Panoramica sulla crittografia e sulla gestione delle chiavi

Che ruolo svolge la crittografia nella protezione dei contenuti dei clienti?

La maggior parte dei servizi Microsoft Business Cloud sono multitenant, ovvero il contenuto dei clienti potrebbe essere archiviato nello stesso hardware fisico di altri clienti. Per proteggere la riservatezza dei contenuti dei clienti, i Servizi online Microsoft crittografano tutti i dati inattivi e in transito con alcuni dei protocolli di crittografia più sicuri e sicuri disponibili.

La crittografia non sostituisce controlli di accesso rigorosi. La politica di controllo degli accessi di Microsoft di Zero Standing Access (ZSA) protegge i contenuti dei clienti dall'accesso non autorizzato da parte dei dipendenti Microsoft. La crittografia integra il controllo di accesso proteggendo la riservatezza dei contenuti dei clienti ovunque siano archiviati e impedendo la lettura dei contenuti durante il transito tra i sistemi dei Servizi online Microsoft o tra i Servizi online Microsoft e il cliente.

In che modo i Servizi online Microsoft crittografano i dati inattivi?

I Servizi online Microsoft proteggono tutti i contenuti dei clienti con una o più forme di crittografia. I server Microsoft usano BitLocker per crittografare le unità disco contenenti il contenuto dei clienti a livello di volume. La crittografia fornita da BitLocker protegge i contenuti dei clienti se si verificano interruzioni in altri processi o controlli (ad esempio, il controllo di accesso o il riciclo dell'hardware) che potrebbero causare l'accesso fisico non autorizzato ai dischi contenenti i contenuti dei clienti.

Oltre alla crittografia a livello di volume, i Servizi online Microsoft usano la crittografia a livello di applicazione per crittografare i contenuti dei clienti. La crittografia dei servizi offre funzionalità di gestione e protezione dei diritti oltre a una protezione avanzata della crittografia. Consente inoltre la separazione tra i sistemi operativi Windows e i dati dei clienti archiviati o elaborati da tali sistemi operativi.

In che modo i Servizi online Microsoft crittografano i dati in transito?

I Servizi online Microsoft usano protocolli di trasporto avanzati, ad esempio TLS (Transport Layer Security), per impedire a parti non autorizzate di intercettare i dati dei clienti durante lo spostamento in rete. Esempi di dati in transito includono messaggi di posta elettronica in corso di recapito, conversazioni in corso in una riunione online o file replicati tra data center.

Per i Servizi online Microsoft, i dati sono considerati "in transito" ogni volta che il dispositivo di un utente comunica con un server Microsoft o un server Microsoft comunica con un altro server.

In che modo i Servizi online Microsoft gestiscono le chiavi usate per la crittografia?

La crittografia avanzata è sicura solo quanto le chiavi usate per crittografare i dati. Microsoft usa i propri certificati di sicurezza e le chiavi associate per crittografare le connessioni TLS per i dati in transito. Per i dati inattivi, i volumi protetti con BitLocker vengono crittografati con una chiave di crittografia del volume completo, che a sua volta è associata al Trusted Platform Module (TPM) nel server. BitLocker usa algoritmi FIPS 140-2 compatibili per garantire che le chiavi di crittografia non vengano mai archiviate o inviate in rete in chiaro.

La crittografia dei servizi fornisce un altro livello di crittografia per i dati inattivi dei clienti, offrendo ai clienti due opzioni per la gestione delle chiavi di crittografia: chiavi gestite da Microsoft o chiave cliente. Quando si usano le chiavi gestite da Microsoft, i Servizi online Microsoft generano e archiviano automaticamente in modo sicuro le chiavi radice usate per la crittografia del servizio.

I clienti con requisiti per controllare le proprie chiavi di crittografia radice possono usare la crittografia del servizio con la chiave cliente Microsoft Purview. Con Customer Key, i clienti possono generare le proprie chiavi di crittografia usando un modulo di protezione hardware (HSM) o un Azure Key Vault (AKV) locale. Le chiavi radice dei clienti vengono archiviate in AKV, dove possono essere usate come radice di uno dei keychain che crittografano i dati o i file delle cassette postali dei clienti. Il codice del servizio online Microsoft può accedere indirettamente alle chiavi radice dei clienti per la crittografia dei dati e i dipendenti Microsoft non possono accedervi direttamente.

Microsoft controlla regolarmente i propri Servizi online per verificare la conformità alle normative e alle certificazioni esterne. Per la convalida dei controlli correlati alla crittografia e alla gestione delle chiavi, vedere la tabella seguente.

Azure e Dynamics 365

Audit esterni Sezione Data report più recente
ISO 27001

Dichiarazione di applicabilità
Certificato
A.10.1: Controlli crittografici
A.18.1.5: Controlli crittografici
Giugno 9, 2026
ISO 27017

Dichiarazione di applicabilità
Certificato
A.10.1: Controlli crittografici
A.18.1.5: Controlli crittografici
Giugno 9, 2026
ISO 27018

Dichiarazione di applicabilità
Certificato
A.11.6: Crittografia delle informazioni personali trasmesse su reti pubbliche di trasmissione dei dati Giugno 9, 2026
SOC 1
SOC 2
SOC 3
DS-1: archiviazione sicura di certificati e chiavi di crittografia
DS-2: I dati dei clienti vengono crittografati in transito
DS-3: Comunicazione interna dei componenti di Azure crittografati in transito
DS-4: Controlli e procedure di crittografia
26 maggio 2026

Microsoft 365

Audit esterni Sezione Data report più recente
FedRAMP SC-8: riservatezza e integrità della trasmissione
SC-13: Uso della crittografia
SC-28: Protezione delle informazioni inattive
Giugno 26, 2026
Certificazione ISO 27001/27017

Dichiarazione di applicabilità
Certificazione (27001)
Certificazione (27017)
A.10.1: Controlli crittografici
A.18.1.5: Controlli crittografici
Marzo 2022
ISO 27018

Dichiarazione di applicabilità
Certificato
A.11.6: Crittografia delle informazioni personali trasmesse su reti pubbliche di trasmissione dei dati Marzo 2022
SOC 2 CA-44: Crittografia dati in transito
CA-54: Crittografia dei dati inattivi
CA-62: Crittografia cassetta postale con chiave cliente
CA-63: Eliminazione dei dati della chiave del cliente
CA-64: Chiave cliente
30 gennaio 2026
SOC 3 CUEC-16: Chiavi di crittografia del cliente
CUEC-17: insieme di credenziali delle chiavi del cliente
CUEC-18: Rotazione delle chiavi del cliente
30 gennaio 2026