Veri şifreleme modelleri

Azure kaynak sağlayıcılarının durağan şifrelemeyi nasıl uyguladığını anlamak için, farklı şifreleme modellerini ve bunların avantajları ile dezavantajlarını karşılaştırarak anlamanız gerekir. Ortak bir dil ve taksonomi sağlamak için Azure kaynak sağlayıcıları bu tanımları paylaşır.

Azure, platform tarafından yönetilen anahtarları kullanarak bekleyen verileri varsayılan olarak otomatik olarak şifreler. İsteğe bağlı olarak güvenlik ve uyumluluk gereksinimlerinize göre diğer anahtar yönetimi yaklaşımlarını seçebilirsiniz. Sunucu tarafı şifreleme üç senaryoyu içerir:

  • Platform tarafından yönetilen anahtarlar kullanılarak sunucu tarafı şifreleme (varsayılan).

    • Azure kaynak sağlayıcıları şifreleme ve şifre çözme işlemlerini gerçekleştirir.
    • Microsoft anahtarları otomatik olarak yönetir.
    • Yapılandırma gerektirmeden varsayılan olarak etkindir.
    • Tam bulut işlevselliği.
  • Azure Key Vault'ta müşteri tarafından yönetilen anahtarlarla sunucu tarafı şifreleme (isteğe bağlı).

    • Azure kaynak sağlayıcıları şifreleme ve şifre çözme işlemlerini gerçekleştirir.
    • Anahtarları Azure Key Vault üzerinden kontrol ediyorsunuz.
    • Müşteri yapılandırması ve yönetimi gerektirir.
    • Tam bulut işlevselliği.
  • Müşteri tarafından yönetilen anahtarlar kullanılarak müşteri denetimindeki donanım üzerinde sunucu tarafı şifreleme (gelişmiş seçenek).

    • Azure kaynak sağlayıcıları şifreleme ve şifre çözme işlemlerini gerçekleştirir.
    • Anahtarları müşteri tarafından denetlenen donanımlarda denetleyebilirsiniz.
    • Karmaşık yapılandırma ve sınırlı Azure hizmeti desteği.
    • Tam bulut işlevselliği.

Sunucu tarafı şifreleme modelleri, Azure hizmetinin gerçekleştirdiği şifrelemeye başvurur. Bu modelde kaynak sağlayıcısı şifreleme ve şifre çözme işlemlerini gerçekleştirir. Örneğin, Azure Depolama düz metin işlemlerinde veri alabilir ve şifreleme ve şifre çözme işlemlerini dahili olarak gerçekleştirebilir. Kaynak sağlayıcısı, yapılandırmanıza bağlı olarak Microsoft veya müşterinin yönettiği şifreleme anahtarlarını kullanabilir.

Sunucu tarafı şifreleme yapan ve yönetilen şifreleme anahtarlarıyla şifrelenmiş verileri depolayan bir Azure servisini gösteren diyagram.

Durumdaki sunucu tarafı şifreleme modellerinin her biri, anahtar yönetiminde ayırt edici özelliklere sahiptir. Bu özellikler şifreleme anahtarlarını nerede ve nasıl oluşturup depoladığınıza ek olarak erişim modellerini ve anahtar döndürme yordamlarını içerir.

İstemci tarafı şifrelemesi için şunları göz önünde bulundurun:

  • Azure hizmetleri şifresi çözülmüş verileri göremez.
  • Müşteriler anahtarları şirket içinde (veya diğer güvenli depolarda) yönetir ve depolar. Azure hizmetlerinin anahtarlara erişimi yoktur.
  • Azaltılmış bulut işlevselliği.

Azure'da desteklenen şifreleme modelleri iki ana gruba ayrılır: istemci şifreleme ve sunucu tarafı şifreleme. Kullandığınız bekleme modelinde şifrelemeden bağımsız olarak, Azure hizmetleri her zaman TLS veya HTTPS gibi güvenli bir aktarım kullanılmasını önerir. Bu nedenle, taşıma protokolü aracılığıyla adres şifrelemesi yapılır. Hangi dinlenme şifreleme modelinin kullanılacağına karar vermede önemli bir faktör olmamalı.

