Criptografia dupla

A criptografia dupla utiliza duas ou mais camadas independentes de criptografia para proteger contra comprometimentos de qualquer camada de criptografia. Duas camadas de criptografia mitigam as ameaças que vêm com a criptografia dos dados. Por exemplo:

  • Erros de configuração de criptografia de dados.
  • Erros de implementação de algoritmos de criptografia.
  • Comprometimento de uma única chave de criptografia.

O Azure fornece criptografia dupla para dados em repouso e dados em trânsito.

Dados em repouso

A Microsoft utiliza duas camadas de criptografia para dados em repouso:

  • Criptografia em repouso usando chaves gerenciadas pelo cliente. Você pode fornecer sua própria chave para a criptografia de dados. Você pode levar suas próprias chaves para o seu Key Vault (BYOK - traga sua própria chave), ou pode gerar novas chaves no Azure Key Vault para criptografar os recursos desejados.
  • Criptografia de infraestrutura usando chaves gerenciadas pela plataforma. Por padrão, o Azure criptografa automaticamente os dados em repouso usando chaves de criptografia gerenciadas pela plataforma.

Essas duas camadas usam chaves separadas de hierarquias de chaves independentes. Diferentes operadores os gerenciam: você controla a chave de nível de serviço enquanto a Microsoft controla a chave de nível de infraestrutura.

Dados em trânsito

A Microsoft usa duas camadas de criptografia para dados em trânsito:

  • Criptografia de trânsito usando TLS (Transport Layer Security) 1.2 para proteger dados quando eles se deslocam entre os serviços de nuvem e você. Todo o tráfego saindo de um datacenter é criptografado em trânsito, mesmo que o destino de tráfego seja outro controlador de domínio na mesma região. TLS 1.2 é o protocolo de segurança padrão. O TLS fornece autenticação forte, privacidade de mensagens e integridade (habilitando a detecção de violação de mensagens, interceptação e falsificação), interoperabilidade, flexibilidade de algoritmo e facilidade de implantação e uso.
  • Camada extra de criptografia na camada de infraestrutura. Sempre que o tráfego de clientes do Azure se move entre datacenters fora de limites físicos que representantes da Microsoft ou Microsoft não controlam, um método de criptografia em camada de enlace de dados que utiliza os Padrões de Segurança MAC IEEE 802.1AE (também conhecidos como MACsec) se aplica de ponto a ponto em todo o hardware de rede subjacente. Os pacotes são criptografados e descriptografados nos dispositivos antes de serem enviados, o que impede ataques físicos do tipo man-in-the-middle, bisbilhotagem ou grampos. Como essa tecnologia é integrada ao próprio hardware de rede, ela realiza criptografia de taxa de linha no hardware de rede sem aumento de latência de link mensurável. Essa criptografia MACsec está ativada por padrão para todo o tráfego do Azure que viaja dentro de uma região ou entre regiões, e você não precisa agir para habilitá-la.

Próximas etapas

Aprenda como o Azure usa criptografia.