Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Microsoft Azure inclui ferramentas para proteger dados de acordo com as necessidades de segurança e conformidade da sua empresa. Este artigo se concentra em:
- Como os dados são protegidos em repouso em Microsoft Azure.
- Os vários componentes que participam da implementação da proteção de dados.
- Os benefícios e as desvantagens de diferentes abordagens de proteção para o gerenciamento de chaves.
A criptografia em repouso é um requisito de segurança comum. O Azure criptografa os dados em repouso por padrão usando chaves gerenciadas pela plataforma. Essa abordagem fornece às organizações criptografia automática sem o risco ou o custo de uma solução de gerenciamento de chave personalizada. As organizações podem contar com o Azure para gerenciar a criptografia em repouso usando chaves gerenciadas pela plataforma, ou podem usar chaves gerenciadas pelo cliente quando precisarem de controle extra sobre chaves de criptografia e políticas de gerenciamento de chaves.
O que é criptografia em repouso?
A criptografia é a codificação segura dos dados usados para proteger a confidencialidade dos dados. A criptografia em repouso no Azure usa criptografia simétrica para criptografar e descriptografar grandes quantidades de dados rapidamente de acordo com um modelo conceitual simples.
- Uma chave de criptografia simétrica criptografa os dados conforme são gravados no armazenamento.
- A mesma chave de criptografia descriptografa esses dados porque eles são preparados para uso na memória.
- Diferentes partições podem usar chaves diferentes.
- Armazene as chaves em um local seguro com políticas de controle de acesso e auditoria baseadas em identidade. Se as chaves de criptografia de dados estiverem armazenadas fora de locais seguros, criptografe-as usando uma chave de criptografia de chave que fica em um local seguro.
Na prática, cenários de gestão e controle de chave, assim como garantias de escala e disponibilidade, exigem construções extras. As seções a seguir descrevem os conceitos e componentes da criptografia em repouso do Microsoft Azure.
Finalidade da criptografia em repouso
A criptografia em repouso protege os dados armazenados. Ataques contra dados em repouso incluem tentativas de obter acesso físico ao hardware que armazena os dados e, em seguida, comprometer os dados contidos. Nesse ataque, o disco rígido de um servidor pode ser mal tratado durante a manutenção, o que permite que um invasor remova o disco rígido. Mais tarde, o invasor coloca o disco rígido em um computador sob seu controle para tentar acessar os dados.
A criptografia em repouso ajuda a impedir que um atacante acesse dados não criptografados ao garantir que os dados estejam criptografados no disco. Se um invasor tiver um disco rígido com os dados criptografados, mas não tiver as chaves de criptografia, ele precisará superar a criptografia para ler os dados. Esse ataque é muito mais complexo e consome recursos do que acessar dados não criptografados em um disco rígido. Por essa razão, muitas organizações tornam a criptografia em repouso um requisito de alta prioridade.
Os esforços de governança e conformidade de dados de uma organização também podem exigir criptografia em repouso. Regulamentações da indústria e do governo, como HIPAA, PCI e FedRAMP, estabelecem salvaguardas específicas para os requisitos de proteção de dados e criptografia. Algumas dessas regulamentações exigem criptografia inativa. Para mais informações sobre a abordagem da Microsoft para validação do FIPS 140, consulte o Federal Information Processing Standard (FIPS) 140.
Além de atender a requisitos de regulamentação e conformidade, a criptografia em repouso fornece proteção com defesa em profundidade. Microsoft Azure fornece uma plataforma compatível para serviços, aplicativos e dados. A plataforma também oferece segurança abrangente de instalações e física, controle de acesso a dados e auditoria. No entanto, é importante fornecer medidas de segurança extras "sobrepostas" caso alguma das outras medidas de segurança falhe. A criptografia em repouso fornece tal medida de segurança.
A Microsoft oferece opções de criptografia em repouso em serviços de nuvem e dá controle sobre chaves de criptografia e logs de uso de chaves. A Microsoft também está trabalhando para criptografar todos os dados dos clientes em repouso por padrão.
Opções de gerenciamento de chaves
Azure fornece duas abordagens primárias para gerenciar chaves de criptografia:
Chaves gerenciadas pela plataforma (padrão) (às vezes também chamadas de chaves gerenciadas por serviços): O Azure gerencia automaticamente todos os aspectos do gerenciamento de chaves de criptografia, incluindo geração de chaves, armazenamento, rotação e backup. Essa abordagem fornece criptografia em repouso sem nenhuma configuração, e o Azure a habilita por padrão em todos os serviços do Azure. Chaves gerenciadas por plataforma oferecem o mais alto nível de conveniência e não exigem custo adicional ou custos adicionais de gestão.
