Vue d’ensemble du chiffrement Azure

Cet article décrit comment Microsoft Azure utilise le chiffrement. Il couvre les principaux domaines du chiffrement, notamment le chiffrement au repos, le chiffrement en transit et la gestion des clés avec Azure Key Vault.

Chiffrement au repos

Les données au repos incluent des informations qui résident dans un stockage persistant sur des supports physiques dans n’importe quel format numérique. Azure propose de nombreuses solutions de stockage de données, notamment le stockage de fichiers, disques, blobs et tables. Azure fournit également le chiffrement pour protéger Azure SQL Database, Azure Cosmos DB et Azure Data Lake Storage.

Vous pouvez utiliser le chiffrement AES-256 pour protéger les données au repos pour les services à travers les modèles logiciels en tant que service (SaaS), plateforme en tant que service (PaaS) et infrastructure en tant que service (IaaS).

Pour plus d’informations sur la façon dont Azure chiffre les données au repos, voir Chiffrement des données au repos.

Modèles de chiffrement Azure

Azure prend en charge plusieurs modèles de chiffrement, notamment le chiffrement côté serveur à l’aide de clés gérées par le service, de clés gérées par le client dans Key Vault, ou de clés gérées par le client sur du matériel contrôlé par le client. En utilisant le chiffrement côté client, vous pouvez gérer et stocker des clés locales ou dans un autre emplacement sécurisé.

chiffrement côté client

Vous effectuez un chiffrement côté client en dehors d’Azure. Il inclut :

  • Données chiffrées par une application qui tourne dans votre centre de données ou par une application de service.
  • Les données qu’Azure reçoit sont déjà chiffrées lorsque Azure les reçoit.

En utilisant le chiffrement côté client, les fournisseurs de services cloud n’ont pas accès aux clés de chiffrement et ne peuvent pas déchiffrer les données. Vous conservez un contrôle total des clés.

Chiffrement côté serveur

Les trois modèles de chiffrement côté serveur offrent différentes caractéristiques de gestion des clés :

  • Clés gérées par le service : ce modèle fournit une combinaison de contrôle et de fonctionnalités avec une faible surcharge.
  • Clés gérées par le client : Vous donnent le contrôle sur les clés, y compris le support « bring your own key » (BYOK), ou vous permettent d’en générer de nouvelles.
  • Clés gérées par le service dans du matériel contrôlé par le client : Permet de gérer les clés dans votre dépôt propriétaire en dehors du contrôle de Microsoft. Ce modèle est également appelé Host Your Own Key (HYOK).

Azure Disk Encryption

Important

Azure Disk Encryption est prévu pour la mise hors service le 15 septembre 2028. Jusqu’à cette date, vous pouvez continuer à utiliser Azure Disk Encryption sans interruption. Le 15 septembre 2028, les charges de travail compatibles avec ADE continueront d’être exécutées, mais les disques chiffrés ne pourront pas être déverrouillés après le redémarrage de la machine virtuelle, ce qui entraîne une interruption du service.

Utilisez le chiffrement sur l’hôte pour les nouvelles machines virtuelles ou tenez compte des tailles de machine virtuelle confidentielle avec le chiffrement de disque du système d’exploitation pour les charges de travail d’informatique confidentielle. Toutes les machines virtuelles compatibles ADE (y compris les sauvegardes) doivent migrer vers le chiffrement à l’hôte avant la date de mise hors service pour éviter toute interruption de service. Pour plus d’informations, consultez Migrer d’Azure Disk Encryption vers le chiffrement sur l’hôte .

Azure chiffre par défaut tous les disques gérés, instantanés et images en utilisant le chiffrement des services stockage Azure avec une clé gérée par le service. Pour les machines virtuelles, le chiffrement à l’hôte fournit un chiffrement de bout en bout pour les données de votre VM, y compris les disques temporaires ainsi que les caches du système d’exploitation et des disques de données. Azure propose également des options de gestion des clés dans Azure Key Vault. Pour plus d’informations, consultez Vue d’ensemble des options de chiffrement de disque managé.

Chiffrement du stockage Azure

Vous pouvez chiffrer des données au repos dans Stockage Blob Azure et les partages de fichiers Azure, aussi bien côté serveur que côté client.

Le chiffrement stockage Azure chiffre automatiquement les données avant le stockage et les déchiffre lors de la récupération. Le chiffrement stockage Azure utilise le chiffrement AES 256 bits, un chiffrement par blocs fort.

Le chiffrement de la base de données Azure SQL

Azure SQL Database est un service de base de données relationnelle à usage général qui prend en charge des structures telles que des données relationnelles, JSON, spatiales et XML. SQL Database prend en charge le chiffrement côté serveur via la fonctionnalité Transparent Data Encryption (TDE) et le chiffrement côté client via la fonctionnalité Always Encrypted.

chiffrement transparent des données

Transparent Data Encryption (TDE) chiffre en temps réel les fichiers de données SQL Server, Azure SQL Database et Azure Synapse Analytics en utilisant une clé de chiffrement de base de données (DEK). TDE est activé par défaut sur les bases de données Azure SQL nouvellement créées.

Toujours Chiffré

La fonctionnalité Always Encrypted dans Azure SQL vous aide à chiffrer les données au sein des applications clients avant de les stocker dans Azure SQL Database. Vous pouvez activer la délégation de l’administration de base de données locale à des tiers tout en conservant la séparation entre ceux qui possèdent et peuvent afficher les données et celles qui le gèrent.

Chiffrement au niveau des cellules ou au niveau des colonnes

Avec Azure SQL Database, vous pouvez appliquer un chiffrement symétrique à une colonne de données à l’aide de Transact-SQL. Cette approche est appelée chiffrement au niveau de cellule ou chiffrement au niveau de colonne (CLE). Vous pouvez l’utiliser pour chiffrer des colonnes ou cellules spécifiques avec différentes clés de chiffrement, ce qui offre une capacité de chiffrement plus granulaire que le TDE.

