BitLocker 與 Distributed Key Manager (DKM) 的加密

Microsoft Purview 服務描述

Microsoft 伺服器使用 BitLocker 來加密存放在磁碟區層級的客戶資料磁碟機。 BitLocker 加密是 Windows 內建的資料保護功能。 BitLocker 是用來防範其他流程或控制措施 (失誤,例如存取控制或硬體) 回收等,可能導致他人實體存取包含客戶資料磁碟的技術之一。 在此情況下,BitLocker 消除了因遺失、盜竊或不當解除委任的電腦和磁碟而導致資料竊取或暴露的可能性。

BitLocker 採用 AES) 256 位元加密技術部署於包含客戶資料的磁碟上,Standard (Exchange Online、SharePoint Online 及 商務用 Skype。 磁碟扇區會以全卷加密金鑰 (FVEK) 加密,該金鑰又以卷主金鑰 (VMK) 加密,而 VMK 再綁定至伺服器中的可信平台模組 (TPM) 。 VMK 直接保護 FVEK,因此保護 VMK 變得至關重要。 下圖展示了此例中特定伺服器 (的 BitLocker 金鑰保護鏈,使用Exchange Online伺服器) 。

下表描述了特定伺服器 (的 BitLocker 金鑰保護鏈,在此情況下是Exchange Online伺服器) 。

金鑰保護器 粒度 生成度如何? 它存放在哪裡? 保護
AES 256 位元外部金鑰 依伺服器分類 BitLocker API TPM 或秘密保險箱 鎖箱 / 存取控制
信箱伺服器登錄檔 TPM 加密
48 位數數字密碼 每張碟 BitLocker API Active Directory 鎖箱 / 存取控制
X.509 憑證作為資料復原代理 (DRA) 也稱為公鑰保護器 例如環境 (,Exchange Online多租戶) Microsoft CA 建構系統 沒有任何使用者擁有私鑰的完整密碼。 密碼有實體保護。

BitLocker 金鑰管理涉及管理用於解鎖/恢復 Microsoft 資料中心加密磁碟的復原金鑰。 Microsoft 365 會將主要金鑰存放在安全共用中,只有經過篩選和核准的人員才能存取。 金鑰的憑證儲存在我們稱為「秘密儲存庫」 () 的安全存取控制資料庫中,需要高度的權限與管理層核准,才能使用即時存取權限工具存取。

BitLocker 支援分屬於兩種管理類別的金鑰:

  • BitLocker 管理的金鑰,壽命短暫,且綁定於安裝在伺服器或特定磁碟上的作業系統實例的存續期。 這些金鑰在伺服器重新安裝或磁碟格式化期間會刪除並重設。

  • BitLocker 恢復金鑰,這些金鑰在 BitLocker 之外管理,但用於磁碟解密。 對於重新安裝作業系統,且加密資料磁碟已存在的案例,BitLocker 會使用復原金鑰。 在回應者可能需要解除鎖定磁碟的 Exchange Online 中,受管理的可用性監視探查也會使用復原金鑰。

受 BitLocker 保護的卷會以完整卷加密金鑰加密,而完整卷加密金鑰再以卷主金鑰加密。 BitLocker 採用符合 FIPS 標準的演算法,確保加密金鑰不會被儲存或透過有線傳送,且不會被清除。 Microsoft 365 的客戶靜態資料保護實作與預設的 BitLocker 實作並無偏離。