Chaves gerenciadas pelo cliente (opcionais): Organizações que precisam de maior controle sobre suas chaves de criptografia podem optar por gerenciar suas próprias chaves usando o Azure Key Vault ou o Azure Key Vault Managed HSM. Essa abordagem permite controlar ciclos de vida chave, políticas de acesso e operações criptográficas. Chaves gerenciadas pelo cliente oferecem controle extra, ao custo de maior responsabilidade gerencial e complexidade. Para organizações com requisitos regulatórios ou contratuais que exigem que material de chave resida fisicamente fora da infraestrutura da Microsoft, o Azure Key Vault Managed HSM também suporta gerenciamento externo de chaves (preview), que mantém a chave de criptografia de chaves (KEK) em um módulo de segurança de hardware (HSM) operado pelo cliente totalmente fora do Azure.
A escolha entre essas abordagens depende dos requisitos de segurança da sua organização, das necessidades de conformidade e das preferências operacionais. A maioria das organizações pode contar com chaves gerenciadas pela plataforma para proteção forte contra criptografia, enquanto organizações com requisitos regulatórios ou de segurança específicos podem optar por chaves gerenciadas pelo cliente.
Componentes da criptografia do Azure em repouso
Como descrito anteriormente, a criptografia em repouso mantém os dados persistidos no disco criptografados usando uma chave secreta de criptografia. Para alcançar esse objetivo, os serviços do Azure precisam de criação segura de chaves, armazenamento, controle de acesso e gerenciamento de chaves de criptografia. Embora os detalhes possam variar, implementações de serviços de criptografia em repouso do Azure usam os termos ilustrados no diagrama a seguir.
Azure Key Vault
O local de armazenamento das chaves de criptografia e controle de acesso a essas chaves é central para um modelo de criptografia em repouso. Você precisa proteger altamente as chaves, mas torná-las gerenciáveis por usuários especificados e disponíveis para serviços específicos. Para serviços Azure, Azure Key Vault (nível Premium) ou Azure Key Vault Managed HSM é a solução recomendada de armazenamento de chaves e oferece uma experiência de gerenciamento comum entre os serviços. Você armazena e gerencia chaves em cofres de chaves e pode conceder aos usuários ou serviços acesso a um cofre de chaves. O Azure Key Vault suporta chaves criadas pelo cliente e chaves importadas para uso em cenários de chave de criptografia gerenciada pelo cliente.
Microsoft Entra ID
Você pode conceder permissões às contas Microsoft Entra para usar as chaves armazenadas no Azure Key Vault, seja para gerenciá-las ou acessá-las para operações de criptografia e descriptografia.
Criptografia de envelope com uma hierarquia de chaves
Você usa mais de uma chave de criptografia em uma implementação de criptografia em repouso. Armazenar uma chave de criptografia no Azure Key Vault garante acesso seguro às chaves e gerenciamento centralizado de chaves. No entanto, o acesso local de serviço às chaves de criptografia é mais eficiente para criptografia e descriptografia em massa do que interagir com o Key Vault para todas as operações de dados. Essa abordagem permite criptografia mais forte e melhor desempenho. Limitar o uso de uma única chave de criptografia diminui o risco de que a chave seja comprometida e o custo da reencritação quando uma chave deve ser substituída. Modelos de criptografia em repouso do Azure usam criptografia por envelope, onde um KEK criptografa uma chave de criptografia de dados (DEK). Esse modelo forma uma hierarquia de chaves que melhor atende aos requisitos de desempenho e segurança:
- Chave de criptografia de dados (DEK) - Uma chave AES-256 simétrica que criptografa uma partição ou bloco de dados, às vezes também chamada de chave de dados. Um único recurso pode ter muitas partições e muitos DEKs. Criptografar cada bloco de dados com uma chave diferente torna os ataques de criptoanálise mais difíceis. A manutenção de DEKs locais para o serviço que criptografa e descriptografa dados maximiza o desempenho.
- Chave de criptografia de chaves (KEK) - Uma chave de criptografia que criptografa os DEKs usando criptografia de envelope, também conhecida como encapsulamento. Ao usar um KEK que nunca sai do Key Vault, você pode criptografar e controlar os DEKs. A entidade que tem acesso ao KEK pode ser diferente da entidade que requer o DEK. Uma entidade pode intermediar o acesso ao DEK para limitar o acesso de cada DEK a uma partição específica. Como a decifração dos DEKs requer o KEK, você pode apagar criptograficamente os DEKs e dados desativando o KEK. Desativar um KEK torna todos os serviços dependentes inacessíveis, como bancos de dados SQL do Azure Transparent Data Encryption (TDE), contas Armazenamento do Azure com chaves gerenciadas pelo cliente e VMs protegidas por Azure Disk Encryption. A desativação também afeta apenas o cofre onde a chave está localizada. Se foi feito backup da chave e ela foi restaurada para outro cofre, a cópia restaurada permanece plenamente funcional, e a operação de desabilitação não a afeta. Para mais informações, veja Considerações de segurança de backup.
