Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Azure inclut des outils pour protéger les données en fonction des besoins de sécurité et de conformité de votre entreprise. Cet article se concentre sur :
- Comment les données sont protégées au repos sur Microsoft Azure.
- Les différents composants qui participent à l’implémentation de la protection des données.
- Les avantages et les compromis des différentes approches de protection des gestionnaires clés.
Le chiffrement au repos est une exigence de sécurité courante. Azure chiffre les données au repos par défaut en utilisant des clés gérées par la plateforme. Cette approche fournit aux organisations un chiffrement automatique sans risque ni coût d’une solution de gestion de clés personnalisée. Les organisations peuvent compter sur Azure pour gérer le chiffrement au repos en utilisant des clés gérées par la plateforme, ou elles peuvent utiliser des clés gérées par le client lorsqu’elles ont besoin d’un contrôle supplémentaire sur les clés de chiffrement et les politiques de gestion des clés.
Qu’est-ce que le chiffrement au repos ?
Le chiffrement est l’encodage sécurisé des données utilisées pour protéger la confidentialité des données. Le chiffrement au repos est conçu dans Azure utiliser le chiffrement symétrique pour chiffrer et déchiffrer rapidement de grandes quantités de données en fonction d’un modèle conceptuel simple :
- Une clé de chiffrement symétrique chiffre les données telles qu’elles sont écrites dans le stockage.
- La même clé de chiffrement déchiffre ces données au fur et à mesure qu’elles sont préparées pour être utilisées en mémoire.
- Différentes partitions peuvent utiliser différentes clés.
- Stockez les clés dans un lieu sécurisé avec des politiques de contrôle d’accès et d’audit basées sur l’identité. Si les clés de chiffrement des données sont stockées en dehors des lieux sécurisés, chiffrez-les en utilisant une clé de chiffrement de clé conservée dans un lieu sécurisé.
En pratique, les scénarios clés de gestion et de contrôle, ainsi que les garanties d’échelle et de disponibilité, nécessitent des constructions supplémentaires. Les sections suivantes décrivent les concepts et composants du chiffrement des données au repos de Microsoft Azure.
Objectif du chiffrement au repos
Le chiffrement au repos protège les données stockées. Les attaques contre les données au repos incluent des tentatives d’accès physique au matériel qui stocke les données, puis de compromettre les données contenues. Dans une telle attaque, le disque dur d’un serveur peut être mal géré pendant la maintenance, ce qui permet à un attaquant de supprimer le disque dur. Plus tard, l’attaquant place le disque dur sur un ordinateur sous leur contrôle pour tenter d’accéder aux données.
Le chiffrement au repos aide à empêcher un attaquant d’accéder à des données non chiffrées en s’assurant que les données sont chiffrées sur disque. Si un attaquant récupère un disque dur comprenant des données chiffrées, mais qu’il ne dispose pas des clés de chiffrement, il doit résoudre le chiffrement pour lire les données. Cette attaque est bien plus complexe et gourmande en ressources que l’accès à des données non chiffrées sur un disque dur. Pour cette raison, de nombreuses organisations font du chiffrement au repos une exigence prioritaire.
Les efforts de gouvernance et de conformité des données d’une organisation peuvent également nécessiter un chiffrement au repos. Des réglementations industrielles et gouvernementales telles que la HIPAA, le PCI et FedRAMP définissent des garanties spécifiques pour la protection des données et les exigences de chiffrement. Certaines de ces réglementations exigent le chiffrement au repos. Pour plus d'informations sur l'approche de Microsoft concernant la validation FIPS 140, voir la norme fédérale de traitement de l'information (FIPS) 140.
Non seulement le chiffrement au repos répond aux exigences de conformité et aux obligations réglementaires, mais il fournit une défense en profondeur. Microsoft Azure fournit une plateforme conforme pour les services, les applications et les données. La plateforme offre également une sécurité complète des installations et physiques, un contrôle d’accès aux données et des audits. Cependant, il est important de fournir des mesures de sécurité supplémentaires « chevauchantes » au cas où l’une des autres mesures échouerait. Le chiffrement au repos fournit une telle mesure de sécurité.
