雙重加密利用兩層或以上獨立的加密層,以防止任何一層加密被入侵。 兩層加密可降低加密資料帶來的威脅。 例如:
- 資料加密設定錯誤。
- 加密演算法實作錯誤。
- 單一加密金鑰被入侵。
Azure 為待用數據和傳輸中的數據提供雙重加密。
待用資料
Microsoft 對靜態資料使用兩層加密:
- 使用客戶管理的金鑰進行靜態加密。 您可以自行提供待用資料加密的金鑰。 你可以自帶金鑰到 金鑰保存庫(BYOK - 自帶金鑰),或是在 Azure Key Vault 產生新金鑰來加密所需資源。
- 利用平台管理金鑰進行基礎設施加密。 預設情況下,Azure 會透過平台管理的加密金鑰自動加密靜態資料。
這兩層使用來自獨立金鑰階層的獨立金鑰。 不同的營運商會管理這些金鑰:你控制服務層級金鑰,而 Microsoft 則控制基礎設施層級金鑰。
傳輸中的數據
Microsoft 對傳輸中的資料使用兩層加密:
- 透過傳輸層安全(TLS)1.2 來保護資料在雲端服務與你之間流動時的傳輸加密。 離開數據中心的所有流量都會在傳輸中加密,即使流量目的地是相同區域中的另一個域控制器也一樣。 TLS 1.2 是預設的安全協定。 TLS 支援增強式驗證、訊息隱私權、完整性 (可偵測訊息竄改、攔截和偽造)、互通性、演算法彈性,以及輕鬆部署和使用。
- 在基礎設施層提供額外一層加密。 每當 Azure 客戶流量在 Microsoft 或 Microsoft 代表無法控制的物理邊界外的資料中心間移動時,會採用 IEEE 802.1AE MAC 安全標準(亦稱 MACsec)的資料鏈路層加密方法,從點到點在底層網路硬體中應用。 這些封包會在裝置上加密並解密,防止實體中間人攻擊、監聽或竊聽攻擊。 由於這項技術已整合到網路硬體本身上,因此會在網路硬體上提供線路速率加密,且不會增加可測量的連結延遲。 這個 MACsec 加密預設是對所有區域內或區域間 Azure 流量開啟的,你不需要採取任何行動來啟用它。
後續步驟
了解 Azure 如何使用加密技術。