Criptografia de dados no OneDrive e no SharePoint

Descrição do serviço Microsoft Purview

Entender os elementos básicos de criptografia para segurança de dados no OneDrive e no SharePoint.

Segurança e criptografia de dados no Microsoft 365

O Microsoft 365 é um ambiente altamente seguro que oferece ampla proteção em várias camadas: segurança física do data center, segurança de rede, segurança de acesso, segurança de aplicativos e segurança de dados. Este artigo se concentra especificamente no lado da criptografia em trânsito e em repouso da segurança de dados para OneDrive e SharePoint.

Assista ao vídeo a seguir para ver como funciona a criptografia de dados.

Criptografia de dados em trânsito

No OneDrive e no SharePoint, há dois cenários em que os dados entram e saem dos data centers.

  • Comunicação do cliente com o servidor A comunicação com o OneDrive pela Internet usa conexões SSL/TLS. Todas as conexões TLS são estabelecidas usando chaves de 2048 bits.

  • Movimentação de dados entre data centers O principal motivo para mover dados entre data centers é a replicação geográfica para permitir a recuperação de desastres. Por exemplo, os logs de transação e os deltas de armazenamento de blobs do SQL Server passam por esse pipe. Embora esses dados já sejam transmitidos usando uma rede privada, eles são ainda mais protegidos com a melhor criptografia da categoria.

Criptografia de dados em repouso

A criptografia em repouso inclui dois componentes: Criptografia BitLocker no nível do disco e criptografia por arquivo de conteúdo do cliente.

O BitLocker é implantado para o OneDrive e o SharePoint em todo o serviço. A criptografia por arquivo também está presente no OneDrive e no SharePoint no Microsoft 365 multilocatário e em novos ambientes dedicados criados com base na tecnologia multilocatário.

Enquanto o BitLocker criptografa todos os dados no disco, a criptografia por arquivo vai ainda mais longe e inclui uma chave de criptografia exclusiva para cada arquivo. Além disso, as atualizações de cada arquivo são criptografadas com uma chave de criptografia própria. As chaves para o conteúdo criptografado são armazenadas em um local fisicamente separado do conteúdo. Todas as etapas dessa criptografia usam a criptografia AES com chaves de 256 bits e estão em conformidade com o padrão FIPS 140-2. O conteúdo criptografado é distribuído em vários contêineres em todo o data center, e cada contêiner tem credenciais exclusivas. Essas credenciais são armazenadas em um local físico separado do conteúdo e das chaves de conteúdo.

Para obter mais informações sobre a conformidade com o FIPS 140-2, consulte Conformidade com o FIPS 140-2.

A criptografia em nível de arquivo em repouso aproveita o armazenamento de blobs para proporcionar crescimento de armazenamento e habilitar proteção sem precedentes. Todo o conteúdo do cliente no OneDrive e no SharePoint é migrado para o armazenamento de blobs. Veja como esses dados são protegidos:

  1. Todo o conteúdo é criptografado, potencialmente com várias chaves e distribuído em todo o data center. Cada arquivo a ser armazenado é dividido em uma ou mais partes, dependendo de seu tamanho. Em seguida, cada parte é criptografada por meio de uma chave própria exclusiva. As atualizações são tratadas da mesma maneira: o conjunto de alterações ou deltas enviados por um usuário é dividido em partes ,e cada uma delas é criptografada com uma chave própria.

  2. Todas as partes (arquivos, partes de arquivos e deltas de atualização) são armazenadas em blobs na nossa BLOB Store. Além disso, elas são distribuídas aleatoriamente em vários contêineres de blob.

  3. O "mapa" usado para remontar o arquivo a partir de seus componentes é armazenado no Banco de Dados de Conteúdo.

  4. Cada contêiner de blob tem credenciais próprias e exclusivas por tipo de acesso: leitura, gravação, enumeração e exclusão. Cada conjunto de credenciais é mantido no Repositório de Chaves seguro e atualizado regularmente.

Ou seja, há três tipos diferentes de armazenamento envolvidos na criptografia por arquivo em repouso, cada um deles com uma função distinta:

  • o conteúdo é armazenado como blobs criptografados na BLOB Store. A chave de cada parte do conteúdo é criptografada e armazenada separadamente no banco de dados de conteúdo. O conteúdo em si não inclui nenhuma pista sobre como descriptografá-lo.

  • O banco de dados de conteúdo é um banco de dados do SQL Server. Ele contém o mapa necessário para localizar e remontar todos os blobs de conteúdo mantidos no repositório de blobs e as chaves necessárias para descriptografar esses blobs.

Todos os três componentes de armazenamento (a BLOB store, o banco de dados de conteúdo e o repositório de chaves) são fisicamente separados. As informações contidas nesses componentes por si só não são utilizáveis. Essa estratégia fornece um nível de segurança sem precedentes. Sem acesso a todos os três, é impossível recuperar as chaves das partes, descriptografar as chaves para torná-las utilizáveis, associar as chaves às partes correspondentes, descriptografar qualquer parte ou reconstruir um documento a partir de suas partes constituintes.