Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makale, Microsoft Azure'ın şifrelemeyi nasıl kullandığını açıklar. Bu, bekleyen verilerin şifrelenmesi, aktarım sırasındaki şifreleme ve Azure Key Vault ile anahtar yönetimi dahil olmak üzere önemli şifreleme alanlarını kapsar.
Atıl durumdaki şifreleme
Depolanan veriler, fiziksel ortamlardaki kalıcı depolama alanlarında herhangi bir dijital biçimde bulunan bilgileri kapsar. Azure, dosya, disk, blob ve tablo depolama dahil olmak üzere birçok veri depolama çözümü sunar. Azure ayrıca Azure SQL Veritabanı, Azure Cosmos DB ve Azure Data Lake Storage'ı korumak için şifreleme sağlar.
AES-256 şifrelemesini, yazılım olarak hizmet (SaaS), platform olarak hizmet (PaaS) ve altyapı hizmet olarak (IaaS) bulut modelleri genelinde hizmetler için dinlenme halindeki verileri korumak için kullanabilirsiniz.
Azure'ın dinlenme halindeki verileri nasıl şifrelediğine dair daha fazla bilgi için bkz. Data encryption at rest.
Azure şifreleme modelleri
Azure, hizmet tarafından yönetilen anahtarları kullanan sunucu tarafı şifreleme, Key Vault'ta müşteri tarafından yönetilen anahtarlar veya müşteri tarafından denetlenen donanımda müşteri tarafından yönetilen anahtarlar gibi çeşitli şifreleme modellerini destekler. İstemci tarafı şifreleme kullanarak anahtarları şirket içinde veya başka bir güvenli konumda yönetebilir ve depolayabilirsiniz.
İstemci tarafı şifreleme
Azure dışında istemci tarafı şifrelemesi gerçekleştirirsiniz. İçerik:
- Veriler, veri merkezinizde çalışan bir uygulama veya bir hizmet uygulaması tarafından şifrelenmiştir.
- Azure’un aldığı veriler, Azure bunları aldığında zaten şifrelenmiştir.
İstemci tarafı şifreleme kullanarak, bulut hizmet sağlayıcıları şifreleme anahtarlarına erişemez ve verileri çözemez. Anahtarların tam denetimini siz korursunuz.
Sunucu tarafı şifreleme
Üç sunucu tarafı şifreleme modeli farklı anahtar yönetimi özellikleri sunar:
- Hizmet tarafından yönetilen anahtarlar: Düşük ek yük ile denetim ve kolaylık birleşimi sağlar.
- Müşteri tarafından yönetilen anahtarlar: Anahtarlar üzerinde kontrol sağlar, kendi anahtarınızı getirmeniz (BYOK) desteği de dahil olmak üzere, ya da yeni anahtarlar oluşturmanıza olanak tanır.
- Müşteri kontrolündeki donanımda hizmet tarafından yönetilen anahtarlar: Microsoft kontrolü dışındaki özel depodaki anahtarları yönetmenizi sağlar. Bu modele aynı zamanda Host Your Own Key (HYOK) da denir.
Azure Disk Şifrelemesi
Önemli
Azure Disk Şifrelemesi 15 Eylül 2028'de kullanımdan kaldırılıyor. Bu tarihe kadar Azure Disk Şifrelemesi'ni kesinti olmadan kullanmaya devam edebilirsiniz. 15 Eylül 2028'de ADE özellikli iş yükleri çalışmaya devam edecek, ancak VM yeniden başlatıldıktan sonra şifrelenmiş disklerin kilidi açılamaz ve hizmet kesintisine neden olur.
Yeni VM'ler için ana makinede şifreleme kullanın veya gizli bilgi işlem iş yükleri için işletim sistemi disk şifrelemesi ile Gizli VM boyutlarını değerlendirin. Hizmet kesintisini önlemek için tüm ADE özellikli VM'lerin (yedeklemeler dahil) kullanımdan kaldırma tarihinden önce konakta şifrelemeye geçirilmesi gerekir. Ayrıntılar için bkz. Azure Disk Şifrelemesi'nden konakta şifrelemeye geçiş .
Azure, tüm yönetilen diskleri, anlık görüntüleri ve görüntüleri varsayılan olarak Azure Depolama Service Encryption kullanarak hizmet tarafından yönetilen anahtarla şifreler. Sanal makineler için, ana bilgisayardaki şifreleme, VM verileriniz için uçtan uca şifreleme sağlar; geçici diskler ve işletim sistemi ile veri disk önbellekleri dahil. Azure, Azure Key Vault'ta anahtarları yönetme seçenekleri de sunar. Daha fazla bilgi için bkz. Yönetilen disk şifreleme seçeneklerine genel bakış.