Chiffrement de base de données Azure Cosmos DB

Azure Cosmos DB est une base de données multimodèle distribuée globalement. Azure Cosmos DB chiffre par défaut les données utilisateur stockées dans un stockage non volatil, comme les disques à semi-conducteurs, en utilisant des clés gérées par service. Vous pouvez ajouter une deuxième couche de chiffrement avec vos propres clés à l’aide de la fonctionnalité de clés gérées par le client (CMK ).

Chiffrement au repos dans Azure Data Lake Storage

Azure Data Lake Storage est une solution de lac de données d’entreprise dans le cloud reposant sur stockage Azure. Azure Data Lake Storage chiffre toutes les données au repos en utilisant soit des clés gérées par Microsoft, soit des clés gérées par le client. Pour plus d’informations, consultez le chiffrement des données au repos dans stockage Azure.

Chiffrement en transit

Azure propose de nombreux mécanismes pour aider à garder les données privées lors de leur déplacement d’un lieu à un autre.

Chaque fois que le trafic client Azure circule entre centres de données via des liens en dehors des limites physiques contrôlées par Microsoft, Azure applique une méthode de chiffrement de la couche liaison de données en utilisant les normes de sécurité MAC IEEE 802.1AE, également connues sous le nom de MACsec. Le matériel réseau sous-jacent chiffre les paquets avant de les envoyer, ce qui aide à prévenir les attaques physiques de la personne du milieu, de l’espionnage ou des écoutes téléphoniques. Le chiffrement MACsec est activé par défaut pour tout le trafic Azure voyageant dans une région ou entre régions.

Chiffrement TLS

Les clients peuvent utiliser la sécurité de la couche de transport (TLS) pour protéger les données lors de leur déplacement entre les services Azure et les systèmes clients. Les centres de données Microsoft négocient les connexions TLS avec les systèmes clients qui se connectent aux services Azure. TLS fournit une authentification, une confidentialité des messages et une intégrité puissantes.

Important

Azure effectue la transition pour exiger TLS 1.2 ou version ultérieure pour toutes les connexions aux services Azure. La plupart des services Azure ont effectué cette transition avant le 31 août 2025. Vérifiez que vos applications utilisent TLS 1.2 ou version ultérieure.

Le Secret Parfait Direct (PFS) protège les connexions entre les systèmes clients des clients et les services cloud Microsoft en utilisant des clés uniques pour chaque connexion. Les connexions prennent en charge les longueurs de clés 2 048 bits basées sur RSA, les longueurs de clé ECC 256 bits, l’authentification des messages SHA-384 et le chiffrement des données AES-256.

Transactions de stockage Azure

Si vous interagissez avec le stockage Azure via le portail Azure, toutes les transactions se produisent via HTTPS. L’API de stockage REST par le biais de HTTPS peut également être utilisée pour interagir avec le stockage Azure. Vous pouvez appliquer l’utilisation de HTTPS lorsque vous appelez les API REST en activant l’exigence de transfert sécurisé pour le compte de stockage.

Les signatures d’accès partagé (SAS), que vous pouvez utiliser pour déléguer l’accès aux objets stockage Azure, incluent une option pour spécifier que les clients utilisent uniquement HTTPS.

Chiffrement SMB

Les partages Azure Files SMB prennent en charge le chiffrement des canaux SMB, y compris AES-256-GCM, AES-128-GCM et AES-128-CCM. Utilisez les clients SMB 3.x actuels pour accéder aux partages de fichiers Azure de manière sécurisée entre différentes régions et depuis les systèmes d’exploitation de bureau pris en charge.

Chiffrement VPN

Vous pouvez vous connecter à Azure via un réseau privé virtuel qui crée un tunnel sécurisé pour protéger la confidentialité des données envoyées sur le réseau.

Passerelles VPN Azure

La passerelle VPN Azure envoie le trafic chiffré entre votre réseau virtuel et votre emplacement local sur une connexion publique ou entre des réseaux virtuels. Les VPN de site à site utilisent IPsec pour le chiffrement du transport.

VPN point à site

Les VPN point-to-site permettent aux ordinateurs clients individuels d’accéder à un réseau virtuel Azure. Le VPN point à site peut utiliser OpenVPN, Secure Socket Tunneling Protocol (SSTP) ou IKEv2, selon le client et la configuration d’authentification. Pour plus d’informations, voir À propos du VPN point-to-site.

VPN site à site

Une connexion de passerelle VPN de site à site connecte votre réseau local à un réseau virtuel Azure via un tunnel VPN IPsec/IKE. Pour plus d’informations, consultez Créer une connexion de site à site.

Gestion des clés dans Key Vault

Le chiffrement dépend d’une protection et d’une gestion appropriées des clés. Azure propose plusieurs solutions de gestion de clés, notamment Azure Key Vault, Azure Key Vault Managed HSM, Azure Cloud HSM et Azure Payment HSM.

Key Vault supprime la nécessité de configurer, de corriger et de gérer des modules de sécurité matériels (HSM) et des logiciels de gestion des clés. En utilisant Key Vault, vous gardez le contrôle – les applications n'ont pas un accès direct à vos clés. Vous pouvez également importer ou générer des clés dans les modules HSM. Pour des garanties d’isolation de clés les plus solides, Azure Key Vault Managed HSM offre un domaine de sécurité détenu par le client où Microsoft n’a pas accès à votre matériel de clé.

Pour plus d’informations sur la gestion des clés dans Azure, consultez Gestion des clés dans Azure.

Étapes suivantes