雙重加密

雙重加密利用兩層或以上獨立的加密層,以防止任何一層加密被入侵。 兩層加密可降低加密資料帶來的威脅。 例如:

  • 資料加密設定錯誤。
  • 加密演算法實作錯誤。
  • 單一加密金鑰被入侵。

Azure 為待用數據和傳輸中的數據提供雙重加密。

待用資料

Microsoft 對靜態資料使用兩層加密:

  • 使用客戶管理的金鑰進行靜態加密。 您可以自行提供待用資料加密的金鑰。 你可以自帶金鑰到 金鑰保存庫(BYOK - 自帶金鑰),或是在 Azure Key Vault 產生新金鑰來加密所需資源。
  • 利用平台管理金鑰進行基礎設施加密。 預設情況下,Azure 會透過平台管理的加密金鑰自動加密靜態資料。

這兩層使用來自獨立金鑰階層的獨立金鑰。 不同的營運商會管理這些金鑰:你控制服務層級金鑰,而 Microsoft 則控制基礎設施層級金鑰。

傳輸中的數據

Microsoft 對傳輸中的資料使用兩層加密:

  • 透過傳輸層安全(TLS)1.2 來保護資料在雲端服務與你之間流動時的傳輸加密。 離開數據中心的所有流量都會在傳輸中加密,即使流量目的地是相同區域中的另一個域控制器也一樣。 TLS 1.2 是預設的安全協定。 TLS 支援增強式驗證、訊息隱私權、完整性 (可偵測訊息竄改、攔截和偽造)、互通性、演算法彈性,以及輕鬆部署和使用。
  • 在基礎設施層提供額外一層加密。 每當 Azure 客戶流量在 Microsoft 或 Microsoft 代表無法控制的物理邊界外的資料中心間移動時,會採用 IEEE 802.1AE MAC 安全標準(亦稱 MACsec)的資料鏈路層加密方法,從點到點在底層網路硬體中應用。 這些封包會在裝置上加密並解密,防止實體中間人攻擊、監聽或竊聽攻擊。 由於這項技術已整合到網路硬體本身上,因此會在網路硬體上提供線路速率加密,且不會增加可測量的連結延遲。 這個 MACsec 加密預設是對所有區域內或區域間 Azure 流量開啟的,你不需要採取任何行動來啟用它。

後續步驟

了解 Azure 如何使用加密技術。