Provedores de recursos e instâncias de aplicação armazenam os DEKs criptografados como metadados. Somente uma entidade com acesso à KEK pode descriptografar essas DEKs. O Azure suporta diferentes modelos de armazenamento de chaves. Para obter mais informações, confira modelos de criptografia de dados.
Quando os serviços armazenam DEKs em cache localmente para operações criptográficas ativas, os controles de segurança da plataforma Azure protegem as chaves em cache, incluindo isolamento de computação em nível de host e proteções em nível de processo. Chaves operacionais em cache são um mecanismo de disponibilidade e desempenho – o KEK no Key Vault permanece como a raiz da confiança, e a revogação de chaves governa o acesso a dados criptografados.
Criptografia em repouso nos serviços de nuvem Microsoft
Você usa os serviços em nuvem da Microsoft em todos os três modelos de nuvem: infraestrutura como serviço (IaaS), plataforma como serviço (PaaS) e software como serviço (SaaS). Os exemplos a seguir mostram como eles se encaixam em cada modelo:
- Serviços de software, ou SaaS, oferecem aplicações hospedadas na nuvem como o Microsoft 365.
- Os serviços de plataforma, ou PaaS, oferecem capacidades em nuvem, como armazenamento, análise e funcionalidade de barramento de serviços para aplicações de clientes.
- Serviços de infraestrutura, ou IaaS, hospedam sistemas operacionais e aplicações implantados pelo cliente que também podem usar outros serviços em nuvem.
Criptografia em repouso para organizações SaaS
As organizações de software como serviço (SaaS) normalmente permitem a criptografia em repouso ou a disponibilizam em cada serviço. O Microsoft 365 oferece várias opções para verificar ou ativar a criptografia em repouso. Para obter informações sobre os serviços Microsoft 365, consulte Criptografia no Microsoft 365.
Criptografia em repouso para organizações PaaS
Organizações de Plataforma como Serviço (PaaS) normalmente armazenam seus dados em um serviço de armazenamento como o Armazenamento de Blobs. No entanto, os dados também podem ser armazenados em cache ou armazenados no ambiente de execução do aplicativo, como uma máquina virtual. Para ver as opções de criptografia em repouso disponíveis para você, examine os Modelos de criptografia de dados para as plataformas de armazenamento e aplicativos que você usa.
Criptografia em repouso para organizações IaaS
Organizações de Infraestrutura como Serviço (IaaS) podem utilizar uma variedade de serviços e aplicações. Serviços IaaS podem habilitar a criptografia em repouso em suas máquinas virtuais hospedadas no Azure usando criptografia no host.
Armazenamento criptografado
Assim como o PaaS, as soluções de IaaS podem usar outros serviços do Azure que armazenam dados criptografados em repouso. Nesses casos, você pode ativar o suporte de criptografia em repouso que cada serviço Azure consumido oferece. Modelos de criptografia de dados listam as principais plataformas de armazenamento, serviços e aplicações, além do modelo de criptografia em repouso suportado.
Computação criptografada
Discos, snapshots e imagens gerenciados do Azure são criptografados por padrão usando a Criptografia do Serviço Armazenamento do Azure e chaves gerenciadas pela plataforma. Essa criptografia padrão não requer configuração do cliente nem custo extra. Uma solução de criptografia mais abrangente garante que o host da VM não persista dados em forma não criptografada. Ao processar dados em uma máquina virtual, o sistema pode persistir os dados no arquivo de paginação do Windows ou no arquivo de troca do Linux, em um despejo de memória em um log de aplicativos. Para garantir que esses dados também sejam criptografados em repouso, aplicações IaaS podem usar criptografia no host em uma máquina virtual IaaS do Azure. Por padrão, a criptografia no host usa chaves gerenciadas pela plataforma, mas você pode opcionalmente configurar chaves gerenciadas pelo cliente para controle extra.
Criptografia personalizada em repouso
Sempre que possível, aplicações IaaS devem usar as opções de criptografia no host e criptografia em repouso fornecidas por quaisquer serviços Azure consumidos. Em alguns casos, como requisitos irregulares de criptografia ou armazenamento não baseado no Azure, um desenvolvedor de uma aplicação IaaS pode precisar implementar criptografia em repouso. Os desenvolvedores de soluções iaaS podem se integrar melhor ao gerenciamento do Azure e às expectativas do cliente usando determinados componentes do Azure. Especificamente, os desenvolvedores devem usar o Azure Key Vault para fornecer armazenamento seguro de chaves e oferecer aos seus usuários opções de gerenciamento de chaves consistentes com os serviços da plataforma Azure. Soluções personalizadas também devem usar identidades gerenciadas pelo Azure para permitir que contas de serviço acessem chaves de criptografia. Para informações sobre desenvolvedores, veja o guia para desenvolvedores do Azure Key Vault e as identidades gerenciadas para recursos do Azure.
