Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure offres d’informatique confidentielle couvrent trois domaines :
- Machines virtuelles et conteneurs
- Services confidentiels
- Offres supplémentaires
Machines virtuelles et conteneurs
Azure prend en charge plusieurs technologies d’informatique confidentielle, notamment AMD SEV-SNP et Intel Trust Domain Extensions (TDX). Ces technologies aident à protéger le code et les données pendant leur utilisation.
- AMD SEV-SNP machines virtuelles confidentielles : DCasv5 et ECasv5 vous aident à réhéberger les charges de travail existantes tout en protégeant les données des opérateurs cloud. DCasv6 et ECasv6 sont actuellement en préversion contrôlée et offrent des performances améliorées.
- Machines virtuelles confidentielles Intel TDX : DCesv6 et ECesv6 vous aident à réhéberger les charges de travail avec confidentialité au niveau de la machine virtuelle.
- Machines virtuelles GPU confidentielles : NCCadsH100v5 combine les performances du GPU avec des TEE PROCESSEUR et GPU liées pour protéger les charges de travail d’IA et de Machine Learning sensibles.
- Nœuds de travail AKS confidentiels : les nœuds de travail Azure Kubernetes Service (AKS) sur machine virtuelle confidentielle vous aident à redéployer des conteneurs avec une confidentialité au niveau des nœuds de travail sur du matériel AMD SEV-SNP.
- Conteneurs confidentiels sur Azure Container Instances : les conteneurs confidentiels sur Azure Container Instances prennent en charge l’intégrité et l’attestation au niveau du conteneur à l’aide de stratégies d’application de l’informatique confidentielle (CCE).
Services confidentiels
Azure offre également des services de plateforme et de logiciels basés ou intégrés à l’informatique confidentielle :
- L’inférence confidentielle avec le modèle Azure OpenAI Whisper prend en charge l’inférence protégée avec les TEE, la protection des invites chiffrées, l’anonymat des utilisateurs et OHTTP.
- Azure Databricks prend en charge les scénarios d’informatique confidentielle à l’aide de machines virtuelles confidentielles dans votre environnement lakehouse.
- Azure Virtual Desktop permet de protéger les sessions de bureau avec un chiffrement en mémoire et une approbation sauvegardée par le matériel.
- Azure Key Vault Managed HSM fournit un service HSM géré, conforme aux normes et à locataire unique, pour la protection des clés.
- Azure Attestation fournit une attestation distante pour les TEE et la vérification de l’intégrité binaire.
- Azure Confidential Ledger est un stockage à preuve d’altération, en écriture unique, pour les enregistrements sensibles et les scénarios d’audit.
- Always Encrypted avec enclaves sécurisées dans Azure SQL permet de traiter les requêtes protégées dans un TEE.
Ce portefeuille continue d’évoluer en fonction de la demande des clients.
Utilisation Microsoft de l’informatique confidentielle Azure
Microsoft applique également les fonctionnalités d’informatique confidentielle d’Azure à ses services et opérations internes. Ces modèles s’alignent sur l’initiative SFI (Secure Future Initiative) sur la sécurité par conception, la sécurisation par défaut et les opérations sécurisées.
Voici quelques exemples d’utilisation de Microsoft :
- Microsoft Entra ID : protection du matériel cryptographique et des charges de travail de l’infrastructure d’identité afin de réduire le risque d’accès non autorisé.
- Microsoft services de chiffrement et de signature de code : isolation des opérations de signature et de chiffrement sensibles dans les environnements d’exécution approuvés pour prendre en charge les transactions de service à volume élevé (environ 3 milliards de transactions par jour, comme indiqué dans Microsoft exemples d’adoption).
- Flux de travail de données et d’analytique (y compris Azure Databricks) : exécution de pipelines d’analytique sur des machines virtuelles confidentielles pour protéger les données tout au long du cycle de vie du traitement.
- Charges de travail de Privacy Sandbox : recours à une isolation adossée au matériel pour améliorer la confidentialité des utilisateurs tout en préservant les fonctionnalités de la plateforme, y compris dans des scénarios conçus pour fonctionner sans cookies tiers.
- Charges de traitement des paiements (y compris Microsoft Pay) : Protection des données sensibles de traitement des paiements en cours d’utilisation lors du traitement des transactions (environ 25 milliards de dollars par an, comme le montrent les exemples d’adoption de Microsoft).
- Scénarios d’informatique des utilisateurs finaux (y compris Azure Virtual Desktop) : isolation par chiffrement des charges de travail invitées pour réduire l’exposition dans des contextes d’accès à haut risque ou hautement réglementés.
Parmi les avantages courants que Microsoft retire de ces déploiements, on peut citer :
- Réduction de l’exposition des données sensibles en mémoire en traitant les données à l’intérieur d’environnements d’exécution approuvés soutenus par le matériel.
- Réduction des risques liés aux menaces internes et à l’accès des opérateurs grâce à l’attestation, à l’application des politiques et à l’isolation des charges de travail.
- Renforcer la posture de conformité pour les scénarios d’identité, de paiement et de confidentialité.
- Activation de modèles plus larges de « chiffrement des données en cours d’utilisation » entre les services de plateforme et d’application.
Pour plus de contexte, consultez Microsoft'initiative d'avenir sécurisé et son rapport de progression d'avril 2025 et le rapport de progression de novembre 2025.
Offres supplémentaires
- Trusted Launch ajoute le démarrage sécurisé, le module de plateforme approuvée virtuelle et la surveillance de l’intégrité du démarrage aux machines virtuelles de génération 2.
- HSM intégré Azure est désormais disponible et fournit une protection dédiée des clés, à faible latence, de niveau 3 de la norme FIPS 140-3 dans l’infrastructure Azure.
- Trusted Hardware Identity Management gère les caches de certificats pour les TEE dans Azure et fournit des informations de base de calcul approuvées pour les bases de référence d’attestation.