Microsoft Azure Doğrulama

Microsoft Azure Doğrulama, bir platformun güvenilirliğini ve içinde çalışan ikili dosyaların bütünlüğünü uzaktan doğrulamaya yönelik birleşik bir çözümdür. Hizmet, Intel® Software Guard Uzantıları (SGX) kuşatmaları, Sanallaştırma Tabanlı Güvenlik (VBS) kuşatmaları, Güvenilen Platform Modülleri (TPM'ler), Azure VM'ler için güvenilen başlatma ve Azure gizli VM'ler gibi Güvenilen Yürütme Ortamlarının (TEE) durumunu kanıtlama özelliğiyle birlikte Güvenilen Platform Modülleri (TPM) tarafından desteklenen platformların kanıtlamasını destekler.

Kanıtlama, yazılım ikili dosyalarının güvenilir bir platformda düzgün bir şekilde örneklendiğini gösteren bir süreçtir. Bu durumda, uzak bağlı olan taraflar yalnızca bu tür amaçlanan yazılımların güvenilen donanımlarda çalıştığından emin olabilir. Azure Doğrulama, müşteriye yönelik birleşik bir hizmet ve kanıtlama çerçevesidir.

Azure Doğrulama, Azure Gizli bilgi işlem ve Akıllı Uç koruması gibi son teknoloji güvenlik paradigmalarına olanak tanır. Hizmet, işlem varlıklarından kanıt alır, bunları bir talep kümesine dönüştürür, yapılandırılabilir ilkelere karşı doğrular ve talep tabanlı uygulamalar (örneğin, bağlı olan taraflar ve denetim yetkilileri) için şifreleme kanıtı oluşturur.

Azure Doğrulama, AMD SEV-SNP tabanlı Gizli Sanal Makinelerin (CVM) hem platform hem de konuk kanıtlamasını destekler. Azure Doğrulama tabanlı platform kanıtlama, CVM'lerin kritik önyükleme yolu sırasında otomatik olarak gerçekleşir ve müşteri eylemi gerekmez. Konuk kanıtlama hakkında daha fazla bilgi için bkz. Gizli VM'ler için konuk kanıtlamanın genel kullanılabilirliğini duyurma.

Kullanım örnekleri

Azure Doğrulama, birden çok ortam ve ayırt edici kullanım örnekleri için kapsamlı kanıtlama hizmetleri sağlar.

Gizli Sanal Makinelerde AMD SEV-SNP Doğrulaması

Azure Gizli VM (CVM), SEV-SNP teknolojisine sahip AMD işlemcileri temel alır. CVM, platform tarafından yönetilen anahtarlar veya müşteri tarafından yönetilen anahtarlar ile VM işletim sistemi disk şifreleme seçeneği sunar ve disk şifreleme anahtarlarını sanal makinenin TPM'sine bağlar. CVM başlatıldığında, konuk VM üretici yazılımı ölçümlerini içeren SNP raporu Azure Doğrulama’a gönderilir. Hizmet, ölçümleri doğrular ve anahtarların Managed-HSM veya Azure Key Vault'dan serbest bırakılmasında kullanılan bir kanıtlama belirteci düzenler. Bu anahtarlar konuk VM'nin vTPM durumunun şifresini çözmek, işletim sistemi diskinin kilidini açmak ve CVM'yi başlatmak için kullanılır. Doğrulama ve anahtarın serbest bırakılması süreci, her CVM önyüklemesinde otomatik olarak gerçekleştirilir ve bu süreç, CVM'nin yalnızca donanım başarıyla doğrulandığında başlatılmasını sağlar.