Microsoft propose des options de chiffrement au repos sur les services cloud et vous donne le contrôle des clés de chiffrement ainsi que des journaux d’utilisation des clés. Microsoft travaille également par défaut à chiffrer toutes les données clients au repos.
Options de gestion des clés
Azure fournit deux approches principales pour gérer les clés de chiffrement :
Clés gérées par la plateforme (par défaut) (également appelées parfois clés gérées par service) : Azure gère automatiquement tous les aspects de la gestion des clés de chiffrement, y compris la génération, le stockage, la rotation et la sauvegarde des clés. Cette approche fournit le chiffrement au repos sans aucune configuration, et Azure l’active par défaut sur les services Azure. Les clés gérées par plateforme offrent le plus haut niveau de commodité et ne nécessitent aucun coût supplémentaire ni surcharge de gestion.
Clés gérées par le client (optionnelles) : Les organisations qui nécessitent un meilleur contrôle sur leurs clés de chiffrement peuvent choisir de gérer leurs propres clés en utilisant Azure Key Vault ou Azure Key Vault Managed HSM. Cette approche vous permet de contrôler les cycles de vie clés, les politiques d’accès et les opérations cryptographiques. Les clés gérées par le client offrent un contrôle supplémentaire au prix d’une responsabilité et d’une complexité de gestion accrues. Pour les organisations ayant des exigences réglementaires ou contractuelles imposant que le matériel de clé soit physiquement situé en dehors de l’infrastructure Microsoft, Azure Key Vault Managed HSM prend également en charge la gestion externe des clés (preview), qui maintient la clé de chiffrement des clés (KEK) dans un module de sécurité matériel (HSM) exploité par le client entièrement en dehors d’Azure.
Le choix entre ces approches dépend des exigences de sécurité, des besoins de conformité et des préférences opérationnelles de votre organisation. La plupart des organisations peuvent compter sur des clés gérées par la plateforme pour une protection solide contre le chiffrement, tandis que celles ayant des exigences réglementaires ou de sécurité spécifiques peuvent opter pour des clés gérées par le client.
Composants de chiffrement au repos dans Azure
Comme décrit précédemment, le chiffrement au repos maintient les données persévères sur le disque chiffrées à l’aide d’une clé secrète de chiffrement. Pour atteindre cet objectif, les services Azure nécessitent une création sécurisée de clés, un stockage, un contrôle d’accès et une gestion sécurisée des clés de chiffrement. Bien que les détails puissent varier, les implémentations de chiffrement au repos des services Azure utilisent les termes illustrés dans le diagramme suivant.
Azure Key Vault
L’emplacement de stockage des clés de chiffrement et le contrôle d’accès à ces clés sont fondamentaux pour un modèle de chiffrement au repos. Vous devez sécuriser hautement les clés, mais les rendre gérables par les utilisateurs spécifiés et disponibles pour des services spécifiques. Pour les services Azure, Azure Key Vault (niveau Premium) ou Azure Key Vault Managed HSM est la solution recommandée de stockage de clés et offre une expérience de gestion commune entre les services. Vous stockez et gérez des clés dans des coffres de clés, et vous pouvez accorder aux utilisateurs ou aux services l’accès à un coffre de clés. Azure Key Vault prend en charge les clés créées par les clients et les clés importées pour les scénarios de clés de chiffrement gérées par le client.
Microsoft Entra ID
Vous pouvez accorder aux comptes Microsoft Entra des permissions d’utiliser les clés stockées dans Azure Key Vault, soit pour les gérer, soit pour y accéder pour des opérations de chiffrement et de déchiffrement.
