Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Microsoft Azure bevat hulpprogramma's voor het beveiligen van gegevens volgens de beveiligings- en nalevingsbehoeften van uw bedrijf. Dit artikel is gericht op:
- Hoe gegevens in rust worden beveiligd in Microsoft Azure.
- De verschillende onderdelen die deelnemen aan de implementatie van gegevensbescherming.
- De voor- en nadelen van verschillende benaderingen voor de beveiliging van sleutelbeheer.
Versleuteling bij opslag is een algemene beveiligingsvereiste. Azure versleutelt standaard data in rust door platformbeheerde sleutels te gebruiken. Deze aanpak biedt organisaties automatische versleuteling zonder het risico of de kosten van een aangepaste oplossing voor sleutelbeheer. Organisaties kunnen vertrouwen op Azure om encryptie in rust te beheren door platformbeheerde sleutels te gebruiken, of ze kunnen klantbeheerde sleutels gebruiken wanneer ze extra controle nodig hebben over encryptiesleutels en sleutelbeheerbeleid.
Wat is versleuteling-at-rest?
Versleuteling is de veilige codering van gegevens die worden gebruikt om de vertrouwelijkheid van gegevens te beschermen. De ontwerpprincipes voor versleuteling in rust in Azure gebruiken symmetrische versleuteling om grote hoeveelheden gegevens snel te versleutelen en ontcijferen volgens een eenvoudig conceptueel model.
- Met een symmetrische versleutelingssleutel worden gegevens versleuteld terwijl deze naar de opslag worden geschreven.
- Dezelfde encryptiesleutel ontsleutelt die data terwijl deze is voorbereid voor gebruik in het geheugen.
- Verschillende partities kunnen verschillende sleutels gebruiken.
- Sla sleutels op op een veilige locatie met identiteitsgebaseerde toegangscontrole en auditbeleid. Als data-encryptiesleutels buiten beveiligde locaties worden opgeslagen, versleutel ze dan met een sleutelsleutel die op een veilige locatie wordt bewaard.
In de praktijk vereisen sleutelbeheer- en controlescenario's, evenals schaal- en beschikbaarheidsgaranties, extra constructies. In de volgende secties worden Microsoft Azure concepten en onderdelen van versleuteling at rest beschreven.
Doel van versleuteling in rust
Encryptie in rust beschermt opgeslagen data. Aanvallen op data in rust omvatten pogingen om fysieke toegang te krijgen tot de hardware die de data opslaat en vervolgens de opgeslagen data te compromitteren. Bij een dergelijke aanval kan de harde schijf van een server verkeerd worden verwerkt tijdens onderhoud, waardoor een aanvaller de harde schijf kan verwijderen. De aanvaller plaatst later de harde schijf in een computer onder zijn controle om te proberen toegang te krijgen tot de gegevens.
Versleuteling in rust helpt voorkomen dat een aanvaller toegang krijgt tot onversleutelde data door ervoor te zorgen dat de data op de schijf wordt versleuteld. Als een aanvaller een harde schijf met versleutelde gegevens verkrijgt, maar niet de versleutelingssleutels, moet de aanvaller de versleuteling verslaan om de gegevens te lezen. Deze aanval is veel complexer en vereist veel meer middelen dan toegang krijgen tot onversleutelde gegevens op een harde schijf. Om deze reden geven veel organisaties versleuteling van opgeslagen gegevens hoge prioriteit als vereiste.
De databeheer- en compliance-inspanningen van een organisatie kunnen ook versleuteling in rust vereisen. Regelgeving van de industrie en de overheid zoals HIPAA, PCI en FedRAMP beschrijft specifieke waarborgen voor gegevensbescherming en encryptievereisten. Sommige van die regels vereisen encryptie in rust. Voor meer informatie over Microsoft's aanpak van FIPS 140-validatie, zie Federal Information Processing Standard (FIPS) 140.