İstemci şifreleme modeli

İstemci şifreleme modeli, hizmet veya çağıran uygulamanın kaynak sağlayıcısı veya Azure dışında yaptığı şifrelemeyi ifade eder. Azure'daki hizmet uygulaması veya müşteri veri merkezinde çalışan bir uygulama şifreleme gerçekleştirebilir. Her iki durumda da, bu şifreleme modelini kullandığınızda, Azure kaynak sağlayıcısı verileri herhangi bir şekilde çözme veya şifreleme anahtarlarına erişemeyen şifrelenmiş bir veri blobunu alır. Bu modelde, çağıran hizmet veya uygulama anahtar yönetimini işler ve Azure hizmetine göre opak kalmasını sağlar.

Şifrelenmiş veri göndermeden önce bir uygulamanın verileri Azure servisine göndermesini gösteren diyagram.

Platform tarafından yönetilen anahtarlarla sunucu tarafı şifreleme (varsayılan)

Çoğu kuruluş için temel gereklilik, verilerin depolu durumdayken şifrelenmesini sağlamaktır. Platform tarafından yönetilen anahtarlar (önceden hizmet tarafından yönetilen anahtarlar olarak adlandırılıyordu) kullanılarak sunucu tarafı şifreleme, varsayılan olarak otomatik şifreleme sağlayarak bu gereksinimi karşılayır. Bu yaklaşım, şifreleme anahtarlarını yapılandırmak veya yönetmek zorunda kalmadan dinlenme halindeki şifreleme sağlar. Microsoft, anahtar verme, rotasyon ve yedekleme gibi anahtar yönetim görevlerini üstlenir.

Azure hizmetlerinin çoğu, varsayılan olarak bu modeli kullanır ve platform tarafından yönetilen anahtarlarla bekleyen verileri, müşterinin herhangi bir işlem yapmasını gerektirmeden otomatik olarak şifreler. Azure kaynak sağlayıcısı anahtarları oluşturur, güvenli depolama alanına yerleştirir ve gerektiğinde alır. Hizmet, anahtarlara tam erişime sahiptir ve kimlik doğrulama yaşam döngüsü yönetimi üzerinde tam kontrol sağlar. Bu kontrol, sıfır yönetim yükü ile güçlü bir şifreleme koruması sağlar.

Platform tarafından yönetilen anahtarlar kullanılarak sunucu tarafı şifreleme için Microsoft tarafından yönetilen anahtar depolamasını gösteren diyagram.

Platform tarafından yönetilen anahtarlar kullanılarak sunucu tarafı şifreleme, sıfır ek yük olmadan dinlenme halindeki şifreleme ihtiyacını karşılar. Azure, bu şifrelemeyi varsayılan olarak Azure hizmetlerinde mümkün kılarak herhangi bir yapılandırma veya yönetim gerektirmeden otomatik veri koruması sağlar. Verileri Azure hizmetlerinde depoladığınız anda, ek adımlar, maliyetler veya sürekli yönetim gerektirmeden güçlü şifreleme korumasından yararlanırsınız.

Platform tarafından yönetilen anahtarlarla sunucu tarafı şifreleme, hizmetin anahtarları depolayıp yönetmek için tam erişimi olmasını sağlar. Bazı kuruluşlar anahtarları daha fazla güvenlik bekledikleri için yönetmek isteyebilir, ancak bu modeli değerlendirirken özel anahtar depolama çözümünün maliyetini ve riskini göz önünde bulundurun. Çoğu durumda kuruluş, şirket içi çözümün kaynak kısıtlamalarının veya risklerinin bekleyen anahtarlarda şifrelemenin bulut yönetimi riskinden daha büyük olduğunu belirleyebilir. Ancak, bu model, şifreleme anahtarlarının oluşturulmasını veya yaşam döngüsünü kontrol etme gereksinimleri olan kuruluşlar için yeterli olmayabilir veya hizmetin şifreleme anahtarlarını farklı personelin yönetmesi (anahtar yönetiminin hizmetin genel yönetim modelinden ayrılması).