Chiffrement d’enveloppe avec une hiérarchie de clés
Vous utilisez plusieurs clés de chiffrement dans une implémentation de chiffrement au repos. Stocker une clé de chiffrement dans Azure Key Vault garantit un accès sécurisé et une gestion centralisée des clés. Cependant, l’accès local au service aux clés de chiffrement est plus efficace pour le chiffrement et le déchiffrement en masse que d’interagir avec Key Vault pour chaque opération de données. Cette approche permet un chiffrement plus fort et de meilleures performances. La limitation de l’utilisation d’une clé de chiffrement unique réduit le risque que la clé soit compromise et le coût de rechiffrement lorsqu’une clé doit être remplacée. Les modèles de chiffrement au repos Azure utilisent le chiffrement enveloppe, où un KEK chiffre une clé de chiffrement des données (DEK). Ce modèle forme une hiérarchie clé qui répond mieux aux exigences de performance et de sécurité :
- Clé de chiffrement des données (DEK) - Une clé symétrique AES-256 qui chiffre une partition ou un bloc de données, parfois aussi appelée clé de données. Une seule ressource peut avoir de nombreuses partitions et plusieurs DEK. Le chiffrement de chaque bloc de données avec une clé différente rend les attaques de cryptanalyse plus difficiles. Conserver les DEK au sein du service qui chiffre et déchiffre les données optimise les performances.
- Clé de chiffrement de clés (KEK) - Une clé de chiffrement servant à chiffrer les DEK au moyen du chiffrement par enveloppe, également appelé encapsulation. En utilisant un KEK qui ne quitte jamais Key Vault, vous pouvez chiffrer et contrôler les DEK. L’entité qui a accès à la clé KEK peut être différente de l’entité qui requiert la clé DEK. Une entité peut broker l’accès à la clé DEK pour limiter l’accès de chaque DEK à une partition spécifique. Comme le déchiffrement des DEK nécessite le KEK, vous pouvez effacer cryptographiquement les DEK et les données en désactivant le KEK. Désactiver un KEK rend inaccessibles tous les services dépendants, tels que les bases de données Azure SQL Transparent Data Encryption (TDE), les comptes stockage Azure avec des clés gérées par le client, et les VM protégées par Azure Disk Encryption. La désactivation affecte également uniquement le coffre dans lequel réside cette clé. Si la clé a été sauvegardée et restaurée dans un autre coffre, la copie restaurée reste pleinement fonctionnelle et l’opération de désactivation ne l’affecte pas. Pour plus d’informations, voir Considérations de sécurité de sauvegarde.
Les fournisseurs de ressources et les instances d’application stockent les DEC chiffrés sous forme de métadonnées. Seule une entité ayant accès à la KEK peut déchiffrer ces DEK. Azure prend en charge différents modèles de stockage de clés. Pour plus d’informations, consultez les modèles de chiffrement de données.
Lorsque les services mettent en cache des DEC localement pour des opérations cryptographiques actives, les contrôles de sécurité de la plateforme Azure protègent les clés mises en cache, y compris l’isolation de calcul au niveau de l’hôte et les protections au niveau du processus. Les clés opérationnelles mises en cache sont un mécanisme de disponibilité et de performance – le KEK dans Key Vault reste la racine de la confiance, et la révocation des clés régit l’accès aux données chiffrées.
Chiffrement des données au repos dans les services cloud de Microsoft
Vous utilisez les services cloud Microsoft dans les trois modèles cloud : infrastructure as a service (IaaS), platform as a service (PaaS) et software as a service (SaaS). Les exemples suivants montrent comment ils s’adaptent à chaque modèle :
- Les services logiciels, ou SaaS, proposent des applications hébergées dans le cloud telles que Microsoft 365.
- Les services de plateforme, ou PaaS, fournissent des capacités cloud telles que le stockage, l’analyse et la fonctionnalité du bus de service pour les applications clients.
- Les services d’infrastructure, ou IaaS, hébergent des systèmes d’exploitation et des applications déployés par le client qui peuvent également utiliser d’autres services cloud.
