Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podwójne szyfrowanie wykorzystuje dwie lub więcej niezależnych warstw szyfrowania, aby chronić przed naruszeniem dowolnej warstwy szyfrowania. Dwie warstwy szyfrowania łagodzą zagrożenia związane z szyfrowaniem danych. Przykład:
- Błędy konfiguracyjne w szyfrowaniu danych.
- Błędy implementacyjne algorytmu szyfrowania.
- Kompromitacja pojedynczego klucza szyfrującego.
Platforma Azure zapewnia podwójne szyfrowanie danych magazynowanych i przesyłanych danych.
Dane w stanie spoczynku
Microsoft stosuje dwie warstwy szyfrowania dla danych spoczynkowych:
- Szyfrowanie w spoczynku za pomocą kluczy zarządzanych przez klienta. Należy podać własny klucz do szyfrowania danych w stanie spoczynku. Możesz przynieść własne klucze do Key Vault (BYOK – przynieś własny klucz), albo generować nowe klucze w Azure Key Vault, aby zaszyfrować pożądane zasoby.
- Szyfrowanie infrastruktury za pomocą kluczy zarządzanych przez platformę. Domyślnie Azure automatycznie szyfruje dane w spoczynku, używając kluczy kodujących zarządzanych przez platformę.
Te dwie warstwy używają oddzielnych kluczy pochodzących z niezależnych hierarchii kluczy. Zarządzają nimi różni operatorzy: ty kontrolujesz klucz poziomu usługi, podczas gdy Microsoft kontroluje klucz infrastruktury.
Dane w tranzycie
Microsoft stosuje dwie warstwy szyfrowania danych podczas transportu:
- Szyfrowanie danych podczas przesyłania przy użyciu protokołu Transport Layer Security (TLS) 1.2 w celu ochrony danych przesyłanych między usługami w chmurze a użytkownikiem. Cały ruch opuszczający centrum danych jest szyfrowany podczas przesyłania, nawet jeśli ruch docelowy jest innym kontrolerem domeny w tym samym regionie. TLS 1.2 to domyślny protokół bezpieczeństwa. Protokół TLS zapewnia silne uwierzytelnianie, prywatność wiadomości i integralność (umożliwia wykrywanie naruszenia, przechwytywania i fałszowania komunikatów), współdziałanie, elastyczność algorytmu oraz łatwość wdrażania i używania.
- Dodatkowa warstwa szyfrowania na warstwie infrastruktury. Za każdym razem, gdy ruch klientów Azure przemieszcza się między centrami danych poza fizycznymi granicami, których przedstawiciele Microsoftu lub Microsoft nie kontrolują, metoda szyfrowania warstwy łącza danych wykorzystująca standardy bezpieczeństwa IEEE 802.1AE MAC (znane również jako MACsec) jest stosowana od punktu do punktu na całym sprzęcie sieciowym. Pakiety są szyfrowane i odszyfrowane na urządzeniach przed wysłaniem, zapobiegając fizycznym atakom typu "osoba w środku", podsłuchiwaniu lub podsłuchom. Ponieważ ta technologia jest zintegrowana bezpośrednio ze sprzętem sieciowym, zapewnia szyfrowanie z prędkością linii na sprzęcie sieciowym bez zwiększenia mierzalnego opóźnienia łącza. To szyfrowanie MACsec jest domyślnie włączone dla całego ruchu Azure podróżującego w obrębie regionu lub między regionami i nie musisz podejmować żadnych działań, aby je włączyć.
Dalsze kroki
Dowiedz się, jak Azure wykorzystuje szyfrowanie.