Çift şifreleme

Çift şifreleme, herhangi bir şifreleme katmanının ele geçirilmesine karşı korumak için iki veya daha fazla bağımsız şifreleme katmanı kullanır. İki katmanlı şifreleme, veri şifrelemesiyle ilgili tehditleri azaltır. Örneğin:

  • Veri şifreleme yapılandırma hataları.
  • Şifreleme algoritması uygulama hataları.
  • Tek bir şifreleme anahtarının ele geçirilmesi.

Azure bekleyen veriler ve aktarımdaki veriler için çift şifreleme sağlar.

Bekleme durumundaki veriler

Microsoft, dinlenme halindeki veriler için iki katman şifreleme kullanır:

  • Müşteri tarafından yönetilen anahtarlar kullanılarak bekleyen verilerin şifrelenmesi. Durgun veri şifrelemesi için kendi anahtarınızı sağlarsınız. Kendi anahtarlarınızı Key Vault'unuza getirebilirsiniz (BYOK - kendi anahtarınızı getirin) ya da Azure Key Vault'ta yeni anahtarlar oluşturarak istediğiniz kaynakları şifreleyebilirsiniz.
  • Platform tarafından yönetilen anahtarlar kullanılarak altyapı şifrelemesi. Varsayılan olarak, Azure platform tarafından yönetilen şifreleme anahtarları kullanarak duran verileri otomatik olarak şifreler.

Bu iki katman, bağımsız anahtar hiyerarşilerinden ayrı anahtarlar kullanır. Farklı operatörler bunları yönetir: siz hizmet seviyesi anahtarını kontrol ederken Microsoft altyapı seviyesindeki anahtarı kontrol eder.

Aktarım hâlindeki veriler

Microsoft, taşınan veriler için iki katman şifreleme kullanır:

  • Veriler sizinle bulut hizmetleri arasında aktarılırken korunması için Transport Layer Security (TLS) 1.2 kullanan aktarım sırasında şifreleme. Bir veri merkezinden ayrılan tüm trafik, trafik hedefi aynı bölgedeki başka bir etki alanı denetleyicisi olsa bile aktarım sırasında şifrelenir. TLS 1.2 varsayılan güvenlik protokolüdür. TLS güçlü kimlik doğrulaması, ileti gizliliği ve bütünlük (ileti üzerinde değişiklik, kesme ve sahteciliğin algılanması), birlikte çalışabilirlik, algoritma esnekliği ve dağıtım ve kullanım kolaylığı sağlar.
  • Altyapı katmanında ekstra bir şifreleme katmanı. Azure müşteri trafiği, Microsoft veya Microsoft temsilcilerinin kontrol etmediği fiziksel sınırlar dışındaki veri merkezleri arasında hareket ettiğinde, IEEE 802.1AE MAC Güvenlik Standartları (MACsec olarak da bilinir) kullanan bir veri bağlantısı katmanı şifreleme yöntemi, alt ağ donanımı boyunca noktadan noktaya uygulanır. Paketler, gönderilmeden önce cihazlarda şifrelenip çözülür; bu da ortadaki fiziksel kişi, gözetleme veya dinleme saldırılarını önler. Bu teknoloji ağ donanımının kendisine entegre olduğundan, ağ donanımında ölçülebilir bağlantı gecikme süresi artışı olmadan hat hızı şifrelemesi sağlar. Bu MACsec şifrelemesi, bir bölge içinde veya bölgeler arasında seyahat eden tüm Azure trafiği için varsayılan olarak açıktır ve etkinleştirmek için işlem yapmanıza gerek yoktur.

Sonraki Adımlar

Azure'un şifrelemeyi nasıl kullandığını öğrenin.