Azure Depolama şifreleme
Azure Blob Depolama ve Azure dosya paylaşımlarında hem sunucu hem de istemci tarafı senaryoları için dinlenme durumundaki verileri şifreleyebilirsiniz.
Azure Depolama şifrelemesi verileri depolamadan önce otomatik olarak şifreler ve geri aldığınızda şifresini çözer. Azure Depolama şifrelemesi, güçlü bir blok şifreleme olan 256-bit AES şifrelemesini kullanır.
Azure SQL Veritabanı şifrelemesi
Azure SQL Veritabanı , ilişkisel veriler, JSON, uzamsal ve XML gibi yapıları destekleyen genel amaçlı bir ilişkisel veritabanı hizmetidir. SQL Veritabanı, Saydam Veri Şifrelemesi (TDE) özelliği aracılığıyla hem sunucu tarafı şifrelemeyi hem de Always Encrypted özelliği aracılığıyla istemci tarafı şifrelemeyi destekler.
Şeffaf Veri Şifrelemesi
Saydam Veri Şifrelemesi (TDE),SQL Server, Azure SQL Veritabanı ve Azure Synapse Analytics veri dosyalarını gerçek zamanlı olarak veritabanı şifreleme anahtarı (DEK) kullanarak şifreler. TDE, yeni oluşturulan Azure SQL veritabanlarında varsayılan olarak etkindir.
Always Encrypted (Her Zaman Şifreli)
Azure SQL'deki Always Encrypted özelliği, verileri Azure SQL Veritabanı'de saklamadan önce istemci uygulamalarda şifrelemenize yardımcı olur. Şirket içi veritabanı yönetimini üçüncü taraflara devretmeyi etkinleştirirken, verinin sahibi ve görüntüleyebileni ile yönetenler arasındaki ayrımı koruyabilirsiniz.
Hücre düzeyinde veya sütun düzeyinde şifreleme
Azure SQL Veritabanı ile Transact-SQL kullanarak bir veri sütununa simetrik şifreleme uygulayabilirsiniz. Bu yaklaşıma hücre düzeyinde şifreleme veya sütun düzeyinde şifreleme (CLE) denir. Belirli sütunları veya hücreleri farklı şifreleme anahtarlarıyla şifrelemek için kullanabilirsiniz; bu da TDE'den daha ayrıntılı şifreleme yeteneği sağlar.
Azure Cosmos DB veritabanı şifrelemesi
Azure Cosmos DB, küresel olarak dağıtılmış, çok modelli bir veritabanıdır. Azure Cosmos DB, varsayılan olarak hizmet tarafından yönetilen anahtarlar kullanılarak katı hal sürücüleri gibi uçucu olmayan depolamalarda depolanan kullanıcı verilerini şifreler. Müşteri tarafından yönetilen anahtarlar (CMK) özelliğini kullanarak kendi anahtarlarınızla ikinci bir şifreleme katmanı ekleyebilirsiniz.
Azure Data Lake Storage’da bekleyen verilerin şifrelenmesi
Azure Data Lake Storage, Azure Depolama üzerine inşa edilmiş bulut tabanlı kurumsal veri gölü çözümüdür. Azure Data Lake Storage, bekleyen verilerin tümünü Microsoft tarafından yönetilen anahtarlar veya müşteri tarafından yönetilen anahtarlar kullanarak şifreler. Daha fazla bilgi için Durağan veriler için Azure Depolama şifrelemesi sayfasına bakın.
Aktarım sırasında şifreleme
Azure, veriler bir konumdan diğerine taşınırken onları özel tutmak için birçok mekanizma sunar.
Veri bağlantısı katmanı şifrelemesi
Azure müşteri trafiği, Microsoft'un kontrol ettiği fiziksel sınırların dışındaki bağlantılar üzerinden veri merkezleri arasında hareket ettiğinde, Azure IEEE 802.1AE MAC Güvenlik Standartları'nı (MACsec) kullanarak veri bağlantısı katmanı şifreleme yöntemi uygular. Altta yatan ağ donanımı, paketleri göndermeden önce şifreler; bu da fiziksel kişi-ortada, gözetleme veya dinleme saldırılarını önlemeye yardımcı olur. MACsec şifrelemesi, bir bölge içinde veya bölgeler arasında seyahat eden tüm Azure trafiği için varsayılan olarak açıktır.