Naast nalevings- en regelgevingsvereisten biedt versleuteling in rust diepgaande beveiliging. Microsoft Azure biedt een compatibel platform voor services, toepassingen en gegevens. Het platform biedt ook uitgebreide faciliteits- en fysieke beveiliging, gegevenstoegangscontrole en audit. Het is echter belangrijk om extra "overlappende" beveiligingsmaatregelen te bieden voor het geval een van de andere beveiligingsmaatregelen faalt. Versleuteling in rust zorgt voor een dergelijke beveiligingsmaatregel.
Microsoft biedt opties voor encryptie in rust over clouddiensten en geeft je controle over encryptiesleutels en logs van sleutelgebruik. Microsoft werkt ook aan het standaard versleutelen van alle klantgegevens in rust.
Opties voor sleutelbeheer
Azure biedt twee primaire benaderingen voor het beheren van versleutelingssleutels:
Platformbeheerde sleutels (standaard) (ook soms service-managed sleutels genoemd): Azure verzorgt automatisch alle aspecten van het beheer van encryptiesleutels, waaronder sleutelgeneratie, opslag, rotatie en back-up. Deze aanpak biedt encryptie in rust zonder configuratie, en Azure maakt dit standaard mogelijk voor Azure-diensten. Platformbeheerde sleutels bieden het hoogste niveau van gemak en vereisen geen extra kosten of beheerskosten.
Klantbeheerde sleutels (optioneel): Organisaties die meer controle over hun encryptiesleutels nodig hebben, kunnen ervoor kiezen hun eigen sleutels te beheren door gebruik te maken van Azure Key Vault of Azure Key Vault Managed HSM. Met deze aanpak kun je sleutellevenscycli, toegangsbeleid en cryptografische operaties beheren. Door klanten beheerde sleutels bieden extra controle, maar het gaat ten koste van meer beheerverantwoordelijkheid en complexiteit. Voor organisaties met regelgevende of contractuele vereisten die vereisen dat sleutelmateriaal fysiek buiten de Microsoft-infrastructuur moet liggen, ondersteunt Azure Key Vault Managed HSM ook extern sleutelbeheer (preview), waarbij de sleutelencryptiesleutel (KEK) volledig buiten Azure wordt gehouden in een door de klant beheerde hardwarebeveiligingsmodule (HSM).
De keuze tussen deze benaderingen is afhankelijk van de beveiligingsvereisten, nalevingsbehoeften en operationele voorkeuren van uw organisatie. De meeste organisaties kunnen vertrouwen op door het platform beheerde sleutels voor sterke encryptiebescherming, terwijl organisaties met specifieke regelgeving of beveiligingseisen kunnen kiezen voor klantbeheerde sleutels.
Azure versleuteling bij rust onderdelen
Zoals eerder beschreven, houdt encryptie in rust gegevens op de schijf versleuteld door gebruik te maken van een geheime encryptiesleutel. Om dat doel te bereiken, hebben Azure-diensten veilige sleutelcreatie, opslag, toegangscontrole en encryptiesleutelbeheer nodig. Hoewel de details kunnen verschillen, gebruiken implementaties van versleuteling van data in rust in Azure-services de termen die in het volgende diagram zijn weergegeven.
Azure Key Vault
De opslaglocatie van de versleutelingssleutels en het toegangsbeheer voor deze sleutels is centraal in een versleuteling-at-rest-model. U moet de sleutels zeer beveiligen, maar ze beheerbaar maken door opgegeven gebruikers en beschikbaar maken voor specifieke services. Voor Azure-diensten is Azure Key Vault (Premium-tier) of Azure Key Vault Managed HSM de aanbevolen sleutelopslagoplossing en biedt het een gemeenschappelijke beheerservaring over verschillende diensten heen. U kunt sleutels opslaan en beheren in sleutelkluizen en u kunt gebruikers of services toegang geven tot een sleutelkluis. Azure Key Vault ondersteunt door klanten gemaakte sleutels en geïmporteerde klantsleutels voor gebruik in door klanten beheerde encryptiesleutelscenario's.
Microsoft Entra ID
Je kunt Microsoft Entra-accounts toestemming geven om de sleutels die in Azure Key Vault zijn opgeslagen te gebruiken, hetzij om ze te beheren of om ze te benaderen voor encryptie- en decryptieoperaties.
