azure. Patří mezi ně:
- Data jsou šifrována aplikací, která běží ve vašem datovém centru, nebo servisní aplikací.
- Data, která Azure přijme, jsou již zašifrována, když je Azure přijme.
Použitím šifrování na straně klienta nemají poskytovatelé cloudových služeb přístup ke šifrovacím klíčům a nemohou data dešifrovat. Udržujete úplnou kontrolu nad klíči.
Šifrování na straně serveru
Tři modely šifrování na straně serveru nabízejí různé charakteristiky správy klíčů:
- Klíče spravované službou: Poskytuje kombinaci řízení a pohodlí s nízkou režií.
- Klíče spravované zákazníkem: Dávají vám kontrolu nad klíči, včetně podpory přinesení vlastního klíče (BYOK), nebo umožňují generovat nové.
- Klíče spravované službou v hardwaru řízeném zákazníkem: Umožňuje spravovat klíče ve vašem proprietárním repozitáři mimo kontrolu Microsoft. Tento model se také nazývá Host Your Own Key (HYOK).
Azure Disk Encryption
Důležité
15. září 2028 je naplánované vyřazení služby Azure Disk Encryption. Do tohoto data můžete dál používat Službu Azure Disk Encryption bez přerušení. 15. září 2028 se úlohy s podporou ADE budou dál spouštět, ale šifrované disky se po restartování virtuálního počítače nepodaří odemknout, což vede k přerušení služeb.
Pro nové virtuální počítače používejte šifrování na hostiteli nebo zvažte velikosti důvěrných virtuálních počítačů s šifrováním disku s operačním systémem pro důvěrné výpočetní úlohy. Všechny virtuální počítače s podporou ADE (včetně záloh) se musí migrovat na šifrování na hostiteli před datem vyřazení, aby nedošlo k přerušení služeb. Podrobnosti najdete v tématu Migrace ze služby Azure Disk Encryption na šifrování na hostiteli .
Azure ve výchozím nastavení šifruje všechny spravované disky, snímky a obrázky pomocí Azure Storage Service Encryption s klíčem spravovaným službou. U virtuálních počítačů poskytuje šifrování na hostiteli komplexní šifrování dat virtuálního počítače, včetně dočasných disků a mezipamětí disku operačního systému i datových disků. Azure také nabízí možnosti správy klíčů ve službě Azure Key Vault. Další informace najdete v tématu Přehled možností šifrování spravovaných disků.
Šifrování služby Azure Storage
Data v klidovém stavu lze šifrovat v Azure Blob Storage a ve sdílených složkách Azure Files jak pro scénáře na straně serveru, tak na straně klienta.
Šifrování Azure Storage automaticky šifruje data před uložením a dešifruje je při jejich získání. Šifrování Azure Storage používá 256bitové AES šifrování, což je silná bloková šifra.
Šifrování služby Azure SQL Database
Azure SQL Database je služba relačních databází pro obecné účely, která podporuje struktury, jako jsou relační data, JSON, prostorové a XML. SQL Database podporuje šifrování na straně serveru prostřednictvím funkce transparentního šifrování dat a šifrování na straně klienta prostřednictvím funkce Always Encrypted.
transparentní šifrování dat
transparentní šifrování dat (TDE) šifruje datové soubory SQL Server, Azure SQL Database a Azure Synapse Analytics v reálném čase pomocí šifrovacího klíče databáze (DEK). TDE (Transparentní šifrování dat) je ve výchozím nastavení povoleno u nově vytvořených databází Azure SQL.
Trvale šifrováno
Funkce Always Encrypted v Azure SQL vám pomáhá šifrovat data v klientských aplikacích před jejich uložením do Azure SQL Database. Delegování místní správy databáze můžete povolit třetím stranám a zároveň zachovat oddělení mezi těmi, kdo vlastní, a zobrazit data a ty, kteří je spravují.
Šifrování na úrovni buněk nebo sloupce
Azure SQL Database umožňuje použít symetrické šifrování u sloupce dat pomocí jazyka Transact-SQL. Tento přístup se nazývá šifrování na úrovni buňky nebo šifrování na úrovni sloupců (CLE). Můžete ho použít k zašifrování konkrétních sloupců nebo buněk různými šifrovacími klíči, což poskytuje detailnější šifrovací možnosti než TDE.
Šifrování databáze Azure Cosmos DB
Azure Cosmos DB je globálně distribuovaná databáze s více modely. Azure Cosmos DB šifruje uživatelská data uložená v nevolatilním úložišti, jako jsou SSD, ve výchozím nastavení pomocí klíčů spravovaných službou. Druhou vrstvu šifrování s vlastními klíči můžete přidat pomocí funkce klíče spravované zákazníkem (CMK ).
Šifrování neaktivních uložených dat v Azure Data Lake Storage
Azure Data Lake Storage je cloudové podnikové řešení pro datová jezera postavená na Azure Storage. Azure Data Lake Storage šifruje všechna data v klidu pomocí klíčů spravovaných buď Microsoft, nebo klíčů spravovaných zákazníkem. Další informace najdete v tématu Šifrování služby Azure Storage pro neaktivní uložená data.
