Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
För att förstå hur Azure-resursprovidrar implementerar kryptering i vila måste du förstå de olika krypteringsmodellerna och deras fördelar och nackdelar. För att säkerställa ett gemensamt språk och taxonomi delar Azure-resursprovidrar dessa definitioner.
Azure krypterar automatiskt vilande data som standard med hjälp av plattformshanterade nycklar. Du kan också välja andra viktiga hanteringsmetoder baserat på dina säkerhets- och efterlevnadskrav. Serverbaserad kryptering inkluderar tre scenarier:
Serverbaserad kryptering genom att använda plattformshanterade nycklar (standard).
- Azure-resursprovidrar utför krypterings- och dekrypteringsåtgärderna.
- Microsoft hanterar nycklarna automatiskt.
- Aktiverad som standard utan att någon konfiguration krävs.
- Fullständig molnfunktionalitet.
Server-side kryptering genom att använda kundhanterade nycklar i Azure Key Vault (valfritt).
- Azure-resursprovidrar utför krypterings- och dekrypteringsåtgärderna.
- Du styr nycklar via Azure Key Vault.
- Kräver kundkonfiguration och hantering.
- Fullständig molnfunktionalitet.
Serverbaserad kryptering genom att använda kundhanterade nycklar på kundkontrollerad hårdvara (avancerat alternativ).
- Azure-resursprovidrar utför krypterings- och dekrypteringsåtgärderna.
- Du hanterar nycklar på kundkontrollerad maskinvara.
- Komplex konfiguration och begränsat stöd för Azure-tjänsten.
- Fullständig molnfunktionalitet.
Krypteringsmodeller på serversidan refererar till kryptering som Azure-tjänsten utför. I den modellen utför resursprovidern krypterings- och dekrypteringsåtgärderna. Azure Storage kan till exempel ta emot data i oformaterade textåtgärder och utföra kryptering och dekryptering internt. Resursleverantören kan använda krypteringsnycklar som Microsoft eller kunden hanterar, beroende på din konfiguration.
Var och en av krypteringen på serversidan i vilomodeller har distinkta egenskaper för nyckelhantering. Dessa egenskaper omfattar var och hur du skapar och lagrar krypteringsnycklar, samt åtkomstmodeller och procedurer för nyckelrotation.
Överväg följande för kryptering på klientsidan:
- Azure-tjänster kan inte se dekrypterade data.
- Kunder hanterar och lagrar nycklar lokalt (eller i andra säkra butiker). Azure-tjänster har inte åtkomst till nycklar.
- Minskad molnfunktionalitet.
De stödda krypteringsmodellerna i Azure delas upp i två huvudgrupper: klientkryptering och serverbaserad kryptering. Oavsett vilken vilokrypteringsmodell du använder rekommenderar Azure-tjänster alltid att du använder en säker transport, till exempel TLS eller HTTPS. Därför adresseras kryptering under transport via transportprotokollet. Det borde inte vara en avgörande faktor för vilken krypteringsmodell som ska användas.
Klientkrypteringsmodell
Klientkrypteringsmodellen avser kryptering som tjänsten eller anropande applikationen utför utanför resursleverantören eller Azure. Tjänstprogrammet i Azure eller ett program som körs i kundens datacenter kan utföra krypteringen. I båda fallen, när du använder denna krypteringsmodell, får Azure-resursleverantören en krypterad datamassa utan möjlighet att dekryptera datan på något sätt eller komma åt krypteringsnycklarna. I den här modellen hanterar den anropande tjänsten eller programmet nyckelhantering och håller den ogenomskinlig för Azure-tjänsten.
Server-side-kryptering genom att använda plattformshanterade nycklar (standard)
För de flesta organisationer är det grundläggande kravet att säkerställa att data krypteras när den är i vila. Serverbaserad kryptering genom att använda plattformshanterade nycklar (tidigare kallade service-managed keys) uppfyller detta krav genom att erbjuda automatisk kryptering som standard. Denna metod möjliggör kryptering i vila utan att du behöver konfigurera eller hantera krypteringsnycklar. Microsoft hanterar nyckelhanteringsuppgifter såsom utfärdande, rotation och säkerhetskopiering.
De flesta Azure-tjänster implementerar denna modell som standardbeteende, och krypterar automatiskt data i vila genom att använda plattformshanterade nycklar utan att behöva någon kundåtgärd. Azure-resursprovidern skapar nycklarna, placerar dem i säker lagring och hämtar dem när det behövs. Tjänsten har full tillgång till nycklarna och har full kontroll över hanteringen av legitimationslivscykeln. Denna kontroll ger starkt krypteringsskydd utan någon administrationsöverbelastning.
Kryptering på serversidan med plattformshanterade nycklar tillgodoser behovet av kryptering av data i vila utan extra overhead. Azure möjliggör denna kryptering som standard över Azure-tjänster och ger automatiskt dataskydd utan att behöva konfigurera eller hantera. Du drar nytta av starkt krypteringsskydd omedelbart när du lagrar data i Azure-tjänster, utan extra steg, kostnader eller löpande hantering.
