Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure offerte di confidential computing si estendono su tre aree:
- Macchine virtuali e contenitori
- Servizi riservati
- Offerte supplementari
Macchine virtuali e contenitori
Azure supporta più tecnologie di confidential computing, tra cui AMD SEV-SNP e Intel Trust Domain Extensions (TDX). Queste tecnologie consentono di proteggere il codice e i dati mentre sono in uso.
- AMD SEV-SNP macchine virtuali riservate: DCasv5 ed ECasv5 consentono di eseguire il rehosting dei carichi di lavoro esistenti proteggendo i dati dagli operatori cloud. DCasv6 e ECasv6 sono attualmente in anteprima controllata e offrono prestazioni migliorate.
- Macchine virtuali riservate Intel TDX: DCesv6 e ECesv6 consentono di eseguire il rehosting dei carichi di lavoro con riservatezza a livello di macchina virtuale.
- Macchine virtuali GPU riservate: NCCadsH100v5 combina prestazioni GPU con CPU e GPU collegate per proteggere carichi di lavoro sensibili di intelligenza artificiale e Machine Learning.
- Nodi di lavoro AKS confidenziali: i nodi di lavoro di Servizio Azure Kubernetes (AKS) per macchine virtuali confidenziali consentono di eseguire il rehosting dei contenitori con riservatezza a livello di nodo di lavoro su hardware AMD SEV-SNP.
- Contenitori riservati in Istanze di Azure Container: i contenitori riservati in Istanze di Azure Container supportano l'integrità e l'attestazione a livello di contenitore usando criteri di imposizione del confidential computing (CCE).
Servizi riservati
Azure offre anche servizi di piattaforma e software basati o integrati con confidential computing:
- L'inferenza riservata con il modello Whisper di Azure OpenAI supporta l'inferenza protetta con TEE, la protezione dei prompt crittografati, l'anonimato degli utenti e OHTTP.
- Azure Databricks supporta scenari di confidential computing usando macchine virtuali riservate nell'ambiente lakehouse.
- Desktop virtuale Azure consente di proteggere le sessioni desktop con crittografia in memoria e attendibilità basata su hardware.
- Azure Key Vault Managed HSM fornisce un servizio HSM single-tenant conforme agli standard per la protezione delle chiavi.
- attestazione di Azure fornisce l'attestazione remota per le TEE e la verifica dell'integrità binaria.
- Azure Confidential Ledger è un archivio a sola scrittura a prova di manomissione per registrazioni sensibili e scenari di audit.
- Always Encrypted con enclave protetti in Azure SQL consente l'elaborazione protetta delle query all'interno di un TEE.
Questo portfolio continua a evolversi in base alla domanda dei clienti.
Come Microsoft usa Azure confidential computing
Microsoft applica anche le funzionalità di confidential computing di Azure nei servizi e nelle operazioni proprietari. Questi modelli sono allineati all'accento su Secure Future Initiative (SFI) sulla sicurezza in base alla progettazione, alla sicurezza per impostazione predefinita e alle operazioni sicure.
Esempi di utilizzo di Microsoft includono:
- Microsoft Entra ID: protezione dei carichi di lavoro dell'infrastruttura di identità e materiale chiave per ridurre il rischio di accesso non autorizzato.
- Microsoft servizi di crittografia e firma del codice: isolamento di operazioni di firma e crittografia sensibili in ambienti di esecuzione attendibili per supportare transazioni di servizi con volumi elevati (circa 3 miliardi di transazioni al giorno, come evidenziato negli esempi di adozione di Microsoft).
- Flussi di lavoro di dati e analisi (inclusi i Azure Databricks): esecuzione di pipeline di analisi su macchine virtuali riservate per proteggere i dati durante l'intero ciclo di vita dell'elaborazione.
- Carichi di lavoro sandbox per la privacy: applicazione dell'isolamento basato su hardware per migliorare la privacy degli utenti mantenendo al contempo le funzionalità della piattaforma, inclusi gli scenari progettati per funzionare senza cookie di terze parti.
- Carichi di lavoro di elaborazione dei pagamenti (inclusi Microsoft pagamento): protezione dei dati sensibili per l'elaborazione dei pagamenti in uso durante la gestione delle transazioni (circa $ 25 miliardi all'anno, come evidenziato negli esempi di adozione di Microsoft).
- Scenari di elaborazione degli utenti finali (inclusi i Desktop virtuale Azure): isolamento crittografico dei carichi di lavoro guest per ridurre l'esposizione in contesti di accesso altamente rischiosi o altamente regolamentati.
Tra i vantaggi comuni che Microsoft ottiene da queste implementazioni vi sono:
- Riduzione dell'esposizione dei dati sensibili in memoria elaborando i dati all'interno di ambienti di esecuzione attendibili supportati dall'hardware.
- Limitazione del rischio di accesso insider e dell'operatore tramite attestazione, imposizione dei criteri e isolamento del carico di lavoro.
- Rafforzamento del comportamento di conformità per scenari di identità, pagamenti e riservatezza della privacy.
- Abilitazione di modelli più ampi di "crittografia dei dati in uso" tra i servizi della piattaforma e delle applicazioni.
Per ulteriori informazioni, vedere l'iniziativa Secure Future di Microsoft e i relativi rapporto sui progressi di aprile 2025 e rapporto sui progressi di novembre 2025.
Offerte supplementari
- Avvio attendibile aggiunge l'avvio sicuro, il modulo della piattaforma attendibile virtuale e il monitoraggio dell'integrità dell'avvio alle macchine virtuali di seconda generazione.
- Azure HSM integrato è disponibile a livello generale e offre una protezione con chiave FIPS 140-3 livello 3 dedicata e a bassa latenza nell'infrastruttura di Azure.
- Trusted Hardware Identity Management gestisce le cache dei certificati per le TEE in Azure e fornisce informazioni di base di elaborazione attendibili per le baseline di attestazione.