Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure gizli bilgi işlem birden çok dağıtım modeli destekler. Bu modeller modern bulut bilişim için çok çeşitli müşteri güvenliği gereksinimlerini destekler.
Hizmet olarak altyapı
Bulut bilişimde hizmet olarak altyapı (IaaS) dağıtım modeli altında şunları kullanabilirsiniz:
- AMD SEV-SNP veya VM yalıtımı için Intel TDX tabanlı gizli sanal makineler (VM'ler).
- Uygulama yalıtımı için Intel SGX ile uygulama kuşatma.
Bu seçenekler, kuruluşlara güven sınırlarına veya istenen dağıtım kolaylığına bağlı olarak farklı dağıtım modelleri sağlar.
IaaS dağıtım modeli isteğe bağlı olarak ölçeklenebilir bilgi işlem kaynaklarına (sunucular, depolama, ağ ve sanallaştırma gibi) erişim verir. Kuruluşlar, bir IaaS dağıtım modelini benimseyerek kendi altyapılarını sağlama, yapılandırma ve yönetme işleminden sorumlu olabilir. Bunun yerine yalnızca kullandıkları kaynaklar için ödeme yaparlar. Bu özellik IaaS'i uygun maliyetli bir çözüm haline getirir.
IaaS dağıtım modeli, bulut bilişimin etki alanında işletmelerin Azure gibi bulut hizmet sağlayıcılarından (CSP) tek tek hizmetler kiralamasına olanak tanır. Azure, kuruluşların yazılımlarını yüklemeye, yapılandırmaya ve yönetmeye odaklanabilmesi için altyapıyı yönetme ve koruma sorumluluğunu üstlenir. Azure ayrıca kapsamlı faturalama yönetimi, günlüğe kaydetme, izleme, depolama dayanıklılığı ve güvenlik gibi ek hizmetler de sunar.
Ölçeklenebilirlik, bulut bilişimde IaaS dağıtım modelinin bir diğer avantajıdır. Kuruluşlar, gereksinimlerine göre kaynaklarını hızla artırıp küçültebilir. Bu esneklik, daha hızlı geliştirme yaşam döngülerini kolaylaştırarak yeni ürünler ve fikirler için pazara çıkış süresini hızlandırır. IaaS dağıtım modeli, tek hata noktalarını ortadan kaldırarak güvenilirliğin sağlanmasına da yardımcı olur. Bir donanım bileşeni başarısız olsa bile hizmet kullanılabilir durumda kalır.
Özetle, Azure gizli bilgi işlem ile birlikte IaaS dağıtım modeli maliyet tasarrufu, daha fazla verimlilik, yenilik fırsatları, güvenilirlik ve yüksek ölçeklenebilirlik gibi avantajlar sunar. Son derece hassas verileri korumak için tasarlanmış sağlam ve kapsamlı bir güvenlik çözümünden yararlanır.
Hizmet olarak platform
Hizmet olarak platform (PaaS) için gizli bilgi işlemde gizli kapsayıcıları kullanabilirsiniz. Bu teklif, Azure Kubernetes Service'te (AKS) kapanım kullanan kapsayıcıları içerir.
Doğru dağıtım modelini seçmek birçok faktöre bağlıdır. Eski uygulamaların, işletim sistemi özelliklerinin ve şirket içi ağlardan geçişin varlığını göz önünde bulundurmanız gerekebilir.
VM'leri kullanmanın birçok nedeni olsa da kapsayıcılar, modern BT'nin birçok yazılım ortamı için ek esneklik sağlar. Kapsayıcılar şu uygulamaları destekleyebilir:
- Birden çok bulutta çalıştırın.
- Mikro hizmetlere bağlanın.
- Çeşitli programlama dillerini ve çerçevelerini kullanın.
- Sürekli tümleştirme ve sürekli dağıtım (CI/CD) uygulaması dahil olmak üzere otomasyonu ve Azure Pipelines'ı kullanın.
Kapsayıcılar ayrıca Azure bulutunun esnekliğini uygulayarak uygulamaların taşınabilirliğini artırır ve kaynak kullanımını geliştirir.
Normalde, aşağıdakiler durumunda çözümünüzü gizli VM'lere dağıtabilirsiniz:
- Değiştirilemedi veya kapsayıcılı hale getirilemedi eski uygulamalarınız var. Ancak, veriler işlenirken bellekteki verilerin korunmasını yine de eklemeniz gerekir.
- Tek bir altyapı parçası üzerinde farklı işletim sistemleri (işletim sistemleri) gerektiren birden çok uygulama çalıştırıyorsunuz.
- Tüm işletim sistemi kaynakları da dahil olmak üzere tüm bilgi işlem ortamını öykünmek istiyorsunuz.
- Mevcut VM'lerinizi şirket içinden Azure'a geçiriyorsunuz.
Aşağıdaki durumlarda kapsayıcı tabanlı gizli bir yaklaşımı tercih edebilirsiniz:
- Maliyet ve kaynak ayırma konusunda kaygılısınız. Ancak, özel uygulamalarınızı ve veri kümelerinizi dağıtmak için daha çevik bir platforma ihtiyacınız vardır.
- Modern bir buluta özel çözüm oluşturuyorsunuz. Ayrıca kaynak kodu ve dağıtım işlemi için de tam denetime sahipsiniz.
- Çoklu bulut desteğine ihtiyacınız var.
Her iki seçenek de Azure hizmetleri için en yüksek güvenlik düzeyini sunar.
Güvenlik sınırlarının karşılaştırması
Gizli VM'lerin ve gizli kapsayıcıların güvenlik duruşlarında bazı farklılıklar vardır.
Gizli VM’ler
Gizli VM'ler, konak yöneticisi tarafından yetkisiz erişime karşı tüm VM'ler için donanımla şifrelenmiş koruma sunar. Bu düzey genellikle CSP'nin yönettiği hiper yöneticiyi içerir. CSP'nin VM içinde yürütülen verilere ve koda erişmesini önlemek için bu tür gizli VM'leri kullanabilirsiniz.
VM yöneticileri veya VM içinde çalışan diğer uygulamalar veya hizmetler korumalı sınırların ötesinde çalışır. Bu kullanıcılar ve hizmetler VM içindeki verilere ve kodlara erişebilir.
Uygulama kuşatmaları
Uygulama kuşatmaları, donanım tabanlı şifreleme ile vm içindeki bellek alanlarının korunmasına yardımcı olur. Uygulama kuşatmalarının güvenlik sınırı, gizli VM'ler için sınırdan daha kısıtlıdır. Intel SGX için güvenlik sınırı, vm içindeki belleğin bölümlerine uygulanır. VM içinde çalışan konuk yöneticiler, uygulamalar ve hizmetler, kapanım içinde yürütülen hiçbir veriye ve koda erişemez.
Intel SGX, kullanımdaki verileri yalıtarak uygulama güvenliğini artırır. Yalnızca yetkili kodun bunlara erişebilmesi için seçili kod ve verilerde değişiklik yapılmasını engelleyen güvenli kuşatmalar oluşturur. Üst düzey izinlerle bile, kapanım dışındaki varlıklar (işletim sistemi ve hiper yönetici dahil) standart çağrılar aracılığıyla kapanım belleğine erişemez. Kapanım işlevlerine erişmek için birden çok güvenlik denetimi içeren belirli Intel SGX CPU yönergeleri gerekir.