Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Microsoft Azure inclui ferramentas para proteger os dados de acordo com as necessidades de segurança e conformidade da sua empresa. Este artigo foca-se em:
- Como os dados são protegidos em repouso em todo o Microsoft Azure.
- Os vários componentes que participam na implementação da proteção de dados.
- Os benefícios e compensações das diferentes abordagens de proteção de gestão-chave.
A encriptação em repouso é um requisito de segurança comum. O Azure encripta os dados em repouso por defeito, usando chaves geridas pela plataforma. Esta abordagem oferece às organizações encriptação automática sem o risco ou custo de uma solução personalizada de gestão de chaves. As organizações podem contar com o Azure para gerir a encriptação em repouso usando chaves geridas pela plataforma, ou podem usar chaves geridas pelo cliente quando necessitam de controlo extra sobre as chaves de encriptação e as políticas de gestão de chaves.
O que é a encriptação em repouso?
A encriptação é a codificação segura dos dados usada para proteger a confidencialidade dos mesmos. Os designs de encriptação em repouso no Azure utilizam encriptação simétrica para encriptar e desencriptar grandes quantidades de dados rapidamente, de acordo com um modelo conceptual simples:
- Uma chave de encriptação simétrica encripta os dados à medida que são escritos para armazenamento.
- A mesma chave de encriptação desencripta esses dados à medida que são preparados para uso na memória.
- Diferentes partições podem usar chaves diferentes.
- Armazene as chaves num local seguro com políticas de controlo de acesso e auditoria baseadas em identidade. Se as chaves de encriptação de dados forem armazenadas fora de locais seguros, encripte-as usando uma chave de encriptação de chave que fica num local seguro.
Na prática, cenários de gestão e controlo de chaves, bem como garantias de escala e disponibilidade, requerem construções adicionais. As secções seguintes descrevem conceitos e componentes da encriptação em repouso do Microsoft Azure.
Propósito da encriptação em repouso
A encriptação em repouso protege os dados armazenados. Os ataques a dados em repouso incluem tentativas de obter acesso físico ao hardware que armazena os dados e depois comprometer os dados contidos. Num ataque deste tipo, o disco rígido do servidor pode ser mal manuseado durante a manutenção, o que permite ao atacante remover o disco rígido. Mais tarde, o atacante coloca o disco rígido num computador sob o seu controlo para tentar aceder aos dados.
A encriptação em repouso ajuda a impedir que um atacante aceda a dados não encriptados ao garantir que os dados são encriptados no disco. Se um invasor obtiver um disco rígido com dados criptografados, mas não as chaves de criptografia, o invasor deverá derrotar a criptografia para ler os dados. Este ataque é muito mais complexo e consome recursos do que aceder a dados não encriptados num disco rígido. Por esta razão, muitas organizações tornam a encriptação em repouso um requisito de alta prioridade.
Os esforços de governação e conformidade de dados de uma organização podem também exigir encriptação em repouso. Regulamentos da indústria e governamentais, como HIPAA, PCI e FedRAMP, estabelecem salvaguardas específicas para a proteção de dados e os requisitos de encriptação. Alguns desses regulamentos exigem encriptação de dados em repouso. Para mais informações sobre a abordagem da Microsoft à validação FIPS 140, consulte a Norma Federal de Processamento de Informação (FIPS) 140.
Além de satisfazer os requisitos normativos e de conformidade, a criptografia em repouso oferece proteção de defesa profunda. O Microsoft Azure fornece uma plataforma compatível para serviços, aplicações e dados. A plataforma também oferece segurança abrangente de instalações e física, controlo de acesso a dados e auditoria. No entanto, é importante fornecer medidas de segurança adicionais "sobrepostas" caso uma das outras medidas falhe. A encriptação em repouso fornece essa medida de segurança.
A Microsoft oferece opções de encriptação em repouso em serviços cloud e dá-lhe controlo sobre chaves de encriptação e registos de utilização de chaves. A Microsoft também está a trabalhar no sentido de cifrar por defeito todos os dados de clientes armazenados.
Opções de gestão de chaves
O Azure fornece duas abordagens principais para gerir chaves de encriptação:
Chaves geridas por plataforma (por defeito) (também por vezes chamadas chaves geridas por serviços): O Azure trata automaticamente de todos os aspetos da gestão de chaves de encriptação, incluindo geração, armazenamento, rotação e backup de chaves. Esta abordagem fornece encriptação em repouso sem qualquer configuração, e o Azure permite-a por defeito em todos os serviços do Azure. As chaves geridas por plataforma oferecem o mais alto nível de conveniência e não requerem custos adicionais nem custos de gestão.
