Modely šifrování dat

Abyste pochopili, jak poskytovatelé prostředků Azure implementují šifrování neaktivních uložených dat, musíte porozumět různým modelům šifrování a jejich výhodám a nevýhodám. Aby poskytovatelé prostředků Azure zajistili společný jazyk a taxonomii, sdílejí tyto definice.

Azure automaticky šifruje neaktivní uložená data ve výchozím nastavení pomocí klíčů spravovaných platformou. Volitelně můžete zvolit další přístupy ke správě klíčů na základě požadavků na zabezpečení a dodržování předpisů. Šifrování na straně serveru zahrnuje tři scénáře:

  • Šifrování na straně serveru pomocí klíčů spravovaných platformou (výchozí).

    • Poskytovatelé prostředků Azure provádějí operace šifrování a dešifrování.
    • Microsoft klíče spravuje automaticky.
    • Ve výchozím nastavení je povolená bez nutnosti konfigurace.
    • Úplné cloudové funkce.
  • Šifrování na straně serveru pomocí klíčů spravovaných zákazníkem v Azure Key Vault (volitelné).

    • Poskytovatelé prostředků Azure provádějí operace šifrování a dešifrování.
    • Klíče ovládáte přes Azure Key Vault.
    • Vyžaduje konfiguraci a správu zákazníků.
    • Úplné cloudové funkce.
  • Šifrování na straně serveru pomocí klíčů spravovaných zákazníkem na hardwaru řízeném uživatelem (pokročilá varianta).

    • Poskytovatelé prostředků Azure provádějí operace šifrování a dešifrování.
    • Ovládáte klíče na hardwaru řízeném zákazníkem.
    • Složitá konfigurace a omezená podpora služeb Azure
    • Úplné cloudové funkce.

Modely šifrování na straně serveru odkazují na šifrování, které služba Azure provádí. V daném modelu poskytovatel prostředků provádí operace šifrování a dešifrování. Azure Storage může například přijímat data v operacích prostého textu a provádět šifrování a dešifrování interně. Poskytovatel zdrojů může používat šifrovací klíče, které spravuje Microsoft nebo zákazník, v závislosti na vaší konfiguraci.

Diagram zobrazující službu Azure provádějící šifrování na straně serveru a ukládající šifrovaná data pomocí spravovaných šifrovacích klíčů.

Každý z modelů serverového šifrování neaktivních uložených dat má specifické charakteristiky správy klíčů. Mezi tyto charakteristiky patří, kde a jak vytváříte a ukládáte šifrovací klíče, jakož i přístupové modely a postupy obměně klíčů.

U šifrování na straně klienta zvažte následující:

  • Azure služby nevidí dešifrovaná data.
  • Zákazníci spravují a ukládají klíče místně (nebo v jiných zabezpečených úložištích). Azure služby nemají přístup ke klíčům.
  • Omezené cloudové funkce.

Podporované šifrovací modely v Azure se dělí do dvou hlavních skupin: šifrování klientů a šifrování na straně serveru. Bez ohledu na model šifrování neaktivních uložených dat vždy služby Azure doporučují použití zabezpečeného přenosu, jako je TLS nebo HTTPS. Proto šifrování adres při přenosu prostřednictvím transportního protokolu. Nemělo by to být hlavním faktorem při rozhodování, jaký model šifrování v klidu použít.

Model šifrování klienta

Model šifrování klienta označuje šifrování, které služba nebo volající aplikace provádí mimo poskytovatele zdrojů nebo Azure. Aplikace služby v Azure nebo aplikace spuštěná v datacentru zákazníka může provést šifrování. V každém případě, když použijete tento šifrovací model, poskytovatel Azure obdrží zašifrovaný bal dat bez možnosti data jakkoliv dešifrovat nebo získat přístup ke šifrovacím klíčům. V tomto modelu volající služba nebo aplikace zpracovává správu klíčů a udržuje ji neprůhlenou pro službu Azure.

Diagram zobrazující aplikaci, která šifruje data před odesláním šifrovaných dat do služby Azure.

