Descrição geral da encriptação do Azure

Este artigo descreve como o Microsoft Azure utiliza a encriptação. Abrange as principais áreas de encriptação, incluindo encriptação em repouso, encriptação em trânsito e gestão de chaves com o Azure Key Vault.

Encriptação em repouso

Os dados em repouso incluem informação que reside em armazenamento persistente em suportes físicos em qualquer formato digital. O Azure oferece muitas soluções de armazenamento de dados, incluindo armazenamento de ficheiros, discos, blobs e tabelas. O Azure também fornece encriptação para proteger o Base de Dados SQL do Azure, Azure Cosmos DB e Azure Data Lake Storage.

Pode utilizar a encriptação AES-256 para proteger os dados em repouso em serviços nos vários modelos de computação em nuvem: software como um serviço (SaaS), plataforma como um serviço (PaaS) e infraestrutura como um serviço (IaaS).

Para mais informações sobre como o Azure encripta dados em repouso, consulte Encriptação de dados em repouso.

Modelos de criptografia do Azure

O Azure dá suporte a vários modelos de criptografia, incluindo criptografia do lado do servidor que usa chaves gerenciadas por serviço, chaves gerenciadas pelo cliente no Cofre da Chave ou chaves gerenciadas pelo cliente em hardware controlado pelo cliente. Ao usar encriptação do lado do cliente, pode gerir e armazenar chaves nas instalações ou noutro local seguro.

Encriptação do lado do cliente

Fazes encriptação do lado do cliente fora do Azure. Inclui:

  • Dados encriptados por uma aplicação que está a correr no seu centro de dados ou por uma aplicação de serviço.
  • Os dados que o Azure recebe já estão encriptados quando o Azure os recebe.

Ao usar encriptação do lado do cliente, os fornecedores de serviços cloud não têm acesso às chaves de encriptação e não conseguem desencriptar os dados. Você mantém o controle total das chaves.

Encriptação do lado do servidor

Os três modelos de criptografia do lado do servidor oferecem diferentes características de gerenciamento de chaves:

  • Chaves gerenciadas por serviço: Fornece uma combinação de controle e conveniência com baixa sobrecarga.
  • Chaves geridas pelo cliente: Dá-lhe controlo sobre as chaves, incluindo o suporte para trazer as suas próprias chaves (BYOK), ou permite-lhe gerar novas.
  • Chaves geridas por serviços em hardware controlado pelo cliente: Permite-lhe gerir chaves no seu repositório proprietário fora do controlo da Microsoft. Este modelo também é chamado de Host Your Own Key (HYOK).

Azure Disk Encryption

Importante

O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.

Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.

O Azure encripta, por predefinição, todos os discos geridos, instantâneos e imagens através da Encriptação do Serviço de Armazenamento do Azure, utilizando uma chave gerida pelo serviço. Para máquinas virtuais, a encriptação no host fornece encriptação de ponta a ponta para os dados da sua VM, incluindo discos temporários e caches do sistema operativo e dos discos de dados. O Azure também oferece opções para gerir chaves no Azure Key Vault. Para obter mais informações, consulte Visão geral das opções de criptografia de disco gerenciado.

Encriptação do Armazenamento do Azure

Pode encriptar dados em repouso no Armazenamento de Blobs do Azure e em partilhas de ficheiros Azure tanto para cenários do lado do servidor como do lado do cliente.

A encriptação do Armazenamento do Azure encripta automaticamente os dados antes do armazenamento e desencripta os dados quando os recupera. A encriptação do Armazenamento do Azure utiliza encriptação AES de 256 bits, uma cifra forte por blocos.

Criptografia do Banco de Dados SQL do Azure

O Banco de Dados SQL do Azure é um serviço de banco de dados relacional de uso geral que dá suporte a estruturas como dados relacionais, JSON, espacial e XML. A base de dados SQL suporta tanto a encriptação do lado do servidor através da funcionalidade Encriptação de Dados Transparente (TDE) como a encriptação do lado do cliente através da funcionalidade Always Crypted.

Encriptação de Dados Transparente

A Encriptação de Dados Transparente (TDE) encripta ficheiros de dados do SQL Server, Base de Dados SQL do Azure e Azure Synapse Analytics em tempo real, utilizando uma chave de encriptação de base de dados (DEK). A TDE é habilitada por padrão em bancos de dados SQL do Azure recém-criados.

Sempre criptografado

A funcionalidade Always Encrypted no SQL do Azure ajuda-o a encriptar dados dentro das aplicações clientes antes de os armazenar no Base de Dados SQL do Azure. Pode permitir a delegação da administração de bases de dados local a terceiros, mantendo a separação entre quem possui e pode visualizar os dados e quem os gere.

Criptografia no nível da célula ou da coluna

Com o Banco de Dados SQL do Azure, você pode aplicar criptografia simétrica a uma coluna de dados usando o Transact-SQL. Esta abordagem chama-se encriptação ao nível da célula ou encriptação ao nível da coluna (CLE). Pode usá-lo para encriptar colunas ou células específicas com diferentes chaves de encriptação, o que oferece uma capacidade de encriptação mais granular do que o TDE.

