Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur Microsoft Azure använder kryptering. Den täcker viktiga krypteringsområden, inklusive kryptering i vila, kryptering under överföring och nyckelhantering med Azure Key Vault.
Kryptering i viloläge
Data i vila inkluderar information som finns i persistent lagring på fysiska medier i vilket digitalt format som helst. Azure erbjuder många lösningar för datalagring, inklusive fil-, disk-, blob- och tabelllagring. Azure tillhandahåller också kryptering för att skydda Azure SQL Database, Azure Cosmos DB och Azure Data Lake Storage.
Du kan använda AES-256-kryptering för att skydda data i vila för tjänster över mjukvara som tjänst (SaaS), plattform som tjänst (PaaS) och infrastruktur som tjänst (IaaS) molnmodeller.
För mer information om hur Azure krypterar data i vila, se Datakryptering i vila.
Azure-krypteringsmodeller
Azure Support olika krypteringsmodeller, inklusive kryptering på serversidan som använder tjänsthanterade nycklar, kundhanterade nycklar i Key Vault eller kundhanterade nycklar på kundkontrollerad maskinvara. Genom att använda kryptering på klientsidan kan du hantera och lagra nycklar lokalt eller på en annan säker plats.
Kryptering på klientsidan
Du utför kryptering på klientsidan utanför Azure. Den innehåller:
- Data krypterad av en applikation som körs i ditt datacenter eller av en serviceapplikation.
- Data som Azure tar emot är redan krypterad när Azure tar emot den.
Genom att använda klientbaserad kryptering har molntjänstleverantörer inte tillgång till krypteringsnycklarna och kan inte dekryptera datan. Du har fullständig kontroll över nycklarna.
Kryptering på serversidan
De tre krypteringsmodellerna på serversidan har olika egenskaper för nyckelhantering:
- Tjänsthanterade nycklar: Ger en kombination av kontroll och bekvämlighet med låga omkostnader.
- Kundhanterade nycklar: Ger dig kontroll över nycklarna, inklusive stöd för att ta med din egen nyckel (BYOK), eller låter dig generera nya.
- Servicehanterade nycklar i kundstyrd hårdvara: Gör det möjligt att hantera nycklar i ditt proprietära arkiv utanför Microsofts kontroll. Denna modell kallas också Host Your Own Key (HYOK).
Azure Disk Encryption
Viktigt!
Azure Disk Encryption är planerat att tas bort den 15 september 2028. Fram till det datumet kan du fortsätta att använda Azure Disk Encryption utan avbrott. Den 15 september 2028 fortsätter ADE-aktiverade arbetsbelastningar att köras, men krypterade diskar kan inte låsas upp efter omstarter av virtuella datorer, vilket resulterar i avbrott i tjänsten.
Använd kryptering på värden för nya virtuella datorer eller överväg konfidentiella VM-storlekar med kryptering av OS-disk för arbetslaster för konfidentiell databehandling. Alla ADE-aktiverade virtuella datorer (inklusive säkerhetskopior) måste migreras till kryptering hos värden före pensionsdatumet för att undvika serviceavbrott. Se Migrera från Azure Disk Encryption till värdkryptering för detaljer.
Azure krypterar alla hanterade diskar, snapshots och avbildningar som standard genom att använda Azure Storage Service Encryption med en service-managed nyckel. För virtuella maskiner ger kryptering på värdnivå end-to-end-kryptering för dina VM-data, inklusive tillfälliga diskar samt cacheminnen för operativsystems- och datadiskar. Azure erbjuder även alternativ för att hantera nycklar i Azure Key Vault. Mer information finns i Översikt över krypteringsalternativ för hanterade diskar.
Azure Storage-kryptering
Du kan kryptera data i vila i Azure Blob Storage och Azure-fildelningar för både server- och klient-sida.
Azure Storage-kryptering krypterar automatiskt data innan lagring och dekrypterar datan när du hämtar den. Azure Storage-kryptering använder 256-bitars AES-kryptering, en stark blockchiffer.
Azure SQL Database-kryptering
Azure SQL Database är en relationsdatabastjänst för generell användning som stöder strukturer som relationsdata, JSON, spatial och XML. SQL Database stöder både kryptering på serversidan via funktionen Transparent datakryptering (TDE) och kryptering på klientsidan via funktionen Always Encrypted.
Transparent datakryptering
Transparent Data Encryption (TDE) krypterar SQL Server, Azure SQL Database och Azure Synapse Analytics-datafiler i realtid genom att använda en databaskrypteringsnyckel (DEK). TDE är aktiverat som standard på nyligen skapade Azure SQL-databaser.
Alltid Krypterad
Funktionen Always Encrypted i Azure SQL hjälper dig att kryptera data i klientapplikationer innan du lagrar den i Azure SQL Database. Du kan aktivera delegering av lokal databasadministration till tredje part samtidigt som du behåller separationen mellan dem som äger och kan visa data och de som hanterar dem.
Kryptering på cellnivå eller kolumnnivå
Med Azure SQL Database kan du tillämpa symmetrisk kryptering på en datakolumn med hjälp av Transact-SQL. Denna metod kallas cellnivåkryptering eller kolumnnivåkryptering (CLE). Du kan använda den för att kryptera specifika kolumner eller celler med olika krypteringsnycklar, vilket ger mer detaljerad krypteringskapacitet än TDE.