Šifrování během přenosu
Azure poskytuje mnoho mechanismů, které pomáhají udržet data soukromá při jejich přesunu z jednoho místa na druhé.
Šifrování vrstvy datového propojení
Kdykoli se zákaznický provoz Azure pohybuje mezi datovými centry přes spoje mimo fyzické hranice, které Microsoft kontroluje, Azure aplikuje metodu šifrování na datové vrstvě pomocí IEEE 802.1AE MAC Security Standards, známých také jako MACsec. Síťový hardware na nižší vrstvě šifruje pakety před jejich odesláním, což pomáhá předcházet fyzicky provedeným útokům typu man-in-the-middle, špehování nebo odposlechu komunikace. MACsec šifrování je ve výchozím nastavení zapnuté pro veškerý Azure provoz cestující v rámci regionu nebo mezi regiony.
Šifrování TLS
Zákazníci mohou využívat Transport Layer Security (TLS) k ochraně dat při jejich cestování mezi službami Azure a zákaznickými systémy. Microsoft datová centra vyjednávají TLS připojení s klientskými systémy, které se připojují k službám Azure. Protokol TLS poskytuje silné ověřování, ochranu osobních údajů a integritu zpráv.
Důležité
Azure přechází tak, aby pro všechna připojení ke službám Azure vyžadovala protokol TLS 1.2 nebo novější. Většina služeb Azure tento přechod dokončila do 31. srpna 2025. Ujistěte se, že vaše aplikace používají protokol TLS 1.2 nebo novější.
Perfect Forward Secrecy (PFS) chrání spojení mezi klientskými systémy zákazníků a cloudovými službami Microsoft tím, že používá unikátní klíče pro každé připojení. Připojení podporují 2 048bitové délky klíčů založené na RSA, délky 256bitových klíčů ECC, ověřování zpráv SHA-384 a šifrování dat AES-256.
Transakce Azure Storage
Když komunikujete se službou Azure Storage prostřednictvím webu Azure Portal, probíhají všechny transakce přes PROTOKOL HTTPS. K interakci se službou Azure Storage můžete také použít rozhraní REST API služby Storage přes HTTPS. Použití PROTOKOLU HTTPS můžete vynutit při volání rozhraní REST API povolením požadavku na zabezpečený přenos pro účet úložiště.
Sdílené přístupové podpisy (SAS), které můžete použít k delegování přístupu k objektům Azure Storage, obsahují možnost specifikovat, že klienti používají pouze HTTPS.
Šifrování SMB
Sdílení Azure Files SMB podporuje šifrování SMB kanálů, včetně AES-256-GCM, AES-128-GCM a AES-128-CCM. Používejte současné SMB 3.x klienty pro bezpečný přístup k Azure sdíleným souborům napříč regiony a z podporovaných desktopových operačních systémů.
Šifrování SÍTĚ VPN
K Azure se můžete připojit prostřednictvím virtuální privátní sítě, která vytvoří zabezpečený tunel pro ochranu soukromí dat odesílaných přes síť.
Brány VPN Azure
Azure VPN Gateway odesílá šifrovaný provoz mezi vaší virtuální sítí a místním umístěním přes veřejné připojení nebo mezi virtuálními sítěmi. Sítě VPN typu Site-to-Site používají protokol IPsec k šifrování přenosu.
Sítě VPN typu Point-to-Site
Sítě VPN typu point-to-site umožňují jednotlivým klientským počítačům přistupovat k virtuální síti Azure. Point-to-site VPN může používat OpenVPN, Secure Socket Tunneling Protocol (SSTP) nebo IKEv2, v závislosti na klientovi a konfiguraci autentizace. Více informací naleznete v článku Informace o síti VPN typu Point-to-Site.
Sítě VPN typu Site-to-Site
Připojení brány VPN typu site-to-site propojuje vaši místní síť k virtuální síti Azure přes tunel VPN IPsec/IKE. Další informace najdete v tématu Vytvoření připojení typu site-to-site.
Správa klíčů pomocí služby Key Vault
Šifrování závisí na správné ochraně a správě klíčů. Azure nabízí několik řešení pro správu klíčů, včetně Azure Key Vault, Azure Key Vault Managed HSM, Azure Cloud HSM a Azure Payment HSM.
Key Vault eliminuje potřebu konfigurace, opravy a údržby modulů hardwarového zabezpečení (HSM) a softwaru pro správu klíčů. Používáním Key Vault si udržujete kontrolu – aplikace nemají přímý přístup k vašim klíčům. V modulech HSM můžete také importovat nebo generovat klíče. Pro nejsilnější záruky izolace klíčů poskytuje Azure Key Vault Managed HSM bezpečnostní doménu vlastněnou zákazníkem, kde Microsoft nemá přístup k vašemu klíčovému materiálu.
Další informace o správě klíčů v Azure najdete v tématu Správa klíčů v Azure.