suporte ao modelo de criptografia de provedores de recursos Azure
Os serviços do Microsoft Azure suportam um ou mais modelos de criptografia em repouso. Para alguns serviços, no entanto, um ou mais modelos de criptografia podem não se aplicar. Serviços que suportam cenários de chave gerenciados pelo cliente podem suportar apenas um subconjunto dos tipos de chaves que o Azure Key Vault suporta para chaves de criptografia de chaves. Os serviços também podem liberar o suporte para esses cenários e tipos de chaves em diferentes cronogramas. Esta seção descreve o suporte atual de criptografia em repouso para cada grande serviço de armazenamento de dados do Azure.
Criptografia de disco de VM do Azure
Organizações que utilizam recursos de infraestrutura Azure como serviço (IaaS) podem criptografar seus discos de VM IaaS em repouso por meio da criptografia no host. Para obter mais informações, consulte Criptografia no host – Criptografia de ponta a ponta para sua VM.
Armazenamento do Azure
Todos os serviços do Armazenamento do Azure (Armazenamento de Blobs, Queue Storage, Table Storage e Arquivos do Azure) suportam criptografia do lado do servidor em repouso. Armazenamento de Blobs e Armazenamento em Fila também suportam criptografia atual do lado do cliente.
- Lado do servidor (padrão): Todos os serviços do Armazenamento do Azure ativam automaticamente a criptografia do lado do servidor por padrão, usando chaves gerenciadas pela plataforma. Essa criptografia é transparente para o aplicativo e não requer nenhuma configuração. Para obter mais informações, consulte criptografia do Armazenamento do Azure para dados em repouso. Você pode opcionalmente escolher chaves gerenciadas pelo cliente no Azure Key Vault para controle extra. Para obter mais informações, consulte chaves gerenciadas pelo cliente para a criptografia do Armazenamento do Azure.
- Lado do cliente (opcional): As bibliotecas de clientes Armazenamento de Blobs e Queue Storage suportam criptografia do lado do cliente para organizações que precisam criptografar dados antes que cheguem ao Azure. Quando você usa criptografia do lado do cliente, você criptografa os dados e os envia como dados criptografados. Você gerencia as chaves. Para obter mais informações, consulte Criptografia no lado do cliente para blobs e Criptografia no lado do cliente para filas.
Banco de Dados SQL do Azure
Banco de Dados SQL do Azure suporta criptografia em repouso para criptografia do lado do serviço usando chaves gerenciadas pela plataforma e para cenários de criptografia do lado do cliente.
O SQL do Azure oferece criptografia do lado do servidor por meio do Transparent Data Encryption (TDE). Para TDE gerenciado por serviços, o Azure cria e gerencia automaticamente as chaves. Você pode habilitar a criptografia em repouso nos níveis de banco de dados e servidor. Transparent Data Encryption (TDE) é ativada por padrão em bancos de dados recém-criados. O SQL do Azure dá suporte a protetores TDE gerenciados pelo cliente com RSA ou RSA-HSM assimétricos de 2048 e 3072 bits no Azure Key Vault ou no Azure Key Vault Managed HSM. Para obter mais informações, consulte a criptografia de dados transparente do SQL do Azure com chave gerenciada pelo cliente.
Banco de Dados SQL do Azure suporta criptografia do lado do cliente por meio do recurso Always Crypted. O Always Encrypted usa uma chave que o cliente cria e armazena. Você pode armazenar a chave mestra em uma loja de certificados do Windows, Azure Key Vault ou um HSM local. Usuários de SQL podem usar o SQL Server Management Studio para escolher a chave que criptografa cada coluna.
Conclusão
Proteger os dados dos clientes armazenados nos serviços do Azure é importante para a Microsoft. Os serviços hospedados no Azure oferecem opções de criptografia em repouso. Os serviços do Azure suportam chaves gerenciadas pela plataforma, chaves gerenciadas pelo cliente ou criptografia do lado do cliente. Os serviços do Azure continuam a aprimorar a disponibilidade de criptografia em repouso.
Próximas etapas
- Consulte modelos de criptografia de dados para saber mais sobre chaves gerenciadas pela plataforma e chaves gerenciadas pelo cliente.
- Saiba como Azure usa criptografia double para reduzir as ameaças que vêm com a criptografia de dados.
- Saiba o que a Microsoft faz para garantir a integridade da plataforma e a segurança dos hosts que atravessam o build de hardware e firmware, integração, operacionalização e pipelines de reparo.