Chaves geridas pelo cliente (opcionais): Organizações que necessitem de maior controlo sobre as suas chaves de encriptação podem optar por gerir as suas próprias chaves utilizando o Azure Key Vault ou o Azure Key Vault Managed HSM. Esta abordagem permite-lhe controlar ciclos de vida chave, políticas de acesso e operações criptográficas. As chaves geridas pelo cliente proporcionam controlo extra à custa de maior responsabilidade e complexidade na gestão. Para organizações com requisitos regulamentares ou contratuais que obrigam a que o material de chave resida fisicamente fora da infraestrutura da Microsoft, o Azure Key Vault Managed HSM também suporta a gestão externa de chaves (preview), que mantém a chave de encriptação de chaves (KEK) num módulo de segurança de hardware (HSM) operado pelo cliente inteiramente fora do Azure.
A escolha entre estas abordagens depende dos requisitos de segurança, das necessidades de conformidade e das preferências operacionais da sua organização. A maioria das organizações pode contar com chaves geridas pela plataforma para uma forte proteção contra encriptação, enquanto organizações com requisitos regulatórios ou de segurança específicos podem optar por chaves geridas pelo cliente.
Componentes de encriptação em repouso do Azure
Como descrito anteriormente, a encriptação em repouso mantém os dados persistidos no disco encriptados através de uma chave secreta de encriptação. Para atingir esse objetivo, os serviços Azure necessitam de criação segura de chaves, armazenamento, controlo de acesso e gestão de chaves de encriptação. Embora os detalhes possam variar, as implementações de encriptação em repouso dos serviços Azure utilizam os termos ilustrados no diagrama seguinte.
Azure Key Vault
O local de armazenamento das chaves de criptografia e o controle de acesso a essas chaves são fundamentais para um modelo de criptografia em repouso. É preciso proteger bem as chaves, mas torná-las geríveis por utilizadores específicos e disponíveis para serviços específicos. Para os serviços Azure, o Azure Key Vault (nível Premium) ou o Azure Key Vault Managed HSM é a solução recomendada de armazenamento de chaves e proporciona uma experiência de gestão comum entre os serviços. Armazena e gere chaves em cofres de chaves, e pode dar a utilizadores ou serviços acesso a um cofre de chaves. O Azure Key Vault suporta chaves criadas pelo cliente e chaves importadas para utilização em cenários de chaves de encriptação geridas pelo cliente.
Microsoft Entra ID
Pode conceder permissões às contas Microsoft Entra para usar as chaves armazenadas no Azure Key Vault, seja para as gerir ou para aceder a elas para operações de encriptação e desencriptação.
Encriptação de envelope com hierarquia de chaves
Utiliza-se mais do que uma chave de encriptação numa implementação de encriptação em repouso. Armazenar uma chave de encriptação no Azure Key Vault garante acesso seguro às chaves e gestão centralizada das chaves. No entanto, o acesso local do serviço às chaves de encriptação é mais eficiente para encriptação e desencriptação em massa do que interagir com o Key Vault para todas as operações de dados. Esta abordagem permite uma encriptação mais forte e melhor desempenho. Limitar o uso de uma única chave de encriptação diminui o risco de a chave ser comprometida e o custo de reencriptação quando uma chave tem de ser substituída. Os modelos de encriptação em repouso do Azure utilizam encriptação por envelope, onde um KEK encripta uma chave de encriptação de dados (DEK). Este modelo forma uma hierarquia de chaves que melhor responde aos requisitos de desempenho e segurança:
- Chave de encriptação de dados (DEK) - Uma chave AES-256 simétrica que encripta uma partição ou bloco de dados, por vezes também referida como chave de dados. Um único recurso pode ter muitas partições e muitos DEKs. Encriptar cada bloco de dados com uma chave diferente torna os ataques de criptoanálise mais difíceis. Manter os DEKs locais ao serviço que encripta e desencripta os dados maximiza o desempenho.
- Chave de cifragem de chaves (KEK) - Uma chave de cifragem que cifra as DEKs utilizando cifragem por envelope, também designada por wrapping. Ao usar um KEK que nunca sai do Key Vault, pode encriptar e controlar os DEKs. A entidade que tem acesso ao KEK pode ser diferente da entidade que necessita do DEK. Uma entidade pode intermediar o acesso ao DEK para limitar o acesso de cada DEK a uma partição específica. Como desencriptar os DEKs requer o KEK, podes apagar criptograficamente os DEKs e dados desativando o KEK. Desativar um KEK torna todos os serviços dependentes inacessíveis, como bases de dados SQL do Azure Encriptação de Dados Transparente (TDE), contas Armazenamento do Azure com chaves geridas pelo cliente e VMs protegidas por Azure Disk Encryption. A desativação também afeta apenas o cofre onde essa chave se encontra. Se foi efetuada uma cópia de segurança da chave e esta foi restaurada noutro cofre, a cópia restaurada mantém-se totalmente funcional e a operação de desativação não a afeta. Para mais informações, consulte Considerações de segurança de backup.