Confidential Containers üzerinde AMD SEV-SNP doğrulaması

Azure Gizli Kapsayıcılar, SEV-SNP teknolojisine sahip AMD işlemcileri temel alır. Azure Container Instances ve Azure Kubernetes Service (önizlemede) üzerinde barındırılan gizli kapsayıcılar, kapsayıcı gruplarını kapsayıcı yönetimi denetim düzleminden ve çalışan diğer kapsayıcılardan yalıtan SEV-SNP korumalı bir güvenilen yürütme ortamında çalıştırma olanağı sunar. Gizli kapsayıcılarda kanıtlama, AMD donanım kanıtlama raporunu doğrudan işlemciden getirmeyi içerir. Bu görevi SKR sepet kapsayıcısıyla gerçekleştirebilir veya doğrudan uygulama mantığınızda derleyebilirsiniz. Ardından, gizli anahtarları almak için donanım raporu Azure Doğrulama ve yönetilen HSM veya Premium Azure Key Vault (AKV) hizmetine sunulabilir. Dilerseniz donanım raporunu kendi anahtar kasası sisteminize de iletebilirsiniz.

Trusted Launch doğrulaması

Azure müşteriler, sanal makineleri (VM) için güvenilir başlatmayı etkinleştirerek bootkit ve rootkit bulaşmalarını önleyebilir. VM’de Güvenli Önyükleme ve vTPM etkinleştirildiğinde ve konuk kanıtlama uzantısı yüklü olduğunda, vTPM ölçümleri önyükleme bütünlüğünü izlemek amacıyla düzenli aralıklarla Azure Doğrulama’a gönderilir. Kanıtlama hatası, uyarılar ve öneriler aracılığıyla Microsoft Defender for Cloud aracılığıyla müşterilere sunulan olası kötü amaçlı yazılımları gösterir.

TPM doğrulama

Güvenilir Platform Modülleri (TPM) tabanlı kanıtlama, platformun durumunun kanıtını sağlamak için kritik öneme sahiptir. TPM, ölçümlere şifreleme geçerliliği (kanıt) sağlamak için güvenin kökü ve güvenlik yardımcı işlemcisi görevi görür. TPM’ye sahip cihazlar, önyükleme bütünlüğünün tehlikeye atılmadığını kanıtlamak için kanıtlama mekanizmasına dayanabilir ve önyükleme sırasında özelliklerin etkinleştirilme durumlarını algılamak için beyanları kullanabilir.

İstemci uygulamaları, güvenlik açısından hassas görevleri yalnızca platformun güvenli olduğu doğrulandıktan sonra gerçekleştirilecek şekilde devrederek TPM kanıtından yararlanacak biçimde tasarlanabilir. Bu tür uygulamalar daha sonra platforma düzenli olarak güven ve hassas verilere erişim olanağı sağlamak için Azure Doğrulama kullanabilir.

SGX güvenli bölge doğrulaması

Intel® Software Guard Uzantıları (SGX), belirli Intel CPU modellerinde desteklenen donanım sınıfı yalıtımı ifade eder. SGX, kodun SGX kuşatmalar olarak bilinen temizlenmiş bölmelerde çalışmasını sağlar. Erişim ve bellek izinleri daha sonra donanım tarafından yönetilerek uygun yalıtımla en düşük saldırı yüzeyinin sağlanması sağlanır.

İstemci uygulamaları, güvenliğe duyarlı görevleri bu SGX enklavları içinde gerçekleşecek şekilde devrederek SGX enklavlarından yararlanacak biçimde tasarlanabilir. Bu tür uygulamalar, daha sonra Azure Doğrulama'ı kullanarak güvenli alana ve onun hassas verilere erişme yeteneğine düzenli olarak güven tesis edebilir.

Intel® Xeon® Ölçeklenebilir işlemciler yalnızca SGX kuşatmalarını uzaktan kanıtlamaya yönelik ECDSA tabanlı kanıtlama çözümlerini destekler. ECDSA tabanlı kanıtlama modelini kullanan Azure Doğrulama, Intel® Xeon® E3 işlemcilerinin ve Intel® Xeon® Ölçeklenebilir işlemci tabanlı sunucu platformlarının doğrulanması desteklenir.

