Visão geral da criptografia do Azure

Este artigo descreve como o Microsoft Azure utiliza criptografia. Ele cobre as principais áreas de criptografia, incluindo criptografia em repouso, criptografia em trânsito e gerenciamento de chaves com o Azure Key Vault.

Criptografia em repouso

Dados em repouso incluem informações que residem em armazenamento persistente em mídias físicas em qualquer formato digital. O Azure oferece muitas soluções de armazenamento de dados, incluindo armazenamento de arquivos, discos, blobs e tabelas. O Azure também fornece criptografia para proteger o Banco de Dados SQL do Azure, Azure Cosmos DB e Azure Data Lake Storage.

Você pode usar criptografia AES-256 para proteger dados em repouso em serviços nos modelos de nuvem de software como serviço (SaaS), plataforma como serviço (PaaS) e infraestrutura como serviço (IaaS).

Para mais informações sobre como o Azure criptografa dados em repouso, veja Criptografia de dados em repouso.

Modelos de criptografia do Azure

O Azure dá suporte a vários modelos de criptografia, incluindo criptografia no servidor que usa chaves gerenciadas pelo serviço, chaves gerenciadas pelo cliente no Key Vault ou chaves gerenciadas pelo cliente no hardware controlado pelo cliente. Usando a criptografia do lado do cliente, você pode gerenciar e armazenar chaves locais ou em outro local seguro.

Criptografia do cliente

Você executa a criptografia do lado do cliente fora do Azure. Ele inclui:

  • Dados criptografados por um aplicativo que está rodando no seu datacenter ou por um aplicativo de serviço.
  • Os dados que o Azure recebe já estão criptografados quando o Azure recebe.

Ao usar criptografia do lado do cliente, os provedores de serviços em nuvem não têm acesso às chaves de criptografia e não podem descriptografar os dados. Você mantém total controle das chaves.

Criptografia no servidor

Os três modelos de criptografia do lado do servidor oferecem diferentes características de gerenciamento de chaves:

  • Chaves gerenciadas pelo serviço: fornecem uma combinação de controle e conveniência com baixa sobrecarga.
  • Chaves gerenciadas pelo cliente: Dão controle sobre as chaves, incluindo suporte para trazer suas próprias chaves (BYOK), ou permitem gerar novas.
  • Chaves gerenciadas por serviços em hardware controlado pelo cliente: Permite gerenciar chaves em seu repositório proprietário fora do controle da Microsoft. Esse modelo também é chamado de Host Your Own Key (HYOK).

Azure Disk Encryption

Importante

O Azure Disk Encryption está programado para ser desativado em 15 de setembro de 2028. Até essa data, você pode continuar a usar o Azure Disk Encryption sem interrupções. Em 15 de setembro de 2028, as cargas de trabalho habilitadas para ADE continuarão a ser executadas, mas os discos criptografados não serão desbloqueados após reinicializações da VM, resultando em interrupção do serviço.

Use a criptografia no host para novas VMs ou considere tamanhos de VM confidenciais com criptografia de disco do sistema operacional para workloads de computação confidenciais. Todas as VMs habilitadas para ADE (incluindo backups) devem migrar para a criptografia no host antes da data de desativação para evitar a interrupção do serviço. Consulte Migrar do Azure Disk Encryption para criptografia no host para obter detalhes.

O Azure criptografa todos os discos, snapshots e imagens gerenciados por padrão, usando o Armazenamento do Azure Service Encryption com uma chave gerenciada pelo serviço. Para máquinas virtuais, a criptografia no host fornece criptografia de ponta a ponta para os dados da sua VM, incluindo discos temporários e caches de sistemas operacionais e de dados em disco. O Azure também oferece opções para gerenciar chaves no Azure Key Vault. Para obter mais informações, consulte Visão geral das opções de criptografia de disco gerenciado.

Criptografia do Armazenamento do Azure

Você pode criptografar dados em repouso no Armazenamento de Blobs do Azure e nos compartilhamentos de arquivos do Azure tanto para cenários do lado do servidor quanto do lado do cliente.

A criptografia do Armazenamento do Azure criptografa automaticamente os dados antes do armazenamento e descriptografa os dados quando você os recupera. A criptografia do Armazenamento do Azure utiliza criptografia AES de 256 bits, uma cifra forte de blocos.

Criptografia do Banco de Dados SQL do Azure

O Banco de Dados SQL do Azure é um serviço de banco de dados relacional de uso geral que dá suporte a estruturas como dados relacionais, JSON, espacial e XML. O Banco de Dados SQL dá suporte à criptografia do lado do servidor por meio do recurso TDE (Transparent Data Encryption) e à criptografia do lado do cliente por meio do recurso Always Encrypted.

Transparent Data Encryption

A Transparent Data Encryption (TDE) criptografa arquivos de dados do SQL Server, Banco de Dados SQL do Azure e Azure Synapse Analytics em tempo real utilizando uma chave de criptografia de banco de dados (DEK). O TDE é habilitado por padrão em bancos de dados SQL do Azure recém-criados.

Sempre Criptografado

O recurso Always Encrypted no SQL do Azure ajuda você a criptografar dados dentro de aplicações clientes antes de armazená-los no Banco de Dados SQL do Azure. Você pode habilitar a delegação da administração de banco de dados local para terceiros, mantendo a separação entre aqueles que possuem e podem exibir os dados e aqueles que os gerenciam.

Criptografia em nível de célula ou de coluna

Com o Banco de Dados SQL do Azure, você pode aplicar a criptografia simétrica a uma coluna de dados usando o Transact-SQL. Essa abordagem é chamada de criptografia em nível de célula ou criptografia em nível de coluna (CLE). Você pode usá-lo para criptografar colunas ou células específicas com diferentes chaves de criptografia, o que oferece uma capacidade de criptografia mais granular do que o TDE.

