Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł opisuje, jak Microsoft Azure wykorzystuje szyfrowanie. Obejmuje główne obszary szyfrowania, w tym szyfrowanie w spoczynku, szyfrowanie w tranzycie oraz zarządzanie kluczami w Azure Key Vault.
Szyfrowanie w spoczynku
Dane w spoczynku zawierają informacje przechowywane w trwałym nośniku fizycznym w dowolnym formacie cyfrowym. Azure oferuje wiele rozwiązań do przechowywania danych, w tym plików, dysków, blobów i tabel. Azure oferuje również szyfrowanie chroniące Azure SQL Database, Azure Cosmos DB oraz Azure Data Lake Storage.
Możesz użyć szyfrowania AES-256 do ochrony danych w spoczynku dla usług w ramach oprogramowania jako usługi (SaaS), platformy jako usługi (PaaS) oraz infrastruktury jako usługi (IaaS) w chmurze.
Więcej informacji o tym, jak Azure szyfruje dane w spoczynku, można znaleźć w artykule Szyfrowanie danych w spoczynku.
Modele szyfrowania platformy Azure
Azure obsługuje różne modele szyfrowania, w tym szyfrowanie po stronie serwera, i używa kluczy zarządzanych przez usługę, kluczy zarządzanych przez klienta w usłudze Key Vault lub kluczy zarządzanych przez klienta na sprzęcie klienta. Za pomocą szyfrowania po stronie klienta można zarządzać kluczami lokalnie lub w innej bezpiecznej lokalizacji oraz przechowywać je w innej bezpiecznej lokalizacji.
Szyfrowanie po stronie klienta
Szyfrowanie po stronie klienta jest wykonywane poza platformą Azure. Zawartość:
- Dane szyfrowane przez aplikację działającą w twoim centrum danych lub przez aplikację usługową.
- Dane, które Azure otrzymuje, są już zaszyfrowane w momencie ich otrzymania przez platformę Azure.
Dzięki szyfrowaniu po stronie klienta dostawcy usług chmurowych nie mają dostępu do kluczy szyfrowania i nie mogą odszyfrować danych. Zachowasz pełną kontrolę nad kluczami.
Szyfrowanie po stronie serwera
Trzy modele szyfrowania po stronie serwera oferują różne cechy zarządzania kluczami:
- Klucze zarządzane przez usługę: zapewnia kombinację kontroli i wygody z niskim obciążeniem.
- Klucze zarządzane przez klienta: Dają kontrolę nad kluczami, w tym wsparcie dla przyniesienia własnego klucza (BYOK) lub generowanie nowych.
- Klucze zarządzane usługami w sprzęcie kontrolowanym przez klienta: Umożliwia zarządzanie kluczami w twoim własnościowym repozytorium poza kontrolą Microsoft. Model ten nazywany jest również Hostuj własny klucz (HYOK).
Azure Disk Encryption
Ważne
Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.
Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .
Azure domyślnie szyfruje wszystkie zarządzane dyski, migawki i obrazy, używając Azure Storage Service Encryption za pomocą klucza zarządzanego przez usługę. W przypadku maszyn wirtualnych szyfrowanie na hostzie zapewnia szyfrowanie end-to-end dla danych VM, w tym tymczasowych dysków oraz pamięci podręcznych systemów operacyjnych i danych. Platforma Azure oferuje również opcje zarządzania kluczami w usłudze Azure Key Vault. Aby uzyskać więcej informacji, zobacz Omówienie opcji szyfrowania dysków zarządzanych.
Szyfrowanie usługi Azure Storage
Możesz szyfrować dane magazynowane w usłudze Azure Blob Storage i w udziałach plików platformy Azure, zarówno w scenariuszach po stronie serwera, jak i klienta.
Szyfrowanie Azure Storage automatycznie szyfruje dane przed przechowywaniem i odszyfrowuje je podczas ich pobierania. Szyfrowanie Azure Storage wykorzystuje szyfrowanie AES 256-bitowe, czyli szyfr blokowy.
Szyfrowanie usługi Azure SQL Database
Azure SQL Database to usługa relacyjnej bazy danych ogólnego przeznaczenia, która obsługuje struktury, takie jak dane relacyjne, JSON, przestrzenne i XML. Usługa SQL Database obsługuje szyfrowanie po stronie serwera za pośrednictwem funkcji Transparent Data Encryption (TDE) i szyfrowania po stronie klienta za pośrednictwem funkcji Always Encrypted.
