Dubbel kryptering

Dubbel kryptering använder två eller flera oberoende lager av kryptering för att skydda mot komprometter av ett enda krypteringslager. Två lager av kryptering minskar hoten som följer med kryptering av data. Till exempel:

  • Konfigurationsfel med datakryptering.
  • Fel i implementeringen av krypteringsalgoritmer.
  • Kompromettering av en enda krypteringsnyckel.

Azure tillhandahåller dubbel kryptering för vilande data och data under överföring.

Data i vila

Microsoft använder två lager av kryptering för data i vila:

  • Kryptering i vila genom att använda kundhanterade nycklar. Du anger en egen nyckel för datakryptering i vila. Du kan ta med dina egna nycklar till din Key Vault (BYOK – ta med din egen nyckel), eller så kan du generera nya nycklar i Azure Key Vault för att kryptera önskade resurser.
  • Infrastrukturkryptering genom att använda plattformshanterade nycklar. Som standard krypterar Azure automatiskt data i vila genom att använda plattformshanterade krypteringsnycklar.

Dessa två lager använder separata nycklar från oberoende nyckelhierarkier. Olika operatörer hanterar dem: du kontrollerar servicenivånyckeln medan Microsoft kontrollerar infrastrukturnivånyckeln.

Data på väg

Microsoft använder två lager av kryptering för data under överföring:

  • Transitkryptering genom att använda Transport Layer Security (TLS) 1.2 för att skydda data när den färdas mellan molntjänster och dig. All trafik som lämnar ett datacenter krypteras under överföring, även om trafikmålet är en annan domänkontrollant i samma region. TLS 1.2 är standardsäkerhetsprotokollet. TLS ger stark autentisering, meddelandesekretess och integritet (möjliggör identifiering av manipulering, avlyssning och förfalskning), samverkan, algoritmflexibilitet och enkel distribution och användning.
  • Extra lager av kryptering på infrastrukturlagret. När Azure-kundtrafik rör sig mellan datacenter utanför fysiska gränser som Microsoft eller Microsoft-representanter inte kontrollerar, tillämpas en datalänkslager-krypteringsmetod som använder IEEE 802.1AE MAC Security Standards (även känd som MACsec) från punkt till punkt över den underliggande nätverkshårdvaran. Paketen krypteras och dekrypteras på enheterna innan de skickas, vilket förhindrar fysiska person-in-the-middle-attacker, spionering eller avlyssning. Eftersom den här tekniken är integrerad i själva nätverksmaskinvaran ger den kryptering med linjefrekvens på nätverksmaskinvaran utan någon mätbar länkfördröjningsökning. Denna MACsec-kryptering är aktiverad som standard för all Azure-trafik som färdas inom en region eller mellan regioner, och du behöver inte vidta åtgärder för att aktivera den.

Nästa steg

Lär dig hur Azure använder kryptering.