Os fornecedores de recursos e instâncias de aplicação armazenam os DEKs encriptados como metadados. Apenas uma entidade com acesso ao KEK pode desencriptar estes DEKs. O Azure suporta diferentes modelos de armazenamento de chaves. Para obter mais informações, consulte Modelos de criptografia de dados.
Quando os serviços armazenam DEKs em cache localmente para operações criptográficas ativas, os controlos de segurança da plataforma Azure protegem as chaves em cache, incluindo isolamento de computação ao nível do host e proteções ao nível do processo. Chaves operacionais em cache são um mecanismo de disponibilidade e desempenho – o KEK no Key Vault continua a ser a raiz da confiança, e a revogação de chave regula o acesso a dados encriptados.
Encriptação em repouso nos serviços cloud da Microsoft
Utiliza-se os serviços cloud da Microsoft nos três modelos cloud: infraestrutura como serviço (IaaS), plataforma como serviço (PaaS) e software como serviço (SaaS). Os exemplos seguintes mostram como se encaixam em cada modelo:
- Os serviços de software, ou SaaS, fornecem aplicações alojadas na cloud como o Microsoft 365.
- Os serviços de plataforma, ou PaaS, fornecem capacidades na cloud como armazenamento, análise e funcionalidade de bus de serviço para aplicações de clientes.
- Os serviços de infraestrutura, ou IaaS, alojam sistemas operativos e aplicações implementados pelo cliente que também podem utilizar outros serviços na cloud.
Encriptação em repouso para organizações SaaS
As organizações de software como serviço (SaaS) normalmente permitem a encriptação em repouso ou disponibilizam-na em cada serviço. O Microsoft 365 oferece várias opções para verificar ou ativar a encriptação em repouso. Para informações sobre Microsoft 365 serviços, consulte Encriptação em Microsoft 365.
Encriptação em repouso para organizações PaaS
As organizações de Plataforma como Serviço (PaaS) normalmente armazenam os seus dados num serviço de armazenamento como o Armazenamento de Blobs. No entanto, os dados também podem ser armazenados em cache ou armazenados no ambiente de execução da aplicação, como numa máquina virtual. Para ver as opções de criptografia em repouso disponíveis para você, examine os modelos de criptografia de dados para as plataformas de armazenamento e aplicativos que você usa.
Encriptação em repouso para organizações de IaaS
As organizações de Infraestrutura como Serviço (IaaS) podem utilizar uma variedade de serviços e aplicações. Os serviços IaaS podem permitir encriptação em repouso nas suas máquinas virtuais alojadas no Azure, utilizando encriptação no anfitrião.
Armazenamento criptografado
Tal como PaaS, as soluções IaaS podem usar outros serviços Azure que armazenam dados encriptados em repouso. Nestes casos, pode ativar o suporte de encriptação em repouso que cada serviço Azure consumido oferece. Os modelos de encriptação de dados listam as principais plataformas de armazenamento, serviços e aplicações, bem como o modelo de encriptação em repouso suportado.
Computação criptografada
Os discos geridos, os instantâneos e as imagens do Azure são encriptados por predefinição, utilizando o Armazenamento do Azure Service Encryption e chaves geridas pela plataforma. Esta encriptação por defeito não requer configuração do cliente nem custos adicionais. Uma solução de encriptação mais abrangente garante que o host da VM não persiste dados em forma não encriptada. Durante o processamento de dados numa máquina virtual, o sistema pode gravar dados no ficheiro de paginação do Windows ou no ficheiro de swap do Linux, num crash dump ou num registo da aplicação. Para garantir que estes dados também são encriptados em repouso, as aplicações IaaS podem usar encriptação no host numa máquina virtual Azure IaaS. Por defeito, a encriptação no host usa chaves geridas pela plataforma, mas pode opcionalmente configurar chaves geridas pelo cliente para maior controlo.
Criptografia personalizada em repouso
Sempre que possível, as aplicações IaaS devem utilizar opções de encriptação no anfitrião e de encriptação em repouso disponibilizadas por quaisquer serviços do Azure utilizados. Em alguns casos, como requisitos irregulares de encriptação ou armazenamento não baseado no Azure, um programador de uma aplicação IaaS pode precisar de implementar encriptação em repouso. Os desenvolvedores de soluções IaaS conseguem integrar-se melhor com a gestão Azure e as expectativas dos clientes utilizando certos componentes Azure. Especificamente, os programadores devem usar o Azure Key Vault para fornecer armazenamento seguro de chaves e disponibilizar aos seus utilizadores opções de gestão de chaves consistentes com os serviços da plataforma Azure. Soluções personalizadas também devem usar identidades geridas pelo Azure para permitir que contas de serviço acedam a chaves de encriptação. Para informações sobre programadores, consulte o guia para programadores do Azure Key Vault e as identidades geridas para recursos Azure.