Transparent Data Encryption
Transparent Data Encryption (TDE) szyfruje pliki danych SQL Server, Azure SQL Database oraz Azure Synapse Analytics w czasie rzeczywistym za pomocą klucza szyfrującego bazy danych (DEK). Funkcja TDE jest domyślnie włączona w nowo utworzonych bazach danych Azure SQL Database.
Zawsze szyfrowane
Funkcja Always Encrypted w Azure SQL pomaga zaszyfrować dane w aplikacjach klienckich przed ich zapisem w Azure SQL Database. Możesz włączyć delegowanie administracji lokalnej bazy danych do innych firm przy zachowaniu separacji między tymi, którzy są właścicielami i mogą wyświetlać dane i tych, którzy zarządzają nimi.
Szyfrowanie na poziomie komórki lub na poziomie kolumny
Usługa Azure SQL Database umożliwia zastosowanie szyfrowania symetrycznego do kolumny danych przy użyciu języka Transact-SQL. To podejście nazywa się szyfrowaniem na poziomie komórki lub szyfrowaniem na poziomie kolumnowym (CLE). Możesz go użyć do szyfrowania konkretnych kolumn lub komórek różnymi kluczami szyfrowania, co zapewnia bardziej szczegółowe możliwości szyfrowania niż TDE.
Szyfrowanie bazy danych usługi Azure Cosmos DB
Azure Cosmos DB to globalnie rozproszona, wielomodelowa baza danych. Azure Cosmos DB domyślnie szyfruje dane użytkownika przechowywane w nieulotnych nośnikach, takich jak dyski SSD, domyślnie za pomocą kluczy zarządzanych przez usługi. Możesz dodać drugą warstwę szyfrowania przy użyciu własnych kluczy przy użyciu funkcji kluczy zarządzanych przez klienta (CMK ).
Szyfrowanie danych w spoczynku w usłudze Azure Data Lake Storage
Azure Data Lake Storage to chmurowe rozwiązanie typu enterprise data lake, oparte na Azure Storage. Azure Data Lake Storage szyfruje wszystkie dane spoczynkowe, używając kluczy zarządzanych przez Microsoft lub kluczy zarządzanych przez klienta. Aby uzyskać więcej informacji, zobacz szyfrowanie danych spoczywających w Azure Storage.
Szyfrowanie podczas transferu
Azure oferuje wiele mechanizmów pomagających zachować prywatność danych podczas ich przemieszczania się z jednego miejsca do drugiego.
Szyfrowanie warstwy łącza danych
Za każdym razem, gdy ruch klientów Azure przemieszcza się między centrami danych przez łącza poza fizycznymi granicami kontrolowanymi przez Microsoft, Azure stosuje metodę szyfrowania warstwy łącza danych, wykorzystując standardy bezpieczeństwa IEEE 802.1AE MAC, znane również jako MACsec. Bazowy sprzęt sieciowy szyfruje pakiety przed wysłaniem, co pomaga zapobiegać fizycznym atakom typu man-in-the-middle, nieuprawnionemu podsłuchiwaniu oraz atakom polegającym na podsłuchu łączy. Szyfrowanie MACsec jest domyślnie włączone dla całego ruchu Azure podróżującego w obrębie regionu lub między regionami.
Szyfrowanie TLS
Klienci mogą korzystać z Transport Layer Security (TLS) do ochrony danych podczas ich podróży między usługami Azure a systemami klientów. Centra danych Microsoft negocjują połączenia TLS z systemami klienckimi, które łączą się z usługami Azure. Protokół TLS zapewnia silne uwierzytelnianie, prywatność wiadomości i integralność.
Ważne
Przejście na platformę Azure wymaga protokołu TLS 1.2 lub nowszego dla wszystkich połączeń z usługami platformy Azure. Większość usług platformy Azure zakończyła to przejście do 31 sierpnia 2025 r. Upewnij się, że aplikacje używają protokołu TLS 1.2 lub nowszego.
Perfect Forward Secrecy (PFS) chroni połączenia między systemami klientów klientów a usługami chmurowymi Microsoft, używając unikalnych kluczy dla każdego połączenia. Połączenia obsługują 2048-bitowe długości kluczy oparte na protokole RSA, długości 256-bitowych kluczy ECC, uwierzytelnianie komunikatów SHA-384 i szyfrowanie danych AES-256.