Azure Cosmos DB-databaskryptering
Azure Cosmos DB är en globalt distribuerad, multimodelldatabas. Azure Cosmos DB krypterar användardata som lagras i icke-flyktigt lagringsutrymme, såsom solid-state-enheter, som standard genom att använda servicehanterade nycklar. Du kan lägga till ett andra krypteringslager med dina egna nycklar med hjälp av funktionen kundhanterade nycklar (CMK).
Kryptering av data i vila i Azure Data Lake Storage
Azure Data Lake Storage är en molnbaserad företagslösning för data lakes som är byggd på Azure Storage. Azure Data Lake Storage krypterar all data i vila genom att använda antingen Microsoft-hanterade nycklar eller kundhanterade nycklar. För mer information, se Azure Storage-kryptering för vilande data.
Kryptering vid överföring
Azure erbjuder många mekanismer för att hålla data privat när den flyttas från en plats till en annan.
Datalänkskiktskryptering
När Azure-kundtrafik rör sig mellan datacenter via länkar utanför de fysiska gränser som Microsoft kontrollerar, tillämpar Azure en datalänkslager-krypteringsmetod genom att använda IEEE 802.1AE MAC Security Standards, även kända som MACsec. Den underliggande nätverkshårdvaran krypterar paket innan de skickas, vilket hjälper till att förhindra fysiska person-in-the-middle-attacker, spionering eller avlyssningsattacker. MACsec-kryptering är aktiverad som standard för all Azure-trafik som färdas inom en region eller mellan regioner.
TLS-kryptering
Kunder kan använda Transport Layer Security (TLS) för att skydda data när den färdas mellan Azure-tjänster och kundsystem. Microsoft-datacenter förhandlar om TLS-anslutningar med klientsystem som ansluter till Azure-tjänster. TLS ger stark autentisering, meddelandesekretess och integritet.
Viktigt!
Azure övergår till att kräva TLS 1.2 eller senare för alla anslutningar till Azure-tjänster. De flesta Azure-tjänster slutförde den här övergången senast den 31 augusti 2025. Se till att dina program använder TLS 1.2 eller senare.
Perfect Forward Secrecy (PFS) skyddar anslutningar mellan kundernas klientsystem och Microsoft molntjänster genom att använda unika nycklar för varje anslutning. Anslutningar stöder RSA-baserade 2 048-bitars nyckellängder, ECC 256-bitars nyckellängder, SHA-384-meddelandeautentisering och AES-256-datakryptering.
Azure Storage-transaktioner
När du interagerar med Azure Storage via Azure Portal sker alla transaktioner via HTTPS. Du kan också använda STORAGE REST API via HTTPS för att interagera med Azure Storage. Du kan framtvinga användningen av HTTPS när du anropar REST-API:erna genom att aktivera kravet på säker överföring för lagringskontot.
Delade åtkomstsignaturer (SAS), som du kan använda för att delegera åtkomst till Azure Storage-objekt, inkluderar ett alternativ för att specificera att klienter endast använder HTTPS.
SMB-kryptering
Azure Files SMB-delningar stöder SMB-kanalkryptering, inklusive AES-256-GCM, AES-128-GCM och AES-128-CCM. Använd nuvarande SMB 3.x-klienter för att säkert komma åt Azure-fildelningar över regioner och från stödda skrivbordsoperativsystem.
VPN-kryptering
Du kan ansluta till Azure via ett virtuellt privat nätverk som skapar en säker tunnel för att skydda sekretessen för data som skickas över nätverket.
Azure VPN-gateways
Azure VPN-gatewayen skickar krypterad trafik mellan ditt virtuella nätverk och din lokala plats över en offentlig anslutning eller mellan virtuella nätverk. Plats-till-plats-VPN använder IPsec för transportkryptering.
Punkt-till-plats-VPN
Punkt-till-plats-VPN låter enskilda klientdatorer få tillgång till ett virtuellt Azure-nätverk. Punkt-till-plats-VPN kan använda OpenVPN, Secure Socket Tunneling Protocol (SSTP) eller IKEv2, beroende på klient och autentiseringskonfiguration. För mer information, se Om Point-to-Site VPN.
Plats-till-plats-VPN:er
En vpn-gatewayanslutning från plats till plats ansluter ditt lokala nätverk till ett virtuellt Azure-nätverk via en IPsec/IKE VPN-tunnel. Mer information finns i Skapa en plats-till-plats-anslutning.
Nyckelhantering med Key Vault
Kryptering beror på korrekt nyckelskydd och hantering. Azure erbjuder flera viktiga hanteringslösningar, inklusive Azure Key Vault, Azure Key Vault Managed HSM, Azure Cloud HSM och Azure Payment HSM.
Key Vault tar bort behovet av att konfigurera, korrigera och underhålla maskinvarusäkerhetsmoduler (HSM) och programvara för nyckelhantering. Genom att använda Key Vault behåller du kontrollen – applikationer har inte direkt tillgång till dina nycklar. Du kan också importera eller generera nycklar i HSM:er. För de starkaste garantierna för nyckelisolering erbjuder Azure Key Vault Managed HSM en kundägd säkerhetsdomän där Microsoft inte har tillgång till ditt nyckelmaterial.
Mer information om nyckelhantering i Azure finns i Nyckelhantering i Azure.