Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le double chiffrement utilise deux couches ou plus indépendantes de chiffrement pour protéger contre les compromissions d’une couche de chiffrement. Deux couches de chiffrement atténuent les menaces liées au chiffrement des données. Par exemple:
- Erreurs de configuration du chiffrement des données.
- Erreurs d’implémentation de l’algorithme de chiffrement.
- Compromission d’une seule clé de chiffrement.
Azure fournit un double chiffrement pour les données au repos et les données en transit.
Données au repos
Microsoft utilise deux couches de chiffrement pour les données au repos :
- Le chiffrement au repos grâce à l’utilisation de clés gérées par le client. Vous fournissez votre propre clé pour le chiffrement des données au repos. Vous pouvez apporter vos propres clés à votre Key Vault (BYOK - apportez votre propre clé), ou générer de nouvelles clés dans Azure Key Vault pour chiffrer les ressources souhaitées.
- Le chiffrement de l’infrastructure en utilisant des clés gérées par la plateforme. Par défaut, Azure chiffre automatiquement les données au repos en utilisant des clés de chiffrement gérées par la plateforme.
Ces deux couches utilisent des clés distinctes de hiérarchies de clés indépendantes. Différents opérateurs les gèrent : vous contrôlez la clé de niveau de service tandis que Microsoft contrôle la clé au niveau de l’infrastructure.
Données en transit
Microsoft utilise deux couches de chiffrement pour les données en transit :
- Chiffrez le transit en utilisant la sécurité de la couche de transport (TLS) 1.2 pour protéger les données lorsqu’elles circulent entre les services cloud et vous. Tout le trafic sortant d’un centre de données est chiffré en transit, même si la destination du trafic est un autre contrôleur de domaine dans la même région. TLS 1.2 est le protocole de sécurité par défaut. TLS fournit une authentification forte, la confidentialité des messages et l’intégrité (permettant de détecter la falsification, l’interception et la falsification des messages), l’interopérabilité, la flexibilité de l’algorithme et la facilité de déploiement et d’utilisation.
- Une couche supplémentaire de chiffrement à la couche infrastructure. Chaque fois que le trafic client Azure circule entre centres de données en dehors des limites physiques que les représentants de Microsoft ou Microsoft ne contrôlent pas, une méthode de chiffrement de la couche liaison de données utilisant les normes de sécurité MAC IEEE 802.1AE (également connues sous le nom de MACsec) s'applique d'un point à l'autre sur le matériel réseau sous-jacent. Les paquets sont chiffrés et déchiffrés sur les appareils avant d’être envoyés, empêchant ainsi les attaques physiques de personne du milieu, de surveillance ou d’écoute téléphonique. Étant donné que cette technologie est intégrée au matériel réseau, elle fournit un chiffrement de débit de ligne sur le matériel réseau sans augmentation mesurable de la latence de la liaison. Ce chiffrement MACsec est activé par défaut pour tout le trafic Azure voyageant dans une région ou entre régions, et vous n'avez pas besoin d'agir pour l'activer.
Étapes suivantes
Découvrez comment Azure utilise le chiffrement.