Envelopversleuteling met een sleutelhiërarchie
U gebruikt meer dan één versleutelingssleutel in een versleuteling-at-rest-implementatie. Het opslaan van een encryptiesleutel in Azure Key Vault zorgt voor veilige sleuteltoegang en centraal sleutelbeheer. Service-lokale toegang tot encryptiesleutels is echter efficiënter voor bulkencryptie en -ontsleuteling dan het interacteren met Key Vault voor elke databewerking. Deze aanpak maakt sterkere encryptie en betere prestaties mogelijk. Het beperken van het gebruik van één versleutelingssleutel vermindert het risico dat de sleutel wordt aangetast en de kosten van herversleuteling wanneer een sleutel moet worden vervangen. Azure-versleutelingsmodellen voor data in rust gebruiken envelopversleuteling, waarbij een KEK een gegevensversleutelingssleutel (DEK) versleutelt. Dit model vormt een belangrijke hiërarchie die beter inspeelt op prestatie- en beveiligingsvereisten:
- Data-encryptiesleutel (DEK) - Een symmetrische AES-256-sleutel die een partitie of datablok versleutelt, soms ook wel een datasleutel genoemd. Een enkele resource kan veel partities en veel DEK's hebben. Het versleutelen van elk datablok met een andere sleutel maakt cryptanalyse-aanvallen moeilijker. Door DEK’s lokaal te houden bij de dienst die gegevens versleutelt en ontsleutelt, worden de prestaties gemaximaliseerd.
- Key encryption key (KEK) - Een encryptiesleutel die de DEKs versleutelt door envelopencryptie te gebruiken, ook wel wrapping genoemd. Door een KEK te gebruiken die nooit Key Vault verlaat, kun je de DEK's versleutelen en beheren. De entiteit die toegang heeft tot de KEK kan afwijken van de entiteit waarvoor de DEK is vereist. Een entiteit kan brokertoegang tot de DEK verlenen om de toegang van elke DEK tot een specifieke partitie te beperken. Omdat het ontsleutelen van de DEK's de KEK vereist, kun je DEK's en data cryptografisch wissen door de KEK uit te schakelen. Het uitschakelen van een KEK maakt alle afhankelijke diensten ontoegankelijk, zoals Azure SQL Transparent Data Encryption (TDE) databases, Azure Storage accounts met door klanten beheerde sleutels en Azure Disk Encryption-beschermde VM's. Uitschakelen heeft ook alleen gevolgen voor de kluis waarin die sleutel zich bevindt. Als de sleutel is geback-upt en teruggezet naar een andere kluis, blijft de herstelde kopie volledig functioneel en heeft de deactiveringsoperatie geen invloed op deze sleutel. Voor meer informatie, zie Overwegingen voor back-up beveiliging.
Resource providers en applicatie-instanties slaan de versleutelde DEK's op als metadata. Alleen een entiteit met toegang tot de KEK kan deze DEK's ontsleutelen. Azure ondersteunt verschillende modellen van sleutelopslag. Zie gegevensversleutelingsmodellen voor meer informatie.
Wanneer services DEKs lokaal cachen voor actieve cryptografische bewerkingen, beschermen Azure-platform beveiligingscontroles de gecachte sleutels, inclusief host-niveau compute-isolatie en proces-niveau beschermingen. Gecachte operationele sleutels zijn een beschikbaarheids- en prestatiemechanisme - de KEK in Key Vault blijft de bron van vertrouwen, en sleutelintrekking bepaalt de toegang tot versleutelde gegevens.
Versleuteling in rust in Microsoft cloudservices
Je gebruikt Microsoft clouddiensten in alle drie de cloudmodellen: infrastructure as a service (IaaS), platform as a service (PaaS) en software as a service (SaaS). In de volgende voorbeelden ziet u hoe ze in elk model passen:
- Softwareservices, of SaaS, bieden cloud-gehoste applicaties zoals Microsoft 365.
- Platformdiensten, of PaaS, bieden cloudmogelijkheden zoals opslag, analyse en servicebusfunctionaliteit voor klantapplicaties.