Criptografia de banco de dados Azure Cosmos DB

Azure Cosmos DB é um banco de dados multimodelo distribuído globalmente. O Azure Cosmos DB criptografa por padrão os dados do usuário armazenados em armazenamento não volátil, como drives de estado sólido, usando chaves gerenciadas pelo serviço. Você pode adicionar uma segunda camada de criptografia com suas próprias chaves usando o recurso CMK (chaves gerenciadas pelo cliente ).

Criptografia em repouso no Azure Data Lake Storage

Azure Data Lake Storage é uma solução de data lake empresarial baseada em nuvem, construída sobre Armazenamento do Azure. O Azure Data Lake Storage criptografa todos os dados em repouso usando chaves gerenciadas pela Microsoft ou chaves gerenciadas pelo cliente. Para obter mais informações, consulte criptografia do Armazenamento do Azure para dados em repouso.

Criptografia em trânsito

O Azure oferece muitos mecanismos para ajudar a manter os dados privados à medida que eles se deslocam de um local para outro.

Sempre que o tráfego de clientes do Azure se move entre datacenters por links fora dos limites físicos controlados pela Microsoft, o Azure aplica um método de criptografia na camada de enlace de dados utilizando os Padrões de Segurança MAC IEEE 802.1AE, também conhecidos como MACsec. O hardware de rede subjacente criptografa os pacotes antes de enviá-los, o que ajuda a prevenir ataques físicos de pessoa no meio, espionagem ou escuta telefônica. A criptografia MACsec está ativada por padrão para todo o tráfego Azure que viaja dentro de uma região ou entre regiões.

Criptografia TLS

Os clientes podem usar a Segurança da Camada de Transporte (TLS) para proteger os dados enquanto eles viajam entre os serviços do Azure e os sistemas do cliente. Os datacenters da Microsoft negociam conexões TLS com sistemas clientes que se conectam aos serviços do Azure. O TLS fornece autenticação forte, privacidade de mensagens e integridade.

Importante

O Azure está fazendo a transição para exigir o TLS 1.2 ou posterior para todas as conexões com os serviços do Azure. A maioria dos serviços do Azure concluiu essa transição até 31 de agosto de 2025. Verifique se seus aplicativos usam o TLS 1.2 ou posterior.

O Perfect Forward Secrecy (PFS) protege as conexões entre os sistemas clientes dos clientes e os serviços em nuvem da Microsoft usando chaves únicas para cada conexão. As conexões dão suporte a comprimentos de chave de 2.048 bits baseados em RSA, comprimentos de chave de 256 bits ECC, autenticação de mensagem SHA-384 e criptografia de dados AES-256.

Transações do Armazenamento do Microsoft Azure

Quando você interage com o Armazenamento do Microsoft Azure por meio do Portal do Azure, todas as transações ocorrem por HTTPS. Também é possível usar a API REST do Armazenamento por HTTPS para interagir com o Armazenamento do Microsoft Azure. Você pode impor o uso de HTTPS ao chamar as APIs REST habilitando o requisito de transferência segura para a conta de armazenamento.

Assinaturas de acesso compartilhado (SAS), que você pode usar para delegar acesso a objetos do Armazenamento do Azure, incluem uma opção para especificar que os clientes usem apenas HTTPS.

Criptografia SMB

Os compartilhamentos Arquivos do Azure SMB suportam criptografia de canais SMB, incluindo AES-256-GCM, AES-128-GCM e AES-128-CCM. Use os clientes SMB 3.x atuais para acessar compartilhamentos de arquivos do Azure de forma segura entre regiões e a partir de sistemas operacionais de desktop suportados.

Criptografia VPN

Você pode se conectar ao Azure por meio de uma rede virtual privada que cria um túnel seguro para proteger a privacidade dos dados enviados pela rede.

Gateways de VPN do Azure

O gateway de VPN do Azure envia tráfego criptografado entre sua rede virtual e sua localização local em uma conexão pública ou entre redes virtuais. As VPNs site a site usam o protocolo IPsec como a criptografia de transporte.

VPNs ponto a site

VPNs point-to-site permitem que computadores clientes individuais acessem uma rede virtual do Azure. VPN ponto a ponto pode usar OpenVPN, Protocolo de Tunelamento Seguro por Soquete (SSTP) ou IKEv2, dependendo do cliente e da configuração de autenticação. Para mais informações, veja Sobre VPN Point-to-Site.

VPNs site a site

Uma conexão de gateway de VPN site a site conecta sua rede local a uma rede virtual do Azure por meio de um túnel VPN IPsec/IKE. Para obter mais informações, consulte Criar uma conexão site a site.

Gerenciamento de chaves com o Key Vault

A criptografia depende da proteção e gerenciamento adequados de chaves. O Azure oferece várias soluções de gerenciamento de chaves, incluindo o Azure Key Vault, o HSM Gerenciado do Azure Key Vault, o Azure Cloud HSM e o HSM de Pagamento do Azure.

O Key Vault remove a necessidade de configurar, corrigir e manter HSMs (módulos de segurança de hardware) e software de gerenciamento de chaves. Ao usar o Key Vault, você mantém o controle – os aplicativos não têm acesso direto às suas chaves. Você também pode importar ou gerar chaves em HSMs. Para as garantias mais fortes de isolamento de chaves, o Azure Key Vault Managed HSM oferece um domínio de segurança de propriedade do cliente, onde a Microsoft não tem acesso ao seu material de chaves.

Para obter mais informações sobre o gerenciamento de chaves no Azure, consulte o gerenciamento de chaves no Azure.

Próximas etapas