Note

Azure Doğrulama kullanarak Intel Xeon® Ölçeklenebilir işlemci tabanlı sunucu platformlarının kanıtlamasını gerçekleştirmek için kullanıcıların Azure DCAP sürüm 1.10.0 veya üzerini yüklemesi beklenir.®

Open Enclave doğrulaması

Open Enclave (OE), geliştiricilerin TEE tabanlı uygulamalar oluşturması için tek bir birleşik kapanım soyutlaması oluşturmayı hedefleyen bir kitaplık koleksiyonudur. Platforma özgü özellikleri en aza indiren evrensel bir güvenli uygulama modeli sunar. Microsoft bunu SGX gibi donanım tabanlı kapanım teknolojilerini demokratikleştirmeye ve Azure'a katılmalarını artırmaya yönelik temel bir adım taşı olarak görür.

OE, bir güvenli alan kanıtının doğrulanmasına yönelik belirli gereksinimleri standartlaştırır. Bu, OE’yi Azure Doğrulama için son derece uygun bir kanıtlama istemcisi olarak öne çıkarır.

Azure Doğrulama BIR TEE'de çalışır

Azure Doğrulama, aşağıdaki eylemleri gerçekleştirdiğinden Gizli Bilgi İşlem senaryoları için kritik öneme sahiptir:

  • Güvenli bölge kanıtının geçerli olup olmadığını doğrular.
  • Güvenli alan kanıtını müşteri tarafından tanımlanan ilkeye göre değerlendirir.
  • Kiracıya özel ilkeleri yönetir ve saklar.
  • Güvenen tarafların güvenli alanla etkileşim kurmak için kullandığı bir belirteç oluşturur ve imzalar.

Microsoft işlemsel olarak güvenilir bilgi işlem tabanından (TCB) uzak tutmak için teklif doğrulama, belirteç oluşturma, ilke değerlendirmesi ve belirteç imzalama gibi Azure Doğrulama kritik işlemleri AMD SEV-SNP tabanlı gizli kapsayıcılara taşınır.

Neden Azure Doğrulama kullanmalısınız?

Azure Doğrulama, TEE'leri test etme için tercih edilen seçimdir ve aşağıdaki avantajları sunar:

  • TPM’ler, SGX enklavları ve VBS enklavları gibi birden çok ortam için birleşik doğrulama çerçevesi.
  • Özel kanıtlama sağlayıcılarının oluşturulmasına ve belirteç oluşturmayı kısıtlamak için ilkelerin yapılandırılmasına olanak tanır.
  • TEE'de uygulamayla birlikte kullanılırken verilerini korur.
  • Yüksek oranda kullanılabilir hizmet.

Azure Doğrulama ile güven oluşturma

  1. Kanıtlama belirtecinin Azure Doğrulama tarafından oluşturulduğunu doğrulayın - Azure Doğrulama tarafından oluşturulan bir kanıtlama belirteci otomatik olarak imzalanan bir sertifika kullanılarak imzalanır. İmzalama sertifikaları URL'si bir OpenID meta veri uç noktası aracılığıyla kullanıma sunulur. Bağlı olan taraf imzalama sertifikasını alabilir ve kanıtlama belirtecinin imza doğrulamasını gerçekleştirebilir. Daha fazla bilgi için bkz. kod örnekleri.
  2. Azure Doğrulama bir SEV-SNP kapsayıcısının içinde çalışıp çalışmadığını doğrulayın - Belirteç imzalama sertifikaları, Azure Doğrulama çalıştığı TEE hakkındaki bilgileri içerir. Bu TEE kanıtı, bir SEV-SNP raporudur. Bağlı olan taraf, raporu yerel olarak doğrulayarak Azure Doğrulama geçerli bir TEE içinde çalışıp çalışmadığını denetleyebilir. Kod örnekleri için bkz . SEV-SNP.
  3. kanıtlama belirtecini imzalayan anahtarla Azure Doğrulama TEE raporunun bağlamasını doğrulayın - Bağlı olan taraf, kanıtlama belirtecini imzalayan ortak anahtarın karmasıyla Azure Doğrulama TEE raporunun rapor veri alanıyla eşleşip eşleşmediğini doğrulayabilir. Daha fazla bilgi için kod örneğine bakın.
  4. Azure Doğrulama kod ölçümlerinin, Azure tarafından yayımlanan değerlerle eşleşip eşleşmediğini doğrulayın - Kanıtlama belirteci imzalama sertifikalarına gömülü TEE yardımcı verileri, Azure Doğrulama’ın TEE kod ölçümlerini içerir. Güvenen taraf, kanıtlama belirteci imzalama sertifikasındaki TEE ek kanıt verilerinden alınan belirli değerleri Azure Doğrulama ekibi tarafından sağlanan değerlerle karşılaştırarak raporun Azure Doğrulama’a ait olduğunu doğrulayabilir. SEV-SNP için HOST_DATA doğrulanmalıdır. Daha fazla bilgi için kod örneğine bakın. Bu doğrulamayı gerçekleştirmek istiyorsanız Azure desteği sayfasında bir istek gönderin. Azure Doğrulama ekibi, bu belirli değerlerin rotasyona alınması planlandığında sizinle iletişime geçer.
  5. Derleme kökeni konusunda güven kazanın - Azure Doğrulama, Microsoft'un Signing Transparency (MST) hizmetiyle tümleştirilmiştir. MST, kod imzalarını sabit ve kurcalamaya karşı dayanıklı bir kayıt defterine kaydeder. MST hizmeti, güven, denetlenebilirlik ve mevzuat uyumluluğunu güçlendirerek Azure Doğrulama dağıtımları için net görünürlük sağlayan, kriptografik olarak doğrulanabilir, SCITT uyumlu makbuzlar sunar. MST ve derleme çıktılarının nasıl doğrulanacağı hakkında daha fazla bilgi edinmek için bkz: Microsoft Signing Transparency defteri hakkında.