Anahtar erişimi

Platform tarafından yönetilen anahtarlarla sunucu tarafı şifreleme kullandığınızda, hizmet anahtar oluşturma, depolama ve hizmet erişimini yönetir. Genellikle, temel Azure kaynak sağlayıcıları veri şifreleme anahtarlarını veriye yakın ve hızlı erişilebilir bir depoda saklarken, anahtar şifreleme anahtarları güvenli bir iç depoda bulunur.

Avantajlar

  • Basit kurulum.
  • Microsoft anahtar döndürme, yedekleme ve yedekliliği yönetir.
  • Özel anahtar yönetimi şeması uygulamayla ilgili maliyetler veya riskler doğurmazsınız.

Dikkat edilmesi gerekenler

  • Şifreleme anahtarları üzerinde kontrol yok (anahtar belirtilmesi, yaşam döngüsü, iptal vb.). Bu seçenek çoğu kullanım örneği için uygundur ancak özel uyumluluk gereksinimlerini karşılamayabilir.
  • Hizmet için genel yönetim modelinden anahtar yönetimini ayırma olanağı yoktur. Görev ayrımı gerektiren kuruluşların müşteri tarafından yönetilen anahtarlara ihtiyacı olabilir.

Azure Key Vault ve Azure Key Vault Managed HSM'de müşteri tarafından yönetilen anahtarlar kullanılarak sunucu tarafı şifreleme (isteğe bağlı)

Kuruluşların varsayılan platform tarafından yönetilen şifrelemenin ötesinde şifreleme anahtarlarını kontrol etme konusunda özel gereksinimleri olduğu durumlarda, Key Vault veya Azure Key Vault Managed HSM'de müşteri tarafından yönetilen anahtarları kullanarak isteğe bağlı olarak sunucu tarafı şifrelemeyi seçebilirsiniz. Bu yaklaşım, varsayılan şifreleme üzerine inşa edilir ve Azure şifreleme ve şifre çözme işlemlerini yürütmeye devam ederken kendi anahtarlarınızı kullanmanıza olanak tanır.

Bazı servisler, Azure Key Vault'ta yalnızca kök anahtar şifreleme anahtarını (KEK) saklayabilir ve şifreli veri şifreleme anahtarını (DEK) veriye daha yakın bir iç konumda saklayabilir. Bu durumda, anahtarları Key Vault'a aktarmak veya Key Vault'ta yeni anahtarlar oluşturmak için kendi anahtarını getir (BYOK) modelini kullanabilir ve ardından istenen kaynakları şifrelemek için bunları kullanabilirsiniz. Kaynak sağlayıcısı şifreleme ve şifre çözme işlemlerini gerçekleştirirken, tüm şifreleme işlemleri için kök anahtar olarak yapılandırılmış KEK'inizi kullanır.

Anahtar şifreleme anahtarlarının kaybı, veri kaybı anlamına gelir. Bu nedenle anahtarları silmeyin. Anahtarları oluştururken veya döndürürken her zaman yedekleyin. Bir KEK döndürüldüğünde, hizmet veri şifreleme anahtarlarını yeni anahtar versiyonuyla sarar - altta yatan veri yeniden şifrelenmez. Hem eski hem de yeni anahtar versiyonları, tüm veri şifreleme anahtarları yeni anahtar sürümüyle tamamlanana kadar etkin kalmalıdır. Kazara veya kötü niyetli kriptografik olarak silinmeye karşı korunmak için, anahtar şifreleme anahtarlarını depolayan tüm kasalarda Geçici silme ve temizleme koruması etkinleştirilmelidir. Anahtarı silmek yerine, anahtar şifreleme anahtarında 'enabled' özelliğini false olarak ayarlayın. Azure Key Vault veya Yönetilen HSM'de tek tek kullanıcılara veya hizmetlere erişimi iptal etmek için erişim denetimlerini kullanın.