Šifrování na straně serveru pomocí klíčů spravovaných platformou (výchozí)

Pro většinu zákazníků je zásadní požadavek zajistit, aby data byla zašifrována vždy, když jsou v klidu. Šifrování na straně serveru pomocí klíčů spravovaných platformou (dříve nazývaných klíče spravované službou) splňuje tuto podmínku tím, že automaticky šifruje ve výchozím nastavení. Tento přístup umožňuje šifrování v klidu, aniž by zákazníci museli konfigurovat nebo spravovat šifrovací klíče. Microsoft se stará o správu klíčů, jako je vydávání klíčů, rotace a zálohování.

Většina služeb Azure implementuje tento model jako výchozí chování a automaticky šifruje neaktivní uložená data pomocí klíčů spravovaných platformou bez nutnosti jakékoli akce zákazníka. Poskytovatel prostředků Azure vytvoří klíče, umístí je do zabezpečeného úložiště a v případě potřeby je načte. Služba má plný přístup ke klíčům a udržuje plnou kontrolu nad řízením životního cyklu přihlašovacích údajů. Tato kontrola poskytuje robustní šifrační ochranu bez režií správy pro zákazníky.

Diagram zobrazující úložiště klíčů spravovaných Microsoft pro šifrování na straně serveru pomocí klíčů spravovaných platformou.

Šifrování na straně serveru pomocí klíčů spravovaných platformou řeší potřebu šifrování neaktivních uložených dat s nulovou režií na zákazníka. Toto šifrování je ve výchozím nastavení povolené napříč službami Azure a poskytuje automatickou ochranu dat bez nutnosti jakékoli konfigurace nebo správy zákazníků. Zákazníci mají okamžitě po uložení dat v Azure službách výhodu robustní šifrování, bez nutnosti dalších kroků, nákladů nebo průběžné správy.

Šifrování na straně serveru pomocí klíčů spravovaných platformou znamená, že služba má plný přístup k ukládání a správě klíčů. I když někteří zákazníci můžou chtít klíče spravovat, protože mají pocit, že získají větší zabezpečení, při vyhodnocování tohoto modelu zvažte náklady a riziko spojené s vlastním řešením úložiště klíčů. V mnoha případech může organizace určit, že omezení prostředků nebo rizika místního řešení jsou větší než riziko správy cloudu u neaktivních klíčů šifrování. Tento model však nemusí být dostatečný pro organizace, které mají požadavky na řízení vytváření nebo životního cyklu šifrovacích klíčů nebo aby různí pracovníci spravovali šifrovací klíče služby než ty, které spravují službu (to znamená oddělení správy klíčů od celkového modelu správy služby).

Přístup ke klíči

Když používáte šifrování na straně serveru s klíči spravovanými platformou, služba zajišťuje vytváření klíčů, ukládání a přístup ke službě. Obvykle základní poskytovatelé Azure ukládají šifrovací klíče dat do úložiště blízko dat a rychle dostupného, zatímco klíče pro šifrování klíčů jsou uloženy v bezpečném interním úložišti.

Výhody

  • Jednoduché nastavení.
  • Microsoft spravuje obměnu klíčů, zálohování a redundanci.
  • S implementací vlastního schématu správy klíčů nevznikají náklady ani rizika.

Důležité informace

  • Žádná zákaznická kontrola nad šifrovacími klíči (specifikace klíče, životní cyklus, odvolání atd.). Tato možnost je vhodná pro většinu případů použití, ale nemusí splňovat specializované požadavky na dodržování předpisů.
  • Není možné oddělit správu klíčů od celkového modelu správy služby. Organizace, které vyžadují oddělení povinností, můžou potřebovat klíče spravované zákazníkem.

Šifrování na straně serveru pomocí klíčů spravovaných zákazníkem v Azure Key Vault a Azure Key Vault Managed HSM (volitelné)

V situacích, kdy mají organizace specifické požadavky na kontrolu svých šifrovacích klíčů nad rámec výchozího šifrování spravovaného platformou, mohou zákazníci volitelně zvolit šifrování na straně serveru pomocí klientem spravovaných klíčů v Key Vault nebo Azure Key Vault Managed HSM. Tento přístup vychází z výchozího šifrování neaktivních uložených dat a umožňuje zákazníkům používat vlastní klíče, zatímco Azure nadále zpracovává operace šifrování a dešifrování.