Criptografia de banco de dados do Azure Cosmos DB

Azure Cosmos DB é uma base de dados multimodelo distribuída globalmente. O Azure Cosmos DB encripta por defeito os dados do utilizador armazenados em armazenamento não volátil, como discos de estado sólido, utilizando chaves geridas pelo serviço. Pode adicionar uma segunda camada de encriptação com as suas próprias chaves usando a funcionalidade de chaves geridas pelo cliente (CMK ).

Encriptação em repouso no Azure Data Lake Storage

Azure Data Lake Storage é uma solução de data lake empresarial baseada na cloud, construída sobre o Armazenamento do Azure. O Azure Data Lake Storage encripta todos os dados em repouso usando chaves geridas pela Microsoft ou chaves geridas pelo cliente. Para obter mais informações, consulte Criptografia do Armazenamento do Azure para dados em repouso.

Encriptação em trânsito

O Azure oferece muitos mecanismos para ajudar a manter os dados privados à medida que se deslocam de um local para outro.

Sempre que o tráfego de clientes do Azure se move entre centros de dados através de ligações fora dos limites físicos controlados pela Microsoft, o Azure aplica um método de encriptação da camada de ligação de dados utilizando os Padrões de Segurança MAC IEEE 802.1AE, também conhecidos como MACsec. O hardware de rede subjacente encripta os pacotes antes de os enviar, o que ajuda a prevenir ataques físicos de pessoa no meio, espionagem ou escuta telefónica. A encriptação MACsec está ativada por defeito para todo o tráfego Azure que viaja dentro de uma região ou entre regiões.

Encriptação TLS

Os clientes podem usar a Segurança da Camada de Transporte (TLS) para proteger os dados enquanto estes viajam entre os serviços do Azure e os sistemas dos clientes. Os datacenters da Microsoft negociam ligações TLS com sistemas clientes que se ligam aos serviços do Azure. O TLS fornece autenticação forte, privacidade de mensagens e integridade.

Importante

O Azure está em transição para exigir TLS 1.2 ou posterior para todas as conexões com os serviços do Azure. A maioria dos serviços do Azure concluiu essa transição até 31 de agosto de 2025. Certifique-se de que seus aplicativos usem TLS 1.2 ou posterior.

O Perfect Forward Secrecy (PFS) protege as ligações entre os sistemas clientes dos clientes e os serviços cloud da Microsoft, utilizando chaves únicas para cada ligação. As conexões suportam comprimentos de chave de 2.048 bits baseados em RSA, comprimentos de chave ECC de 256 bits, autenticação de mensagens SHA-384 e criptografia de dados AES-256.

Transações do Armazenamento do Azure

Quando interage com o Armazenamento do Azure através do portal do Azure, todas as transações ocorrem através de HTTPS. Você também pode usar a API REST de Armazenamento sobre HTTPS para interagir com o Armazenamento do Azure. Você pode impor o uso de HTTPS ao chamar as APIs REST habilitando o requisito de transferência segura para a conta de armazenamento.

As assinaturas de acesso partilhado (SAS), que pode usar para delegar acesso a objetos do Armazenamento do Azure, incluem uma opção para especificar que os clientes usem apenas HTTPS.

Encriptação SMB

As partilhas Ficheiros do Azure SMB suportam encriptação de canais SMB, incluindo AES-256-GCM, AES-128-GCM e AES-128-CCM. Use os clientes SMB 3.x atuais para aceder a partilhas de ficheiros Azure de forma segura entre regiões e a partir de sistemas operativos de desktop suportados.

Encriptação VPN

Pode ligar-se ao Azure através de uma rede privada virtual que cria um túnel seguro para proteger a privacidade dos dados enviados através da rede.

Gateways de VPN do Azure

O gateway VPN Azure envia tráfego encriptado entre a sua rede virtual e a sua localização local através de uma ligação pública, ou entre redes virtuais. As VPNs de site para site usam IPsec para criptografia de transporte.

VPNs Ponto-a-Site

VPNs point-to-site permitem que computadores clientes individuais acedam a uma rede virtual Azure. A VPN ponto-a-local pode usar OpenVPN, Protocolo de Tunelamento Seguro por Soquete (SSTP) ou IKEv2, dependendo do cliente e da configuração de autenticação. Para mais informações, consulte Sobre VPN Point-to-Site.

VPN de site-a-site

Uma conexão de gateway VPN site a site conecta sua rede local a uma rede virtual do Azure por meio de um túnel VPN IPsec/IKE. Para obter mais informações, consulte Criar uma conexão site a site.

Gerenciamento de chaves com o Key Vault

A encriptação depende da proteção e gestão adequadas das chaves. A Azure oferece várias soluções de gestão de chaves, incluindo Azure Key Vault, Azure Key Vault Managed HSM, Azure Cloud HSM e Azure Payment HSM.

O Key Vault elimina a necessidade de configurar, atualizar e manter módulos de segurança de hardware (HSMs) e software de gestão de chaves. Ao usar o Key Vault, mantém o controlo – as aplicações não têm acesso direto às suas chaves. Você também pode importar ou gerar chaves em HSMs. Para as garantias mais fortes de isolamento de chaves, o Azure Key Vault Managed HSM oferece um domínio de segurança detido pelo cliente, onde a Microsoft não tem acesso ao seu material de chaves.

Para obter mais informações sobre o gerenciamento de chaves no Azure, consulte Gerenciamento de chaves no Azure.

Próximos passos