Overzicht van Azure-versleuteling

Dit artikel beschrijft hoe Microsoft Azure encryptie gebruikt. Het behandelt belangrijke encryptiegebieden, waaronder encryptie in rust, encryptie tijdens transport en sleutelbeheer met Azure Key Vault.

Versleuteling van opgeslagen data

Data in rust omvat informatie die in blijvende opslag op fysieke media in elk digitaal formaat aanwezig is. Azure biedt veel oplossingen voor gegevensopslag, waaronder bestands-, schijf-, blob- en tabelopslag. Azure biedt ook encryptie ter bescherming van Azure SQL Database, Azure Cosmos DB en Azure Data Lake Storage.

Je kunt AES-256-encryptie gebruiken om data in rust te beschermen voor services in de software as a service (SaaS), platform as a service (PaaS) en infrastructure as a service (IaaS) cloudmodellen.

Voor meer informatie over hoe Azure data in rust versleutelt, zie Data encryption at rest.

Azure-versleutelingsmodellen

Azure ondersteunt verschillende versleutelingsmodellen, waaronder server-side versleuteling die gebruikmaakt van door de service beheerde sleutels, door de klant beheerde sleutels in Key Vault of door de klant beheerde sleutels op eigen hardware. Met versleuteling aan de clientzijde kunt u sleutels on-premises of op een andere veilige locatie beheren en opslaan.

Versleuteling aan de kant van de client

U voert versleuteling aan de clientzijde uit buiten Azure. Deze bevat:

  • Data versleuteld door een applicatie die in je datacenter draait of door een serviceapplicatie.
  • Data die Azure ontvangt is al versleuteld wanneer Azure het ontvangt.

Door client-side encryptie te gebruiken, hebben cloudproviders geen toegang tot de encryptiesleutels en kunnen ze de data niet ontsleutelen. U behoudt volledige controle over de sleutels.

Versleuteling aan de kant van de server

De drie versleutelingsmodellen aan de serverzijde bieden verschillende kenmerken voor sleutelbeheer:

  • Door de service beheerde sleutels: biedt een combinatie van controle en gemak met lage overhead.
  • Klantbeheerde sleutels: Geeft je controle over de sleutels, inclusief bring your own key (BYOK) ondersteuning, of stelt je in staat nieuwe sleutels te genereren.
  • Servicebeheerde sleutels in door klanten gecontroleerde hardware: Stelt u in staat sleutels te beheren in uw eigen repository buiten Microsoft beheer. Dit model wordt ook wel Host Your Own Key (HYOK) genoemd.

Azure Disk Encryption

Belangrijk

Azure Disk Encryption is gepland voor buitengebruikstelling op 15 september 2028. Tot die datum kunt u Azure Disk Encryption blijven gebruiken zonder onderbreking. Op 15 september 2028 blijven workloads met ADE-functionaliteit actief, maar versleutelde schijven kunnen niet worden ontgrendeld nadat de VM opnieuw is opgestart, wat leidt tot serviceonderbreking.

Gebruik versleuteling op de host voor nieuwe VM's of overweeg vertrouwelijke VM-grootten met besturingssysteemschijfversleuteling voor workloads met vertrouwelijke computing. Alle ADE-VM's (inclusief back-ups) moeten vóór de buitengebruikstellingsdatum migreren naar versleuteling op de host om serviceonderbreking te voorkomen. Zie Migreren van Azure Disk Encryption naar versleuteling op de host voor meer informatie.

Azure versleutelt standaard alle beheerde schijven, snapshots en images door gebruik te maken van Azure Storage Service Encryption met een service-managed sleutel. Voor virtuele machines biedt encryptie op de host end-to-end versleuteling voor je VM-data, inclusief tijdelijke schijven en OS- en datadiskcaches. Azure biedt ook opties voor het beheren van sleutels in Azure Key Vault. Zie Overzicht van versleutelingsopties voor beheerde schijven voor meer informatie.