Chiffrement au repos pour les organisations SaaS
Les organisations de logiciels en tant que service (SaaS) activent généralement le chiffrement au repos ou le rendent disponible dans chaque service. Microsoft 365 propose plusieurs options pour vérifier ou activer le chiffrement au repos. Pour plus d’informations sur les services Microsoft 365, consultez Encryption dans Microsoft 365.
Chiffrement au repos pour les organisations PaaS
Les organisations de plateforme en tant que service (PaaS) stockent généralement leurs données dans un service de stockage tel que Stockage Blob. Toutefois, les données peuvent également être mises en cache ou stockées dans l’environnement d’exécution de l’application, comme une machine virtuelle. Pour connaître les options de chiffrement au repos disponibles, consultez le tableau Modèles de chiffrement des données pour les plateformes de stockage et d’applications que vous utilisez.
Chiffrement au repos pour les organisations IaaS
Les organisations d’infrastructure en tant que service (IaaS) peuvent utiliser une variété de services et d’applications. Les services IaaS peuvent permettre le chiffrement au repos dans leurs machines virtuelles hébergées sur Azure en utilisant le chiffrement sur l’hôte.
Stockage chiffré
Comme PaaS, les solutions IaaS peuvent utiliser d’autres services Azure qui stockent les données chiffrées au repos. Dans ces cas, vous pouvez activer le support du chiffrement au repos que chaque service Azure consommé offre. Les modèles de chiffrement des données listent les principales plateformes de stockage, de services et d’applications ainsi que le modèle de chiffrement au repos supporté.
Calcul chiffré
Les disques, instantanés et images gérés Azure sont chiffrés par défaut en utilisant le chiffrement des services stockage Azure et des clés gérées par la plateforme. Ce chiffrement par défaut ne nécessite aucune configuration client ni coût supplémentaire. Une solution de chiffrement plus complète garantit que l’hôte de la VM ne persiste pas les données sous forme non chiffrée. Lors du traitement de données sur une machine virtuelle, le système peut conserver des données dans le fichier d'échange Windows ou le fichier swap Linux, un vidage sur incident ou un journal d'application. Pour garantir que ces données sont également chiffrées au repos, les applications IaaS peuvent utiliser le chiffrement à l’hôte sur une machine virtuelle IaaS Azure. Par défaut, le chiffrement à l’hôte utilise des clés gérées par la plateforme, mais vous pouvez éventuellement configurer des clés gérées par le client pour un contrôle supplémentaire.
Chiffrement au repos personnalisé
Dans la mesure du possible, les applications IaaS devraient utiliser des options de chiffrement à l’hôte et de chiffrement au repos fournies par tout service Azure consommé. Dans certains cas, comme des exigences de chiffrement irrégulières ou un stockage non basé sur Azure, un développeur d’une application IaaS peut devoir implémenter un chiffrement au repos. Les développeurs de solutions IaaS peuvent mieux s’intégrer à la gestion Azure et aux attentes des clients à l’aide de certains composants Azure. Plus précisément, les développeurs devraient utiliser Azure Key Vault pour fournir un stockage sécurisé des clés et proposer à leurs utilisateurs des options de gestion des clés cohérentes avec les services de la plateforme Azure. Les solutions personnalisées devraient également utiliser des identités gérées Azure pour permettre aux comptes de service d’accéder aux clés de chiffrement. Pour les informations sur les développeurs, consultez le guide du développeur Azure Key Vault et les identités gérées pour les ressources Azure.