- Infrastructuurdiensten, of IaaS, hosten door klanten geïnstalleerde besturingssystemen en applicaties die ook andere clouddiensten kunnen gebruiken.
Encryptie in rust voor SaaS-organisaties
Software as a service (SaaS)-organisaties maken doorgaans encryptie in rust mogelijk of stellen deze beschikbaar in elke dienst. Microsoft 365 biedt verschillende opties om encryptie in rust te verifiëren of in te schakelen. Zie Encryption in Microsoft 365 voor meer informatie over Microsoft 365 services.
Encryptie in rust voor PaaS-organisaties
Platform as a service (PaaS)-organisaties slaan hun data doorgaans op in een opslagdienst zoals Blob Storage. De gegevens kunnen echter ook in de cache worden opgeslagen of opgeslagen in de uitvoeringsomgeving van de toepassing, zoals een virtuele machine. Als u de beschikbare versleutelingsopties voor at-rest wilt bekijken, bekijkt u de gegevensversleutelingsmodellen voor de opslag- en toepassingsplatforms die u gebruikt.
Encryptie in rust voor IaaS-organisaties
Infrastructure as a service (IaaS)-organisaties kunnen gebruikmaken van diverse diensten en applicaties. IaaS-diensten kunnen encryptie in rust mogelijk maken in hun door Azure gehoste virtuele machines door versleuteling op de host te gebruiken.
Versleutelde opslag
Net als PaaS kunnen IaaS-oplossingen andere Azure-services gebruiken die gegevens versleuteld in rust opslaan. In deze gevallen kun je de ondersteuning voor versleuteling in rust inschakelen die elke gebruikte Azure-dienst biedt. Data-encryptiemodellen vermelden de belangrijkste opslag-, diensten- en applicatieplatforms en het model van versleuteling in rust dat wordt ondersteund.
Versleutelde rekenkracht
Azure managed disks, snapshots en images worden standaard versleuteld door gebruik te maken van Azure Storage Service Encryption en platform-managed sleutels. Deze standaardencryptie vereist geen klantconfiguratie of extra kosten. Een uitgebreidere encryptieoplossing zorgt ervoor dat de VM-host geen data in ongecodeerde vorm bewaart. Tijdens het verwerken van data op een virtuele machine kan het data vasthouden in het Windows-paginabestand of Linux-swapbestand, een crash dump of een applicatielogboek. Om ervoor te zorgen dat deze gegevens ook in rust worden versleuteld, kunnen IaaS-applicaties versleuteling gebruiken op een Azure IaaS-virtuele machine. Standaard gebruikt encryptie bij host platformbeheerde sleutels, maar je kunt optioneel klantbeheerde sleutels configureren voor extra controle.
Aangepaste versleuteling-at-rest
Waar mogelijk moeten IaaS-applicaties gebruikmaken van hostversleuteling en versleuteling van opgeslagen gegevens die worden geboden door de gebruikte Azure-services. In sommige gevallen, zoals onregelmatige encryptievereisten of niet-Azure-gebaseerde opslag, kan een ontwikkelaar van een IaaS-applicatie versleuteling in rust moeten implementeren. Ontwikkelaars van IaaS-oplossingen kunnen beter integreren met Azure-beheer en de verwachtingen van klanten met behulp van bepaalde Azure-onderdelen. Specifiek moeten ontwikkelaars Azure Key Vault gebruiken om veilige sleutelopslag te bieden en hun gebruikers sleutelbeheeropties te bieden die consistent zijn met Azure-platformservices. Aangepaste oplossingen zouden ook Azure managed identities moeten gebruiken om serviceaccounts toegang te geven tot encryptiesleutels. Voor ontwikkelaarsinformatie, zie de ontwikkelaarsgids van Azure Key Vault en beheerde identiteiten voor Azure-resources.
ondersteuning voor Azure versleutelingsmodel voor resourceproviders
Microsoft Azure-diensten ondersteunen elk een of meer van de versleutelingsmodellen in rust. Voor sommige diensten geldt echter mogelijk dat een of meer van de encryptiemodellen niet van toepassing zijn. Services die scenario's met door de klant beheerde sleutels ondersteunen, bieden mogelijk slechts ondersteuning voor een deel van de sleuteltypen die Azure Key Vault ondersteunt voor sleutelcoderingssleutels. Diensten kunnen ook op verschillende momenten ondersteuning bieden voor deze scenario's en sleuteltypen. Deze sectie beschrijft de huidige ondersteuning voor versleuteling in rust voor elke grote Azure-gegevensopslagdienst.
