Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure oferty poufnego przetwarzania obejmują trzy obszary:
- Maszyny wirtualne i kontenery
- Usługi poufne
- Oferty dodatkowe
Maszyny wirtualne i kontenery
Azure obsługuje wiele technologii przetwarzania poufnego, w tym AMD SEV-SNP i Rozszerzenia domeny Intel Trust (TDX). Te technologie pomagają chronić kod i dane podczas ich używania.
- Poufne maszyny wirtualne firmy AMD SEV-SNP: maszyny wirtualne DCasv5 i ECasv5 ułatwiają ponowne hostowanie istniejących obciążeń przy jednoczesnym ochronie danych przed operatorami chmury. Wersje DCasv6 i ECasv6 są obecnie dostępne w wersji zapoznawczej i oferują lepszą wydajność.
- Poufne maszyny wirtualne Intel TDX: DCesv6 i ECesv6 ułatwiają ponowne hostowanie obciążeń przy użyciu poufności na poziomie maszyn wirtualnych.
- Poufne maszyny wirtualne GPU: NCCadsH100v5 łączy wydajność GPU z powiązanymi środowiskami TEE procesora CPU i GPU, aby pomagać chronić wrażliwe obciążenia związane ze sztuczną inteligencją i uczeniem maszynowym.
- Węzły robocze AKS z ochroną poufności: Węzły robocze usługi Azure Kubernetes Service (AKS) na poufnych maszynach wirtualnych ułatwiają przenoszenie kontenerów z ochroną poufności na poziomie węzła roboczego na sprzęt AMD SEV-SNP.
- Kontenery poufne w Azure Container Instances: poufne kontenery na Azure Container Instances obsługują integralność i zaświadczania na poziomie kontenera przy użyciu zasad wymuszania poufnego przetwarzania (CCE).
Usługi poufne
Azure oferuje również usługi platformowe i programowe oparte na technologii przetwarzania poufnego lub z nią zintegrowane:
- Poufne wnioskowanie z użyciem modelu Azure OpenAI Whisper obsługuje chronione wnioskowanie z wykorzystaniem środowisk TEE, ochronę szyfrowanych promptów, anonimowość użytkownika i protokół OHTTP.
- Azure Databricks obsługuje poufne scenariusze obliczeniowe przy użyciu poufnych maszyn wirtualnych w środowisku lakehouse.
- Azure Virtual Desktop pomaga chronić sesje pulpitu za pomocą szyfrowania w pamięci i zaufaniu opartym na sprzęcie.
- Azure Key Vault Managed HSM zapewnia zgodną ze standardami usługę HSM dedykowaną dla jednego klienta do ochrony kluczy.
- Azure Attestation zapewnia zdalne poświadczenia dla środowisk TEE oraz weryfikację integralności plików binarnych.
- Azure Confidential Ledger to magazyn jednokrotnego zapisu umożliwiający wykrycie prób manipulacji, przeznaczony do przechowywania poufnych danych i stosowany w scenariuszach audytu.
- Funkcja Always Encrypted z bezpiecznymi enklawami w Azure SQL umożliwia przetwarzanie chronionych zapytań w środowisku TEE.
Ten portfel nadal ewoluuje w oparciu o zapotrzebowanie klientów.
Jak firma Microsoft korzysta z Azure Confidential Computing
Microsoft stosuje również możliwości przetwarzania poufnego platformy Azure we własnych usługach i operacjach. Te założenia są zgodne z podejściem promowanym w ramach Secure Future Initiative (SFI): bezpieczeństwo już na etapie projektowania, bezpieczeństwo domyślne i bezpieczne operacje.
Przykłady użycia Microsoft obejmują:
- Microsoft Entra ID: Ochrona obciążeń infrastruktury materiałów kluczowych i tożsamości w celu zmniejszenia ryzyka nieautoryzowanego dostępu.
- Usługi kryptograficzne i podpisywania kodu firmy Microsoft: izolowanie poufnych operacji podpisywania oraz operacji kryptograficznych w zaufanych środowiskach wykonawczych, aby obsługiwać realizowane na dużą skalę transakcje usługowe (około 3 miliardów transakcji dziennie, jak podkreślono w przykładach wdrożeń firmy Microsoft).
- Przepływy pracy danych i analiz (w tym Azure Databricks): Uruchamianie potoków analitycznych na poufnych maszynach wirtualnych w celu ochrony danych w całym cyklu życia przetwarzania.
- Obciążenia piaskownicy prywatności: stosowanie izolacji opartej na sprzęcie w celu zwiększenia prywatności użytkowników przy zachowaniu funkcjonalności platformy, w tym scenariuszy przeznaczonych do pracy bez plików cookie innych firm.
- Obciążenia przetwarzania płatności (w tym Microsoft Płatność): Ochrona poufnych danych przetwarzania płatności używanych podczas obsługi transakcji (około 25 miliardów dolarów rocznie, jak opisano w przykładach wdrażania Microsoft).
- Scenariusze przetwarzania użytkowników końcowych (w tym Azure Virtual Desktop): kryptograficzne izolowanie obciążeń gościa w celu zmniejszenia narażenia w kontekstach dostępu wysokiego ryzyka lub wysoce regulowanych.
Typowe korzyści, jakie Microsoft osiąga dzięki tym wdrożeniom, obejmują:
- Zmniejszenie narażenia poufnych danych w pamięci przez przetwarzanie danych w zaufanych środowiskach wykonywania opartych na sprzęcie.
- Ograniczanie ryzyka ze strony osób wewnętrznych oraz ryzyka związanego z dostępem operatorów dzięki atestacji, egzekwowaniu zasad i izolacji obciążeń roboczych.
- Wzmocnienie stanu zgodności w scenariuszach dotyczących tożsamości, płatności i prywatności.
- Umożliwienie szerszego stosowania scenariuszy „szyfrowania danych w użyciu” w usługach platformowych i aplikacyjnych.
Aby uzyskać więcej informacji na ten temat, zobacz sprawozdanie z postępów Microsoft "Secure Future Initiative" i sprawozdanie z postępu z kwietnia 2025 r. oraz sprawozdanie z postępu z listopada 2025 r.
Oferty dodatkowe
- Funkcja Trusted Launch dodaje bezpieczny rozruch, wirtualny moduł zaufanej platformy i monitorowanie integralności rozruchu do maszyn wirtualnych generacji 2.
- Usługa Azure Integrated HSM jest już ogólnie dostępna i zapewnia dedykowaną ochronę kluczy o małych opóźnieniach, zgodną z normą FIPS 140-3 na poziomie 3, w infrastrukturze Azure.
- Trusted Hardware Identity Management zarządza pamięciami podręcznymi certyfikatów dla środowisk TEE na platformie Azure i udostępnia informacje o zaufanej bazie obliczeniowej dla linii bazowych poświadczania.