Soutien du modèle de chiffrement des fournisseurs de ressources Azure
Les services Microsoft Azure prennent chacun en charge un ou plusieurs modèles de chiffrement au repos. Pour certains services, cependant, un ou plusieurs modèles de chiffrement peuvent ne pas s’appliquer. Les services qui prennent en charge des scénarios de clés gérés par le client peuvent ne prendre en charge qu’un sous-ensemble des types de clés que Azure Key Vault prend en charge pour les clés de chiffrement des clés. Les services peuvent également proposer la prise en charge de ces scénarios et de ces types de clés selon des calendriers différents. Cette section décrit le support actuel du chiffrement au repos pour chaque service majeur de stockage de données Azure.
chiffrement de disque de machine virtuelle Azure
Les organisations qui utilisent des fonctionnalités d’infrastructure Azure as a Service (IaaS) peuvent chiffrer leurs disques VM IaaS au repos grâce au chiffrement de l’hôte. Pour plus d’informations, consultez Chiffrement sur l’hôte - Chiffrement de bout en bout pour votre machine virtuelle.
stockage Azure
Tous les services stockage Azure (Stockage Blob, Queue Storage, Table Storage et Azure Files) prennent en charge le chiffrement côté serveur au repos. Stockage Blob et Queue Storage prennent également en charge le chiffrement actuel côté client.
- Côté serveur (par défaut) : Tous les services stockage Azure activent automatiquement le chiffrement côté serveur par défaut en utilisant des clés gérées par la plateforme. Ce chiffrement est transparent pour l’application et ne nécessite aucune configuration. Pour plus d’informations, consultez le chiffrement des données au repos dans stockage Azure. Vous pouvez choisir en option des clés gérées par le client dans Azure Key Vault pour un contrôle supplémentaire. Pour plus d’informations, consultez Clés gérées par le client pour le chiffrement Stockage Azure.
- Côté client (optionnel) : Les bibliothèques clients Stockage Blob et Queue Storage prennent en charge le chiffrement côté client pour les organisations qui doivent chiffrer les données avant qu’elles n’atteignent Azure. Lorsque vous utilisez le chiffrement côté client, vous chiffrez les données et les téléchargez sous forme de données chiffrées. Tu gères les clés. Pour plus d’informations, voir Chiffrement côté client pour les blobs et Chiffrement côté client pour les files d’attente.
Azure SQL Database
Azure SQL Database prend en charge le chiffrement au repos pour le chiffrement côté service en utilisant des clés gérées par la plateforme et pour des scénarios de chiffrement côté client.
Azure SQL fournit le chiffrement côté serveur via le Transparent Data Encryption (TDE). Pour le TDE géré par les services, Azure crée et gère automatiquement les clés. Vous pouvez activer le chiffrement au repos au niveau de la base de données et du serveur. Le Transparent Data Encryption (TDE) est activé par défaut sur les bases de données nouvellement créées. Azure SQL prend en charge les protecteurs TDE gérés par le client de type RSA asymétrique ou RSA-HSM, en 2 048 bits et 3 072 bits, dans Azure Key Vault ou Azure Key Vault Managed HSM. Pour plus d’informations, consultez Azure SQL Transparent Data Encryption avec une clé gérée par le client.
Azure SQL Database prend en charge le chiffrement côté client via la fonctionnalité Always Crypted. Always Encrypted utilise une clé que le client crée et stocke. Vous pouvez stocker la clé maîtresse dans un magasin de certificats Windows, Azure Key Vault ou un HSM local. Les utilisateurs de SQL peuvent utiliser SQL Server Management Studio pour choisir la clé qui chiffre chaque colonne.
Conclusion
La protection des données clients stockées dans les services Azure est importante pour Microsoft. Les services hébergés sur Azure offrent des options de chiffrement au repos. Les services Azure prennent en charge les clés gérées par la plateforme, les clés gérées par le client ou le chiffrement côté client. Les services Azure continuent d’améliorer la disponibilité du chiffrement au repos.
Étapes suivantes
- Consultez les modèles de chiffrement des données pour en savoir plus sur les clés gérées par la plateforme et les clés gérées par le client.
- Découvrez comment Azure utilise le chiffrement double pour atténuer les menaces qui accompagnent le chiffrement des données.
- Découvrez ce que fait Microsoft pour garantir l'intégrité et la sécurité de la plateforme des hôtes parcourant les pipelines de build, d'intégration, d'opérationnalisation et de réparation du matériel et du firmware.