Uyarı

Bir anahtarın tehlikede olduğundan şüpheleniyorsanız, hemen devre dışı bırakmayın veya silmeyin. Bir anahtarı devre dışı bırakmak veya silmek, tüm bağımlı hizmetleri çevrimdışı duruma getirir, ancak yedeklenip başka bir kasaya geri yüklenen anahtar kopyalarını geçersiz kılmaz. Bu kopyalar tamamen işlevsel kalır. Bunun yerine, güvenliği aşılmış anahtarı devre dışı bırakmadan önce yeni bir anahtara geçin ve tüm bağımlı hizmetleri taşıyın. Olay müdahale prosedürünün tamamı için bkz Yedekleme güvenlik konuları ve Anahtar ihlal yanıtı.

Müşteri tarafından yönetilen anahtar senaryoları için, HSM korumalı anahtarları zorunlu kılan uyumluluk gereksinimleri için minimum olarak Azure Key Vault Premium tier (HSM destekli) kullanın. Anahtar egemenliği veya özel HSM kapasitesi gerektiren iş yükleri için Azure Key Vault Managed HSM kullanın. Düzenleyici veya sözleşmesel gereksinimleri olan ve anahtar materyalin Microsoft altyapısının dışında fiziksel olarak kalmasını zorunlu kılan kuruluşlar için, Azure Key Vault Managed HSM ayrıca harici anahtar yönetimini (önizleme) destekler; bu da KEK'i tamamen Azure dışında müşteri tarafından işletilen bir HSM'de tutar.

Not

Azure Key Vault ve Azure Key Vault Managed HSM'de müşteri tarafından yönetilen anahtarları destekleyen hizmetlerin listesi için, Azure Key Vault ve Azure Key Vault Managed HSM'de CMK'ları destekleyen hizmetler sayfasına bakınız.

Anahtar erişimi

Azure Key Vault'ta müşteri tarafından yönetilen anahtarları kullanan sunucu tarafı şifreleme modelinde, hizmet anahtarlara erişim sağlayarak şifreleme ve şifre çözme işlemlerini sağlar. Rest anahtarlarında şifrelemeyi erişim denetimi ilkesi aracılığıyla bir hizmet için erişilebilir hale getirirsiniz. Bu politika, hizmet kimliğine anahtarı alması için erişim yetkisi tanır. İlişkili bir abonelik adına çalışan bir Azure hizmetini bu abonelikteki bir kimliğe sahip olarak yapılandırabilirsiniz. Hizmet, Microsoft Entra kimlik doğrulamasını gerçekleştirebilir ve kendisini abonelik adına hareket eden hizmet olarak tanımlayan bir kimlik doğrulama belirteci alabilir. Hizmet, daha sonra tokenı Key Vault'a sunarak erişebileceği bir anahtarı elde eder.

Şifreleme anahtarlarını kullanan işlemler için, bir hizmet kimliğine aşağıdaki işlemlerden herhangi birine erişim izni verebilirsiniz: decrypt, encrypt, unwrapKey, wrapKey, verify, sign, get, list, update, create, import, delete, backup ve restore.

Bekleyen verileri şifrelemek veya şifresini çözmek için kullanılacak bir anahtarı elde etmek üzere, Resource Manager hizmet örneğinin altında çalıştığı hizmet kimliğinin UnwrapKey (şifre çözme için anahtarı almak üzere) ve WrapKey (yeni bir anahtar oluştururken Key Vault’a anahtar eklemek üzere) izinlerine sahip olması gerekir.

Not

Key Vault yetkilendirmesi hakkında daha fazla bilgi için Secure your key vault bölümüne bakabilirsiniz.