Azure-VM-schijfversleuteling
Organisaties die Azure infrastructure as a service (IaaS)-functies gebruiken, kunnen hun IaaS-VM-schijven in rust versleutelen via encryptie op de host. Zie Versleuteling op host - End-to-end-versleuteling voor uw VIRTUELE machine voor meer informatie.
Azure-opslag
Alle Azure Storage-diensten (Blob Storage, Queue Storage, Table Storage en Azure Files) ondersteunen server-side encryptie in rust. Blob Storage en Queue Storage ondersteunen ook actuele client-side encryptie.
- Server-side (standaard): Alle Azure Storage-diensten schakelen automatisch server-side encryptie standaard in door platformbeheerde sleutels te gebruiken. Deze versleuteling is transparant voor de toepassing en vereist geen configuratie. Voor meer informatie, zie Azure Storage-versleuteling voor gegevens in rust. Je kunt optioneel klantbeheerde sleutels kiezen in Azure Key Vault voor extra controle. Zie Door de klant beheerde sleutels voor Azure Storage-versleuteling voor meer informatie.
- Client-side (optioneel): Blob Storage en Queue Storage clientbibliotheken ondersteunen client-side encryptie voor organisaties die data moeten versleutelen voordat deze Azure bereiken. Wanneer je client-side encryptie gebruikt, versleutel je de data en upload je deze als versleutelde data. Jij beheert de sleutels. Voor meer informatie, zie Client-side encryptie voor blobs en Client-side encryptie voor wachtrijen.
Azure SQL Database
Azure SQL Database ondersteunt encryptie in rust voor service-side encryptie door platformbeheerde sleutels te gebruiken en voor client-side encryptiescenario's.
Azure SQL biedt server-side encryptie via Transparent Data Encryption (TDE). Voor service-managed TDE maakt en beheert Azure automatisch de sleutels. U kunt versleuteling-at-rest inschakelen op database- en serverniveau. Transparent Data Encryption (TDE) is standaard ingeschakeld op nieuw aangemaakte databases. Azure SQL ondersteunt asymmetrische, door de klant beheerde TDE-beveiligers van het type RSA of RSA-HSM van 2048 en 3072 bits in Azure Key Vault of Azure Key Vault Managed HSM. Zie Transparante gegevensversleuteling van Azure SQL met door de klant beheerde sleutel voor meer informatie.
Azure SQL Database ondersteunt client-side encryptie via de Always Encrypted-functie. Always Encrypted maakt gebruik van een sleutel die door de client wordt gemaakt en opgeslagen. Je kunt de hoofdsleutel opslaan in een Windows-certificaatopslag, Azure Key Vault of een lokale HSM. SQL-gebruikers kunnen SQL Server Management Studio gebruiken om de sleutel te kiezen die elke kolom versleutelt.
Conclusie
Het beschermen van klantgegevens die binnen Azure-diensten zijn opgeslagen is belangrijk voor Microsoft. Azure-gehoste diensten bieden opties voor encryptie in rust. Azure-diensten ondersteunen platformbeheerde sleutels, klantbeheerde sleutels of client-side encryptie. Azure-diensten blijven de beschikbaarheid van encryptie in rust verbeteren.
Volgende stappen
- Zie gegevensversleutelingsmodellen voor meer informatie over door het platform beheerde sleutels en door de klant beheerde sleutels.
- Meer informatie over hoe Azure gebruikmaakt van dubbele versleuteling om bedreigingen te beperken die worden geleverd bij het versleutelen van gegevens.
- Meer informatie over wat Microsoft doet om platformintegriteit en -beveiliging te garanderen van hosts die de hardware- en firmware-build-out, integratie, operationalisatie en reparatiepijplijnen doorlopen.