Suporte ao modelo de encriptação dos fornecedores de recursos Azure
Os serviços do Microsoft Azure suportam um ou mais modelos de encriptação em repouso. Para alguns serviços, no entanto, um ou mais modelos de encriptação podem não se aplicar. Os serviços que suportam cenários de chave geridos pelo cliente podem suportar apenas um subconjunto dos tipos de chaves que o Azure Key Vault suporta para chaves de encriptação de chaves. Os serviços podem também disponibilizar suporte para estes cenários e tipos de chave em horários diferentes. Esta secção descreve o suporte atual de encriptação em repouso para cada grande serviço de armazenamento de dados do Azure.
Encriptação de disco de VM Azure
Organizações que utilizam funcionalidades de infraestrutura Azure como serviço (IaaS) podem encriptar os seus discos IaaS VM em repouso através de encriptação no anfitrião. Para obter mais informações, consulte Criptografia no host - Criptografia de ponta a ponta para sua VM.
Armazenamento do Azure
Todos os serviços do Armazenamento do Azure (Armazenamento de Blobs, Queue Storage, Table Storage e Ficheiros do Azure) suportam encriptação do lado do servidor em repouso. Armazenamento de Blobs e Armazenamento em Fila também suportam a encriptação atual do lado do cliente.
- No lado do servidor (por predefinição): Todos os serviços do Armazenamento do Azure ativam a encriptação no lado do servidor por predefinição, com chaves geridas pela plataforma. Esta encriptação é transparente para a aplicação e não requer configuração. Para obter mais informações, consulte Criptografia do Armazenamento do Azure para dados em repouso. Pode opcionalmente escolher chaves geridas pelo cliente no Azure Key Vault para controlo adicional. Para mais informações, consulte Chaves geridas pelo cliente para encriptação Armazenamento do Azure.
- Lado do cliente (opcional): As bibliotecas de clientes Armazenamento de Blobs e Queue Storage suportam encriptação do lado do cliente para organizações que precisam de encriptar dados antes de chegarem ao Azure. Quando usa encriptação do lado do cliente, encripta os dados e carrega-os como dados encriptados. Tu geres as chaves. Para mais informações, consulte Encriptação do lado do cliente para blobs e Encriptação do lado do cliente para filas.
Base de Dados SQL do Azure
O Base de Dados SQL do Azure suporta encriptação em repouso para encriptação do lado do serviço, utilizando chaves geridas pela plataforma e para cenários de encriptação do lado do cliente.
O SQL do Azure fornece encriptação do lado do servidor através do Encriptação de Dados Transparente (TDE). Para TDE gerido por serviços, o Azure cria e gere automaticamente as chaves. Podes ativar a encriptação em repouso ao nível da base de dados e do servidor. A Encriptação de Dados Transparente (TDE) está ativada por defeito nas bases de dados recém-criadas. O SQL do Azure suporta protetores TDE geridos pelo cliente com RSA ou RSA-HSM assimétricos de 2048 e 3072 bits no Azure Key Vault ou no Azure Key Vault Managed HSM. Para obter mais informações, consulte Criptografia de dados transparente do SQL do Azure com chave gerenciada pelo cliente.
Base de Dados SQL do Azure suporta encriptação do lado do cliente através da funcionalidade Always Crypted. O Always Encrypted utiliza uma chave que o cliente cria e armazena. Pode armazenar a chave mestra numa loja de certificados do Windows, no Azure Key Vault ou num HSM local. Os utilizadores de SQL podem usar o SQL Server Management Studio para escolher a chave que encripta cada coluna.
Conclusão
Proteger os dados dos clientes armazenados nos serviços do Azure é importante para a Microsoft. Os serviços alojados no Azure oferecem opções de encriptação em repouso. Os serviços Azure suportam chaves geridas pela plataforma, chaves geridas pelo cliente ou encriptação do lado do cliente. Os serviços do Azure continuam a melhorar a disponibilidade de encriptação em repouso.
Próximos passos
- Consulte modelos de encriptação de dados para saber mais sobre chaves geridas pela plataforma e chaves geridas pelo cliente.
- Saiba como Azure utiliza dupla encriptação para mitigar ameaças associadas à encriptação de dados.
- Saiba o que Microsoft faz para garantir a integridade plataforma e segurança dos hosts que percorrem os pipelines de construção, integração, operacionalização e reparação de hardware e firmware.