Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure erbjudanden om konfidentiell databehandling omfattar tre områden:
- Virtuella datorer och containrar
- Konfidentiella tjänster
- Tilläggserbjudanden
Virtuella datorer och containrar
Azure stöder flera tekniker för konfidentiell databehandling, inklusive AMD SEV-SNP och Intel Trust Domain Extensions (TDX). Dessa tekniker hjälper till att skydda kod och data när de används.
- AMD SEV-SNP konfidentiella virtuella datorer: DCasv5 och ECasv5 hjälper dig att byta värd för befintliga arbetsbelastningar samtidigt som du skyddar data från molnoperatörer. DCasv6 och ECasv6 är för närvarande i gated preview och erbjuder förbättrade prestanda.
- Intel TDX konfidentiella virtuella datorer: DCesv6 och ECesv6 hjälper dig att byta värd för arbetsbelastningar med sekretess på VM-nivå.
- Konfidentiella virtuella GPU-datorer: NCCadsH100v5 kombinerar GPU-prestanda med länkade PROCESSOR- och GPU-TEE:er för att skydda känsliga AI- och maskininlärningsarbetsbelastningar.
- Konfidentiella AKS-arbetsnoder: Konfidentiella VM-Azure Kubernetes Service (AKS) arbetsnoder hjälper dig att byta värd för containrar med sekretess på arbetsnodnivå på AMD SEV-SNP maskinvara.
- Konfidentiella containrar på Azure Container Instances: Konfidentiella containrar på Azure Container Instances stöder integritet och attestering på containernivå med hjälp av cce-principer (confidential computing enforcement).
Konfidentiella tjänster
Azure erbjuder även plattforms- och programvarutjänster som bygger på eller är integrerade med konfidentiell databehandling:
- Konfidentiell slutsatsdragning med Azure OpenAI Whisper-modellen stöder skyddad slutsatsdragning med TEEs, krypterat promptskydd, användar anonymitet och OHTTP.
- Azure Databricks stöder scenarier för konfidentiell databehandling med hjälp av konfidentiella virtuella datorer i din lakehouse-miljö.
- Azure Virtual Desktop hjälper till att skydda skrivbordssessioner med kryptering i minne och maskinvarubaserat förtroende.
- Azure Key Vault Managed HSM tillhandahåller en HSM-tjänst för en enda klientorganisation som uppfyller standarder för nyckelskydd.
- Azure Attestation tillhandahåller fjärrattestering för TEE och verifiering av binär integritet.
- Azure Confidential Ledger är en lagring där manipulering kan upptäckas och som bara kan skrivas till en gång, för känsliga poster och revisionsscenarier.
- Always Encrypted med säkra enklaver i Azure SQL möjliggör skyddad frågebearbetning i en TEE.
Den här portföljen fortsätter att utvecklas baserat på kundernas efterfrågan.
Så här använder Microsoft Azure konfidentiell databehandling
Microsoft använder även Azures funktioner för konfidentiell databehandling i egna tjänster och verksamheter. Dessa mönster överensstämmer med SFI-betoningen (Secure Future Initiative) på säker design, säker som standard och säkra åtgärder.
Exempel på Microsoft användning är:
- Microsoft Entra ID: Skydda viktiga material- och identitetsinfrastrukturarbetsbelastningar för att minska risken för obehörig åtkomst.
- Microsofts kryptografiska tjänster och kodsignering: Isolering av känsliga signerings- och kryptografiska åtgärder i betrodda exekveringsmiljöer för att stödja stora transaktionsvolymer (cirka 3 miljarder transaktioner per dag, vilket lyfts fram i Microsofts användningsexempel).
- Data- och analysarbetsflöden (inklusive Azure Databricks): Köra analyspipelines på konfidentiella virtuella datorer för att skydda data under hela bearbetningens livscykel.
- Privacy Sandbox-arbetslaster: Tillämpning av maskinvarubaserad isolering för att förbättra användarnas integritet samtidigt som plattformens funktioner bibehålls, inklusive scenarier som är utformade för att fungera utan tredjepartscookies.
- Arbetsbelastningar för betalningsbearbetning (inklusive Microsoft Pay): Skydda känsliga betalningsbearbetningsdata som används under transaktionshanteringen (cirka 25 miljarder dollar per år, vilket beskrivs i Microsoft exempel på införande).
- Scenarier för slutanvändarbaserad databehandling (inklusive Azure Virtual Desktop): Kryptografiskt isolera gästarbetsbelastningar för att minska exponeringen i högrisk- eller strikt reglerade åtkomstkontexter.
Här är några vanliga fördelar Microsoft fördelar med dessa distributioner:
- Minska exponeringen av känsliga data i minnet genom att bearbeta data i maskinvarubaserade betrodda körningsmiljöer.
- Begränsa risken för insider- och operatörsåtkomst genom attestering, principframtvingande och isolering av arbetsbelastningar.
- Stärkt beredskap för regelefterlevnad i scenarier som rör identiteter, betalningar och integritetskänsliga uppgifter.
- Aktivera bredare mönster för "kryptera data som används" mellan plattforms- och programtjänster.
Mer sammanhang finns i Microsoft Secure Future Initiative och dess förloppsrapport för april 2025 och förloppsrapporten för november 2025.
Tilläggserbjudanden
- Trusted Launch lägger till säker start, virtuell betrodd plattformsmodul och övervakning av startintegritet till virtuella datorer i generation 2.
- Azure Integrated HSM är allmänt tillgänglig och ger dedikerat nyckelskydd med låg latens på FIPS 140-3 nivå 3 i Azures infrastruktur.
- Trusted Hardware Identity Management hanterar certifikatcachar för TEE:er i Azure och tillhandahåller information om den betrodda beräkningsbasen för attesteringsbaslinjer.