Geçerli Azure Doğrulama örneklerini tanımlayan değerlerin, kod imzalama sertifikaları döndürüldüğünde veya güvenlik güncelleştirmeleri yeni ilke sürümleri gerektirdiğinde değişmesi beklenir. Azure Doğrulama ekibi, planlanan her döndürme için bu dağıtım zamanlamasını izler:

  1. Azure Doğrulama ekibi, ilgili kod değişikliklerini uygulamak için tüketicilere yeni değerleri iki aylık yetkisiz kullanım süresiyle bildirir.
  2. İki aylık yetkisiz kullanım süresinden sonra Azure Doğrulama yeni değerleri kullanmaya başlar.
  3. Bildirim tarihinden üç ay sonra Azure Doğrulama eski değerleri kullanmayı durdurur.

Planlanmamış rotasyonlarda, güvenlik güncelleştirmelerinin gerektirdiği durumlar da dâhil olmak üzere, Azure Doğrulama ekibi yeni değerleri bir aylık geçiş süresi tanıyarak bildirir.

İş sürekliliği ve olağanüstü durum kurtarma (BCDR) desteği

Azure Doğrulama için İş Sürekliliği ve Olağanüstü Durum Kurtarma (BCDR), bölgedeki önemli kullanılabilirlik sorunlarından veya olağanüstü durum olaylarından kaynaklanan hizmet kesintilerini azaltmanıza olanak tanır.

İki bölgeye dağıtılan kümeler normal koşullarda bağımsız olarak çalışır. Bir bölgede hata veya kesinti olması durumunda aşağıdakiler gerçekleşir:

  • Azure Doğrulama BCDR, müşterilerin kurtarma için herhangi bir ek adım atmasını gerektirmeyen kesintisiz yük devretme sağlar.
  • Bölge için Azure Traffic Manager, sistem durumu araştırmasının bozulduğunu algılar ve uç noktayı eşleştirilmiş bölgeye geçirir.
  • Mevcut bağlantılar çalışmıyor ve iç sunucu hatası veya zaman aşımı sorunları alıyor.
  • Tüm kontrol düzlemi işlemleri engellenmiştir. Müşteriler birincil bölgede kanıtlama sağlayıcıları oluşturamaz.
  • Test çağrıları ve ilke yapılandırması dahil olmak üzere tüm veri düzlemi işlemleri ikincil bölge tarafından sunulur. Müşteriler, birincil bölgeye karşılık gelen özgün URI ile veri düzlemi işlemleri üzerinde çalışmaya devam edebilir.

Sonraki Adımlar