Serverbaserad kryptering med plattformshanterade nycklar innebär att tjänsten har full tillgång att lagra och hantera nycklarna. Även om vissa organisationer kanske vill hantera nycklarna eftersom de förväntar sig högre säkerhet, bör du överväga kostnaden och risken med en anpassad nyckellagringslösning när du utvärderar denna modell. I många fall kan en organisation fastställa att resursbegränsningar eller risker för en lokal lösning är större än risken för molnhantering av krypteringen vid vilonycklar. Denna modell kan dock vara otillräcklig för organisationer som har krav på att kontrollera skapandet eller livscykeln för krypteringsnycklarna eller att låta annan personal hantera en tjänsts krypteringsnycklar än de som hanterar tjänsten (separation av nyckelhantering från den övergripande hanteringsmodellen för tjänsten).
Nyckelåtkomst
När du använder serverbaserad kryptering med plattformshanterade nycklar hanterar tjänsten nyckelskapande, lagring och åtkomst till tjänsten. Vanligtvis lagrar de grundläggande Azure-resursleverantörerna datakrypteringsnycklar i en lagring som är nära datan och snabbt åtkomlig, medan nyckelkrypteringsnycklar finns i en säker intern lagring.
Fördelar
- Enkel installation.
- Microsoft hanterar nyckelrotation, säkerhetskopiering och redundans.
- Du medför inte kostnader eller risker som är kopplade till implementeringen av ett anpassat nyckelhanteringsschema.
Överväganden
- Ingen kontroll över krypteringsnycklarna (nyckelspecifikation, livscykel, återkallelse och så vidare). Det här alternativet är lämpligt för de flesta användningsfall men kanske inte uppfyller särskilda efterlevnadskrav.
- Ingen möjlighet att skilja nyckelhantering från den övergripande hanteringsmodellen för tjänsten. Organisationer som kräver ansvarsfördelning kan behöva kundhanterade nycklar.
Server-side kryptering genom att använda kundhanterade nycklar i Azure Key Vault och Azure Key Vault Managed HSM (valfritt)
För scenarier där organisationer har specifika krav på att kontrollera sina krypteringsnycklar utöver standard plattformshanterad kryptering, kan du valfritt välja serverbaserad kryptering genom att använda kundhanterade nycklar i Key Vault eller Azure Key Vault Managed HSM. Denna metod bygger på standardkrypteringen i vila, vilket gör att du kan använda dina egna nycklar medan Azure fortsätter att hantera kryptering och dekryptering.
Vissa tjänster kan lagra endast rotnyckelns krypteringsnyckel (KEK) i Azure Key Vault och lagra den krypterade datakrypteringsnyckeln (DEK) på en intern plats närmare datan. I detta scenario kan du använda modellen med att ta din egen nyckel (BYOK) för att importera nycklar till Key Vault eller generera nya nycklar i Key Vault, och sedan använda dem för att kryptera önskade resurser. Medan resursleverantören utför krypterings- och dekrypteringsoperationerna använder den din konfigurerade KEK som rotnyckel för alla krypteringsoperationer.
Förlust av nyckelkrypteringsnycklar innebär dataförlust. Därför tar du inte bort nycklar. Säkerhetskopiera alltid nycklar när du skapar eller roterar dem. När en KEK roteras omgrupperar tjänsten datakrypteringsnycklarna med den nya nyckelversionen – den underliggande datan krypteras inte om. Både gamla och nya nyckelversioner måste förbli aktiverade tills alla datakrypteringsnycklar har paketerats med den nya nyckelversionen. För att skydda mot oavsiktlig eller illvillig kryptografisk radering måste mjuk radering och rensningsskydd aktiveras på alla valv som lagrar nyckelkrypteringsnycklar. I stället för att ta bort en nyckel anger du aktiverad till false på nyckelkrypteringsnyckeln. Använd åtkomstkontroller för att återkalla åtkomst till enskilda användare eller tjänster i Azure Key Vault eller Managed HSM.
Varning
Om du misstänker att en nyckel är komprometterad, inaktivera eller radera den inte omedelbart. Att inaktivera eller ta bort en nyckel tar alla beroende tjänster offline, men det ogiltigförklarar inte några kopior av nyckeln som säkerhetskopierats och återställts till ett annat valv. Dessa kopior förblir fullt funktionella. Rotera i stället till en ny nyckel och migrera alla beroende tjänster innan du inaktiverar den komprometterade nyckeln. Den fullständiga proceduren för incidenthantering finns i Säkerhetsöverväganden för säkerhetskopiering och Svar på viktiga kompromisser.
För kundhanterade nyckelscenarier, använd Azure Key Vault Premium-nivån (HSM-backad) som minimum för efterlevnadskrav som kräver HSM-skyddade nycklar. Använd Azure Key Vault Managed HSM för arbetsbelastningar som kräver nyckelsuveränitet eller dedikerad HSM-kapacitet. För organisationer som har regulatoriska eller kontraktuella krav som kräver att nyckelmaterial fysiskt ska finnas utanför Microsoft-infrastrukturen, stöder Azure Key Vault Managed HSM även extern nyckelhantering (förhandsvisning), vilket håller KEK i en kunddriven HSM helt utanför Azure.