TLS şifrelemesi
Müşteriler, Azure hizmetleri ile müşteri sistemleri arasında seyahat ederken verileri korumak için Taşıma Katmanı Güvenliği (TLS) kullanabilirler. Microsoft veri merkezleri, Azure hizmetlerine bağlanan istemci sistemleriyle TLS bağlantılarını müzakere eder. TLS güçlü kimlik doğrulaması, ileti gizliliği ve bütünlük sağlar.
Önemli
Azure, Azure hizmetlerine yapılan tüm bağlantılar için TLS 1.2 veya üzerini gerektirecek şekilde geçiş yaptı. Azure hizmetlerinin çoğu bu geçişi 31 Ağustos 2025'e kadar tamamladı. Uygulamalarınızın TLS 1.2 veya üzerini kullandığına emin olun.
Mükemmel İleri Gizlilik (PFS), müşterilerin istemci sistemleri ile Microsoft bulut hizmetleri arasındaki bağlantıları her bağlantı için benzersiz anahtarlar kullanarak korur. Bağlantılar RSA tabanlı 2.048 bit anahtar uzunluklarını, ECC 256 bit anahtar uzunluklarını, SHA-384 ileti kimlik doğrulamayı ve AES-256 veri şifrelemesini destekler.
Azure Depolama işlemleri
Azure portalı üzerinden Azure Depolama ile etkileşime geçtiğiniz zaman tüm işlemler HTTPS üzerinden gerçekleştirilir. Azure Depolama ile etkileşime geçmek için HTTPS üzerinden Depolama REST API'sini de kullanabilirsiniz. Depolama hesabı için güvenli aktarım gereksinimini etkinleştirerek REST API'lerini çağırırken HTTPS kullanımını zorunlu kılabilirsiniz.
Azure Depolama nesnelerine erişimi devretmek için kullanabileceğiniz paylaşılan erişim imzaları (SAS), müşterilerin yalnızca HTTPS kullandığını belirten bir seçenek içerir.
SMB şifrelemesi
Azure Dosyalar SMB paylaşımları, AES-256-GCM, AES-128-GCM ve AES-128-CCM dahil olmak üzere SMB kanal şifrelemesini destekler. Mevcut SMB 3.x istemcilerini kullanarak bölgeler arasında ve desteklenen masaüstü işletim sistemlerinden Azure dosya paylaşımlarına güvenli şekilde erişin.
VPN şifrelemesi
Ağ üzerinden gönderilen verilerin gizliliğini korumak için güvenli bir tünel oluşturan bir sanal özel ağ üzerinden Azure'a bağlanabilirsiniz.
Azure VPN ağ geçitleri
Azure VPN ağ geçidi , genel bir bağlantı üzerinden veya sanal ağlar arasında sanal ağınızla şirket içi konumunuz arasında şifrelenmiş trafik gönderir. Siteden siteye VPN'ler aktarım şifrelemesi için IPsec kullanır.
Noktadan siteye VPN’ler
Noktadan siteye VPN'ler, bireysel istemci bilgisayarların Azure sanal ağına erişmesini sağlar. Noktadan siteye VPN, istemci ve kimlik doğrulama yapılandırmasına bağlı olarak OpenVPN, Secure Socket Tunneling Protocol (SSTP) veya IKEv2 kullanabilir. Daha fazla bilgi için Noktadan Siteye VPN Hakkında bölümüne bakınız.
Siteden siteye VPN'ler
Siteden siteye VPN ağ geçidi bağlantısı, şirket içi ağınızı bir IPsec/IKE VPN tüneli üzerinden bir Azure sanal ağına bağlar. Daha fazla bilgi için bkz . Siteden siteye bağlantı oluşturma.
Key Vault ile anahtar yönetimi
Şifreleme, doğru anahtar koruması ve yönetimine bağlıdır. Azure, Azure Key Vault, Azure Key Vault Yönetilen HSM, Azure Bulut HSM ve Azure Ödeme HSM gibi çeşitli anahtar yönetimi çözümleri sunar.
Key Vault, donanım güvenlik modülleri (HSM'ler) ve anahtar yönetimi yazılımlarını yapılandırma, düzeltme eki uygulama ve bakımını yapma gereksinimini ortadan kaldırır. Key Vault'u kullanarak kontrolü elinizde tutarsınız - uygulamalar anahtarlarınıza doğrudan erişemez. Ayrıca HSM'lerde anahtarları içeri aktarabilir veya oluşturabilirsiniz. En güçlü anahtar izolasyonu garantileri için Azure Key Vault Managed HSM, Microsoft’un anahtar materyalinize erişiminin olmadığı, müşteriye ait bir güvenlik etki alanı sağlar.
Azure'da anahtar yönetimi hakkında daha fazla bilgi için bkz. Azure'da anahtar yönetimi.