Encriptação dupla

A dupla encriptação utiliza duas ou mais camadas independentes de encriptação para proteger contra o comprometimento de qualquer uma das camadas de encriptação. Duas camadas de encriptação mitigam as ameaças associadas à encriptação dos dados. Por exemplo:

  • Erros de configuração de encriptação de dados.
  • Erros de implementação de algoritmos de encriptação.
  • Comprometimento de uma única chave de encriptação.

O Azure fornece criptografia dupla para dados em repouso e dados em trânsito.

Dados em repouso

A Microsoft utiliza duas camadas de encriptação para dados em repouso:

  • Encriptação em repouso usando chaves geridas pelo cliente. Você fornece sua própria chave para criptografia de dados em repouso. Pode trazer as suas próprias chaves para o seu Key Vault (BYOK - traga a sua própria chave), ou pode gerar novas chaves no Azure Key Vault para encriptar os recursos desejados.
  • Encriptação da infraestrutura através do uso de chaves geridas pela plataforma. Por defeito, o Azure encripta automaticamente os dados em repouso usando chaves de encriptação geridas pela plataforma.

Estas duas camadas usam chaves separadas de hierarquias de chaves independentes. Diferentes operadores gerem-nas: o utilizador controla a chave de nível de serviço, enquanto a Microsoft controla a chave de nível da infraestrutura.

Dados em trânsito

A Microsoft utiliza duas camadas de encriptação para dados em trânsito:

  • Encriptação de trânsito utilizando o Transport Layer Security (TLS) 1.2 para proteger os dados quando viajam entre serviços cloud e você. Todo o tráfego que sai de um datacenter é criptografado em trânsito, mesmo que o destino do tráfego seja outro controlador de domínio na mesma região. O TLS 1.2 é o protocolo de segurança padrão. O TLS fornece autenticação forte, privacidade e integridade da mensagem (permitindo a deteção de adulteração, intercetação e falsificação de mensagens), interoperabilidade, flexibilidade de algoritmo e facilidade de implantação e uso.
  • Camada extra de encriptação na camada de infraestrutura. Sempre que o tráfego de clientes do Azure se move entre centros de dados fora de limites físicos que representantes da Microsoft ou da Microsoft não controlam, aplica-se um método de encriptação da camada de ligação de dados que utiliza os Padrões de Segurança MAC IEEE 802.1AE (também conhecidos como MACsec) de ponto a ponto através do hardware de rede subjacente. Os pacotes são encriptados e desencriptados nos dispositivos antes de serem enviados, prevenindo ataques físicos de pessoa do meio, espionagem ou escutas telefónicas. Como essa tecnologia é integrada no próprio hardware de rede, ela fornece criptografia de taxa de linha no hardware de rede sem aumento mensurável de latência de link. Esta encriptação MACsec está ativada por defeito para todo o tráfego do Azure que viaja dentro de uma região ou entre regiões, e não é necessário agir para a ativar.

Próximos passos

Aprenda como o Azure utiliza encriptação.