Kommentar
För en lista över tjänster som stödjer kundhanterade nycklar i Azure Key Vault och Azure Key Vault Managed HSM, se Services that support CMKs in Azure Key Vault och Azure Key Vault Managed HSM.
Nyckelåtkomst
I serversidans krypteringsmodell som använder kundhanterade nycklar i Azure Key Vault, får tjänsten tillgång till nycklarna för att kryptera och dekryptera vid behov. Du gör kryptering med vilande nycklar tillgängliga för en tjänst via en åtkomstkontrollprincip. Den här principen ger tjänstidentiteten åtkomst till att ta emot nyckeln. Du kan konfigurera en Azure-tjänst som körs för en associerad prenumeration med en identitet i den prenumerationen. Tjänsten kan utföra Microsoft Entra-autentisering och ta emot en autentiseringstoken som identifierar sig som den tjänsten som agerar på uppdrag av prenumerationen. Tjänsten presenterar sedan token för Key Vault för att få en nyckel som den kan komma åt.
För åtgärder som använder krypteringsnycklar kan du bevilja en tjänstidentitet åtkomst till någon av följande åtgärder: decrypt, encrypt, unwrapKey, wrapKey, verify, sign, get, list, update, create, import, delete, backup och restore.
För att erhålla en nyckel för användning vid kryptering eller dekryptering av vilande data måste tjänsteidentiteten som Resource Manager-tjänsteinstansen körs som ha UnwrapKey (för att få nyckeln för dekryptering) och WrapKey (för att infoga en nyckel i Key Vault vid skapande av en ny nyckel).
Kommentar
För mer information om auktorisation av Key Vault, se Secure your key vault.
Fördelar
- Full kontroll över vilka tangenter som används. Krypteringsnycklar hanteras i din Key Vault under din kontroll.
- Du kan kryptera flera tjänster med en rotnyckel.
- Du kan separera nyckelhantering från den övergripande hanteringsmodellen för tjänsten.
- Du kan definiera service och nyckelläge över regioner.
Nackdelar
- Du har fullt ansvar för nyckelåtkomsthantering.
- Du har fullt ansvar för nyckellivscykelhantering.
- Ytterligare inställnings- och konfigurationsarbete.
Serverbaserad kryptering genom att använda kundhanterade nycklar i kundkontrollerad hårdvara (specialiserat alternativ)
Vissa Azure-tjänster aktiverar HYOK-nyckelhanteringsmodellen (Host Your Own Key) för organisationer med särskilda säkerhetskrav. Detta hanteringsläge är användbart i starkt reglerade situationer som kräver kryptering av data i vila och nyckelhantering i ett proprietärt arkiv helt utanför Microsoft kontroll. Det går bortom standardkryptering med plattformshanterad kryptering och valfria kundhanterade nycklar i Azure Key Vault.
I denna modell måste tjänsten använda nyckeln från en extern plats för att dekryptera DEK:n. Prestanda- och tillgänglighetsgarantier påverkas och konfigurationen är betydligt mer komplex. Dessutom, eftersom tjänsten inte har tillgång till DEK under krypterings- och dekrypteringsoperationerna, är de övergripande säkerhetsgarantierna i denna modell liknande de när nycklarna hanteras av kunden i Azure Key Vault. Därför är den här modellen inte lämplig för de flesta organisationer om de inte har mycket specifika regler eller säkerhetskrav som inte kan uppfyllas med plattformshanterade nycklar eller kundhanterade nycklar i Azure Key Vault. På grund av dessa begränsningar stöder de flesta Azure-tjänster inte serverkryptering genom att använda kundhanterade nycklar i kundkontrollerad hårdvara. En av de två nycklarna i dubbelnyckelkryptering följer denna modell.
Nyckelåtkomst
När du använder serverbaserad kryptering med kundhanterade nycklar i kundkontrollerad hårdvara, behåller du nyckelkrypteringsnycklarna på ett system som du konfigurerar. Azure-tjänster som stöder den här modellen är ett sätt att upprätta en säker anslutning till ett nyckelarkiv som tillhandahålls av kunden.
Fördelar
- Du har full kontroll över rotnyckeln eftersom en kundansluten butik hanterar krypteringsnycklarna.
- Du kan kryptera flera tjänster med en rotnyckel.
- Du kan separera nyckelhantering från den övergripande hanteringsmodellen för tjänsten.
- Du kan definiera service och nyckelläge över regioner.
Nackdelar
- Du har fullt ansvar för nyckellagring, säkerhet, prestanda och tillgänglighet.
- Du har fullt ansvar för nyckelåtkomsthantering.
- Du har fullt ansvar för nyckellivscykelhantering.
- Du ådrar dig betydande kostnader för installation, konfiguration och löpande underhåll.
- Modellen ökar beroendet av nätverkstillgänglighet mellan kunddatacentret och Azure-datacenter.