Azure Storage-versleuteling

Je kunt data in rust versleutelen in Azure Blob Storage en Azure file shares voor zowel server- als client-side scenario's.

Azure Storage-encryptie versleutelt automatisch data vóór opslag en ontsleutelt de data wanneer je ze ophaalt. Azure Storage-encryptie gebruikt 256-bits AES-encryptie, een sterke blokcijfer.

Azure SQL Database-versleuteling

Azure SQL Database is een relationele databaseservice voor algemeen gebruik die ondersteuning biedt voor structuren zoals relationele gegevens, JSON, ruimtelijk en XML. SQL Database ondersteunt zowel versleuteling aan de serverzijde via de functie Transparent Data Encryption (TDE) als versleuteling aan de clientzijde via de functie Always Encrypted.

Transparante gegevensversleuteling

Transparent Data Encryption (TDE) versleutelt SQL Server, Azure SQL Database en Azure Synapse Analytics databestanden in realtime door gebruik te maken van een database-encryptiesleutel (DEK). TDE is standaard ingeschakeld voor nieuw gemaakte Azure SQL-databases.

Altijd versleuteld

De Always Encryption-functie in Azure SQL helpt je om gegevens binnen clientapplicaties te versleutelen voordat je deze opslaat in de Azure SQL Database. U kunt delegering van on-premises databasebeheer aan derden inschakelen, terwijl u ervoor zorgt dat er een scheiding blijft bestaan tussen degenen die eigenaar zijn van en toegang hebben tot de gegevens, en degenen die verantwoordelijk zijn voor het beheer ervan.

Versleuteling op cel- of kolomniveau

Met Azure SQL Database kunt u symmetrische versleuteling toepassen op een kolom met gegevens met behulp van Transact-SQL. Deze benadering wordt celniveau-encryptie of kolomniveau-encryptie (CLE) genoemd. Je kunt het gebruiken om specifieke kolommen of cellen te versleutelen met verschillende encryptiesleutels, wat meer gedetailleerde encryptiemogelijkheden biedt dan TDE.

Azure Cosmos DB-databaseversleuteling

Azure Cosmos DB is een wereldwijd gedistribueerde, multimodel database. Azure Cosmos DB versleutelt standaard gebruikersgegevens die zijn opgeslagen in niet-vluchtige opslag, zoals solid-state drives, door gebruik te maken van service-managed sleutels. U kunt een tweede versleutelingslaag met uw eigen sleutels toevoegen met behulp van de cmk-functie (door de klant beheerde sleutels ).

Versleuteling van data-at-rest in Azure Data Lake Storage

Azure Data Lake Storage is een cloudgebaseerde enterprise data lake-oplossing die is gebouwd op Azure Storage. Azure Data Lake Storage versleutelt alle data in rust door gebruik te maken van door Microsoft beheerde sleutels of door klanten beheerde sleutels. Voor meer informatie, zie Azure Storage-versleuteling voor gegevens in rust.

Versleuteling tijdens verzending

Azure biedt veel mechanismen om data privé te houden terwijl deze van de ene locatie naar de andere verhuist.

Telkens wanneer Azure-klantverkeer tussen datacenters beweegt via links buiten fysieke grenzen die Microsoft beheert, past Azure een datalinklaag-encryptiemethode toe met behulp van de IEEE 802.1AE MAC Security Standards, ook wel MACsec genoemd. De onderliggende netwerkhardware versleutelt pakketten voordat ze worden verzonden, wat helpt om fysieke persoon-in-het-midden-, snuffel- of afluisteraanvallen te voorkomen. MACsec-encryptie staat standaard aan voor al het Azure-verkeer dat binnen een regio of tussen regio's reist.

TLS-versleuteling

Klanten kunnen Transport Layer Security (TLS) gebruiken om data te beschermen terwijl deze tussen Azure-diensten en klantsystemen wordt verzonden. Microsoft-datacenters onderhandelen TLS-verbindingen met clientsystemen die verbinding maken met Azure-diensten. TLS biedt sterke verificatie, berichtprivacy en integriteit.