Některé služby mohou ukládat pouze klíč k šifrování kořenového klíče (KEK) v Azure Key Vault a šifrovací klíč (DEK) uchovávat na interním místě blíže datům. V tomto scénáři mohou zákazníci použít model bring your own key (BYOK) k importu klíčů do Key Vault nebo k vytvoření nových klíčů v Key Vault a poté je použít k zašifrování požadovaných zdrojů. Zatímco poskytovatel zdrojů provádí šifrovací a dešifrovací operace, používá jako kořenový klíč pro všechny šifrovací operace nakonfigurovaný uživatelem KEK.

Ztráta šifrovacích klíčů znamená ztrátu dat. Z tohoto důvodu nesmažte klíče. Při vytváření nebo obměně klíčů je vždy zálohujte. Když je KEK rotován, služba obalí šifrovací klíče dat novou verzí klíče – základní data nejsou znovu šifrována. Obě verze klíčů musí zůstat povoleny, dokud nejsou všechny šifrovací klíče zabaleny do nové verze klíče. Aby byla zajištěna ochrana před náhodným nebo úmyslným kryptografickým vymazáním, musí být u každého trezoru, který ukládá klíče pro šifrování klíčů, povoleny funkce Obnovitelné odstranění a ochrana před trvalým odstraněním. Místo odstranění klíče nastavte u šifrovacího klíče hodnotu False. Pomocí řízení přístupu můžete odvolat přístup k jednotlivým uživatelům nebo službám ve službě Azure Key Vault nebo spravovaném HSM.

Warning

Pokud máte podezření, že byl klíč zneužit, ihned jej nezakazujte ani neodstraňujte. Vypnutí nebo odstranění klíče odstaví všechny závislé služby, ale nezneplatní žádné kopie klíče, které byly zálohovány a obnoveny do jiného trezoru. Tyto kopie zůstávají plně funkční. Nejdříve přepněte na nový klíč a migrujte všechny závislé služby, a teprve potom zakažte ohrožený klíč. Úplný postup reakce na incidenty najdete v tématu Aspekty zabezpečení zálohování a reakce na ohrožení zabezpečení klíče.

Pro scénáře s klíči spravovanými zákazníkem použijte Azure Key Vault Premium tier (HSM-podporovaný) jako minimum pro požadavky na soulad, které vyžadují HSM-chráněné klíče. Používejte Azure Key Vault Managed HSM pro pracovní zátěže, které vyžadují suverenitu klíčů nebo vyhrazenou kapacitu HSM. Pro organizace, které mají regulační nebo smluvní požadavky, jež vyžadují, aby klíčový materiál fyzicky existoval mimo infrastrukturu Microsoft, Azure Key Vault Managed HSM také podporuje externí správu klíčů (náhled), což udržuje KEK v zákaznicky provozovaném HSM zcela mimo Azure.

Poznámka:

Pro seznam služeb, které podporují klíče spravované zákazníky v Azure Key Vault a Azure Key Vault Managed HSM, viz Služby, které podporují CMK v Azure Key Vault a Azure Key Vault Managed HSM.

Přístup ke klíči

V modelu šifrování na straně serveru, který používá klíče spravované zákazníkem v Azure Key Vault, služba přistupuje ke klíčům k šifrování a dešifrování podle potřeby. Šifrování neaktivních klíčů zpřístupníte službě prostřednictvím zásad řízení přístupu. Tato zásada uděluje identitě služby přístup k přijímání klíče. Službu Azure spuštěnou jménem přidruženého předplatného s identitou v daném předplatném můžete nakonfigurovat. Služba může provádět ověřování Microsoft Entra a přijímat ověřovací token, který se identifikuje jako tato služba jménem předplatného. Služba pak předloží token Key Vault, aby získala klíč, ke kterému má přístup.