Transakcje usługi Azure Storage
W przypadku interakcji z usługą Azure Storage za pośrednictwem witryny Azure Portal wszystkie transakcje odbywają się za pośrednictwem protokołu HTTPS. Do interakcji z usługą Azure Storage można również użyć interfejsu API REST usługi Storage za pośrednictwem protokołu HTTPS. Wymusić użycie protokołu HTTPS można podczas wywoływania interfejsów API REST, włączając wymóg bezpiecznego transferu dla konta magazynowego.
Wspólne podpisy dostępu (SAS), które można wykorzystać do delegowania dostępu do obiektów Azure Storage, zawierają opcję określenia, że klienci korzystają wyłącznie z HTTPS.
Szyfrowanie SMB
Udostępnienia Azure Files SMB obsługują szyfrowanie kanałów SMB, w tym AES-256-GCM, AES-128-GCM oraz AES-128-CCM. Korzystaj z obecnych klientów SMB 3.x, aby bezpiecznie uzyskiwać udostępnione pliki Azure w różnych regionach i z obsługiwanych systemów desktopowych.
Szyfrowanie sieci VPN
Połączenie z platformą Azure można nawiązać za pośrednictwem wirtualnej sieci prywatnej, która tworzy bezpieczny tunel w celu ochrony prywatności danych wysyłanych przez sieć.
Bramy sieci VPN platformy Azure
Brama sieci VPN platformy Azure wysyła zaszyfrowany ruch między siecią wirtualną a lokalizacją lokalną za pośrednictwem połączenia publicznego lub między sieciami wirtualnymi. Sieci VPN typu lokacja-lokacja używają protokołu IPsec do szyfrowania transportu.
Sieci VPN typu punkt-lokacja
Sieci VPN typu punkt-lokacja umożliwiają poszczególnym komputerom klienckim uzyskanie dostępu do wirtualnej sieci platformy Azure. Połączenie VPN typu punkt-lokacja może używać protokołu OpenVPN, Secure Socket Tunneling Protocol (SSTP) lub IKEv2, w zależności od klienta i konfiguracji uwierzytelniania. Więcej informacji można znaleźć w artykule Informacje o sieci VPN typu punkt-lokacja.
Sieci VPN typu lokacja-lokacja
Połączenie bramy VPN typu site-to-site łączy sieć lokalną na miejscu z siecią wirtualną platformy Azure za pośrednictwem tunelu VPN wykorzystującego protokół IPsec/IKE. Aby uzyskać więcej informacji, zobacz Tworzenie połączenia typu lokacja-lokacja.
Zarządzanie kluczami za pomocą usługi Key Vault
Szyfrowanie zależy od odpowiedniej ochrony i zarządzania kluczem. Platforma Azure oferuje kilka kluczowych rozwiązań do zarządzania, w tym usługę Azure Key Vault, zarządzany moduł HSM usługi Azure Key Vault, moduł HSM w chmurze platformy Azure i moduł HSM usługi Azure Payment.
Usługa Key Vault eliminuje konieczność konfigurowania, stosowania poprawek i obsługi sprzętowych modułów zabezpieczeń (HSM) i oprogramowania do zarządzania kluczami. Korzystając z Key Vault, zachowujesz kontrolę – aplikacje nie mają bezpośredniego dostępu do Twoich kluczy. Możesz również zaimportować lub wygenerować klucze w modułach HSM. Aby zapewnić najsilniejsze gwarancje izolacji klucza, Azure Key Vault Managed HSM zapewnia domenę bezpieczeństwa należącą do klienta, w której Microsoft nie ma dostępu do Twoich kluczowych materiałów.
Aby uzyskać więcej informacji na temat zarządzania kluczami na platformie Azure, zobacz Zarządzanie kluczami na platformie Azure.
Następne kroki
- Omówienie zabezpieczeń platformy Azure
- Omówienie zabezpieczeń sieci platformy Azure
- Omówienie zabezpieczeń bazy danych platformy Azure
- Omówienie zabezpieczeń maszyn wirtualnych platformy Azure
- Szyfrowanie danych w spoczynku
- Najlepsze rozwiązania z zakresu zabezpieczeń i szyfrowania danych
- Zarządzanie kluczami na platformie Azure