Belangrijk

Azure gaat over naar tls 1.2 of hoger voor alle verbindingen met Azure-services. De meeste Azure-services hebben deze overgang met 31 augustus 2025 voltooid. Zorg ervoor dat uw toepassingen TLS 1.2 of hoger gebruiken.

Perfect Forward Secrecy (PFS) beschermt verbindingen tussen de clientsystemen van klanten en Microsoft clouddiensten door unieke sleutels voor elke verbinding te gebruiken. Verbindingen ondersteunen op RSA gebaseerde 2048-bits sleutellengten, ECC 256-bits sleutellengten, SHA-384-berichtverificatie en AES-256-gegevensversleuteling.

Azure Storage-transacties

Wanneer u via Azure Portal met Azure Storage communiceert, vinden alle transacties plaats via HTTPS. U kunt de Storage REST API ook via HTTPS gebruiken om te communiceren met Azure Storage. U kunt het gebruik van HTTPS afdwingen wanneer u de REST API's aanroept door de vereiste voor veilige overdracht voor het opslagaccount in te schakelen.

Shared access signatures (SAS), die je kunt gebruiken om toegang te delegeren aan Azure Storage-objecten, bevatten een optie om aan te geven dat clients alleen HTTPS gebruiken.

SMB-versleuteling

Azure Files SMB-shares ondersteunen SMB-kanaalencryptie, waaronder AES-256-GCM, AES-128-GCM en AES-128-CCM. Gebruik de huidige SMB 3.x-clients om veilig toegang te krijgen tot Azure-bestandsdelingen over regio's en vanaf ondersteunde desktopbesturingssystemen.

VPN-versleuteling

U kunt verbinding maken met Azure via een virtueel particulier netwerk dat een beveiligde tunnel maakt om de privacy van de gegevens die via het netwerk worden verzonden te beschermen.

Azure VPN-gateways

Azure VPN-gateway verzendt versleuteld verkeer tussen uw virtuele netwerk en uw on-premises locatie via een openbare verbinding of tussen virtuele netwerken. Site-naar-site-VPN's gebruiken IPsec voor transportversleuteling.

Point-to-site VPN's

Point-to-site VPN's stellen individuele clientcomputers in staat toegang te krijgen tot een virtueel Azure-netwerk. Point-to-site VPN kan gebruikmaken van OpenVPN, Secure Socket Tunneling Protocol (SSTP) of IKEv2, afhankelijk van de client en authenticatieconfiguratie. Voor meer informatie, zie Over Point-to-Site VPN.

Site-naar-site-VPN's

Een site-naar-site-VPN-gatewayverbinding verbindt uw on-premises netwerk met een virtueel Azure-netwerk via een IPsec-/IKE VPN-tunnel. Zie Een site-naar-site-verbinding maken voor meer informatie.

Sleutelbeheer met Key Vault

Versleuteling is afhankelijk van goede sleutelbescherming en -beheer. Azure biedt verschillende oplossingen voor sleutelbeheer, waaronder Azure Key Vault, Beheerde HSM van Azure Key Vault, Azure Cloud HSM en Azure Payment HSM.

Key Vault verwijdert de noodzaak om hardwarebeveiligingsmodules (HSM's) en sleutelbeheersoftware te configureren, patchen en onderhouden. Door Key Vault te gebruiken, behoud je de controle - applicaties hebben geen directe toegang tot je sleutels. U kunt ook sleutels importeren of genereren in HSM's. Voor de sterkste garanties op sleutelisolatie biedt Azure Key Vault Managed HSM een door de klant beheerd beveiligingsdomein waar Microsoft geen toegang heeft tot jouw sleutelmateriaal.

Zie Sleutelbeheer in Azure voor meer informatie over sleutelbeheer in Azure.

Volgende stappen