Pro operace, které používají šifrovací klíče, můžete identitě služby udělit přístup k některé z následujících operací: decrypt, encrypt, unwrapKey, wrapKey, verify, sign, get, list, update, create, import, delete, backup a restore.

Pro získání klíče pro použití při šifrování nebo dešifrování dat v klidu musí UnwrapKey mít identita služby, kterou instance služby Resource Manager shrnuje (pro získání klíče pro dešifrování) a WrapKey (pro vložení klíče do Key Vault při vytváření nového klíče).

Poznámka:

Další informace o autorizaci služby Key Vault najdete v článku Zabezpečení trezoru klíčů.

Výhody

  • Plná kontrola nad použitými klávesami. Šifrovací klíče jsou spravovány ve vašem Key Vault pod vaší kontrolou.
  • Pomocí jednoho kořenového klíče můžete šifrovat více služeb.
  • Správu klíčů můžete oddělit od celkového modelu správy služby.
  • Můžete definovat umístění služeb a klíčů napříč regiony.

Nevýhody

  • Máte plnou odpovědnost za správu přístupu k klíčům.
  • Máte plnou odpovědnost za správu životního cyklu klíčů.
  • Další režijní náklady na nastavení a konfiguraci

Šifrování na straně serveru pomocí klíčů spravovaných zákazníkem v hardwaru řízeném uživatelem (specializovaná varianta)

Některé služby Azure umožňují organizacím se specializovanými požadavky na zabezpečení model správy klíčů HYOK (Host Your Own Key). Tento režim správy je užitečný v přísně regulovaných situacích, které vyžadují šifrování dat v klidu a správu klíčů v proprietárním úložišti zcela mimo kontrolu Microsoftu. Jde to dál než jen k výchozímu šifrování spravovanému platformou a volitelným zákaznicky spravovaným klíčům v Azure Key Vault.

V tomto modelu musí služba použít klíč z externího webu k dešifrování DEK. Jsou ovlivněny záruky výkonu a dostupnosti a konfigurace je výrazně složitější. Navíc, protože služba nemá přístup k DEK během šifrování a dešifrování, jsou celkové bezpečnostní záruky tohoto modelu podobné tomu, když jsou klíče spravovány zákazníkem v Azure Key Vault. Výsledkem je, že tento model není vhodný pro většinu organizací, pokud nemají velmi specifické regulační nebo bezpečnostní požadavky, které nelze splnit pomocí klíčů spravovaných platformou nebo klíčů spravovaných zákazníky v Azure Key Vault. Kvůli těmto omezením většina služeb Azure nepodporuje šifrování na straně serveru pomocí klíčů spravovaných zákazníkem v hardwaru řízeném zákazníkem. Jeden ze dvou klíčů v šifrování s dvojitým klíčem tento model následuje.

Přístup ke klíči

Když používáte šifrování na straně serveru s klíči spravovanými zákazníkem v hardwaru řízeném zákazníkem, klíče pro šifrování klíčů ponecháte v systému, který konfigurujete. Služby Azure, které podporují tento model, poskytují způsob, jak vytvořit zabezpečené připojení k úložišti klíčů dodanému zákazníkem.

Výhody

  • Máte plnou kontrolu nad kořenovým klíčem, protože šifrovací klíče spravuje úložiště poskytnuté zákazníkem.
  • Pomocí jednoho kořenového klíče můžete šifrovat více služeb.
  • Správu klíčů můžete oddělit od celkového modelu správy služby.
  • Můžete definovat umístění služeb a klíčů napříč regiony.

Nevýhody

  • Máte plnou odpovědnost za úložiště klíčů, zabezpečení, výkon a dostupnost.
  • Máte plnou odpovědnost za správu přístupu k klíčům.
  • Máte plnou odpovědnost za správu životního cyklu klíčů.
  • Účtují se vám významné náklady na nastavení, konfiguraci a průběžnou údržbu.
  • Model zvyšuje závislost na dostupnosti sítě mezi datovým centrem zákazníka a datovými centry Azure.