Avantajlar

  • Kullanılan anahtarlar üzerinde tam kontrol. Şifreleme anahtarları, Key Vault'unuzda sizin kontrolünüzde yönetilir.
  • Birden fazla hizmeti bir kök anahtarla şifreleyebilirsiniz.
  • Anahtar yönetimini hizmetin genel yönetim modelinden ayırabilirsiniz.
  • Bölgeler arasında hizmet ve anahtar konumu tanımlayabilirsiniz.

Dezavantajlar

  • Anahtar erişim yönetimiyle ilgili tüm sorumluluğunuz vardır.
  • Anahtar yaşam döngüsü yönetimi konusunda tam sorumluluğa sahipsiniz.
  • Ek kurulum ve yapılandırma yükü.

Müşteri tarafından yönetilen anahtarların müşteri tarafından kontrol edilen donanımda kullanılmasıyla sunucu tarafı şifreleme (özel seçenek)

Bazı Azure hizmetleri, özel güvenlik gereksinimleri olan kuruluşlar için Kendi Anahtarını Barındır (HYOK) anahtar yönetimi modelini etkinleştirir. Bu yönetim modu, Microsoft'un kontrolü dışındaki tamamen bağımsız bir depoda veri şifrelenmesi ve anahtar yönetiminin zorunlu tutulması gereken yüksek düzenlemeli senaryolarda faydalıdır. Bu, varsayılan platform tarafından yönetilen şifreleme ve Azure Key Vault'taki isteğe bağlı müşteri tarafından yönetilen anahtarların ötesine geçer.

Bu modelde, hizmet DEK'i şifre çözmek için harici bir siteden gelen anahtarı kullanmak zorundadır. Performans ve kullanılabilirlik garantileri etkilenir ve yapılandırma önemli ölçüde daha karmaşıktır. Ayrıca, hizmetin şifreleme ve şifre çözme işlemleri sırasında DEK'e erişimi olmadığından, bu modelin genel güvenlik garantileri, anahtarların Azure Key Vault'ta müşteri tarafından yönetildiği zamankına benzerdir. Sonuç olarak, bu model çoğu kuruluşta platform tarafından yönetilen anahtarlarla veya Azure Key Vault'ta müşteri tarafından yönetilen anahtarlarla karşılanmaması gereken çok özel mevzuat veya güvenlik gereksinimleri olmadığı sürece uygun değildir. Bu sınırlamalar nedeniyle, çoğu Azure servisi, müşteri tarafından yönetilen anahtarların müşteri tarafından kontrol edilen donanımda kullanılmasıyla sunucu tarafı şifrelemeyi desteklemez. Çift Anahtar Şifreleme'deki iki anahtardan biri bu modeli takip eder.

Anahtar erişimi

Müşteri tarafından yönetilen anahtarlarla sunucu tarafı şifreleme kullandığınızda, anahtar şifreleme anahtarlarını yapılandırdığınız bir sistemde tutuyorsunuz. Bu modeli destekleyen Azure hizmetleri, müşteri tarafından sağlanan anahtar deposuna güvenli bir bağlantı kurmanın bir yolunu sağlar.

Avantajlar

  • Müşteri tarafından sağlanan bir mağaza şifreleme anahtarlarını yönettiği için kök anahtar üzerinde tam kontrolünüz var.
  • Birden fazla hizmeti bir kök anahtarla şifreleyebilirsiniz.
  • Anahtar yönetimini hizmetin genel yönetim modelinden ayırabilirsiniz.
  • Bölgeler arasında hizmet ve anahtar konumu tanımlayabilirsiniz.

Dezavantajlar

  • Anahtar depolama, güvenlik, performans ve kullanılabilirlik konusunda tam sorumluluğa sahipsiniz.
  • Anahtar erişim yönetimiyle ilgili tüm sorumluluğunuz vardır.
  • Anahtar yaşam döngüsü yönetimi konusunda tam sorumluluğa sahipsiniz.
  • Önemli kurulum, yapılandırma ve devam eden bakım maliyetlerine neden olursunuz.
  • Model, müşteri veri merkezi ile Azure veri merkezleri arasındaki ağ kullanılabilirliğine bağımlılığı artırır.