客戶管理金鑰(CMKs)是一種金鑰管理控制模型,使用者在您自己的 Azure Key Vault 或 Azure Key Vault Managed HSM 實例中擁有並管理金鑰加密金鑰(KEK)。 Azure 服務會透過信封加密,使用您的 KEK 來包裝和解除包裝其資料加密金鑰。 對於 HSM 保護的密鑰,請使用 Azure Key Vault Premium tier 或 Azure Key Vault Managed HSM。 對於有法規或合約要求,必須將關鍵資料實體存放於 Microsoft 基礎架構之外的組織,Azure Key Vault Managed HSM 也支援外部金鑰管理(預覽版)。 此功能會將 KEK 保留在完全位於 Azure 之外、由客戶操作的 HSM 中。
以下服務支援使用客戶管理的金鑰進行伺服器端加密。 如需實作細節,請參閱服務特定檔案或服務的 Microsoft 雲端安全性基準:安全性基準(DP-5 一節)。
AI 和機器學習
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| Azure AI 搜尋 | 是的 | 是的 | |
| 鑄造工具 | 是的 | 是的 | 適用於加密的客戶自控金鑰 |
| Microsoft 鑄造廠 | 是的 | 是的 | Foundry Tools 中靜態資料的加密 |
| Foundry Control Plane 中的內容安全 | 是的 | 內容安全中靜態資料的加密 | |
| Foundry Tools 中的 Azure 文檔智能 | 是的 | 文件智慧服務的待用資料加密 | |
| Foundry Tools 中的 Azure Language | 是的 | Language 的待用資料加密 | |
| Azure Bot Service | 是的 | Azure Bot Service 中機器人資料的加密 | |
| Azure 健康機器人 | 是的 | 配置客戶管理金鑰(CMK)用於Azure健康機器人 | |
| Azure Machine Learning | 是的 | 用於工作空間加密的客戶管理金鑰在 Azure Machine Learning | |
| Azure OpenAI | 是的 | 是的 | Azure OpenAI 服務 靜止資料加密 |
| Dataverse | 是的 | 是的 | Dataverse 中的客戶自控密鑰 |
| Dynamics 365 | 是的 | 是的 | 適用於加密的客戶自控金鑰 |
| Azure AI 臉部識別 | 是的 | 是的 | 臉部辨識服務待用資料加密 |
| 動力平台 | 是的 | 是的 | Power Platform 中的客戶自控密鑰 |
| 自訂問題解答 | 是的 | 自訂問答的待用資料加密 | |
| Azure 鑄造工具中的語音服務 | 是的 | 是的 | 語音服務待用資料加密 |
| Azure 翻譯工具 在 Foundry Tools 中 | 是的 | 是的 | 翻譯工具待用資料加密 |
Analytics
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| Azure Data Explorer | 是的 | ||
| Azure Data Factory | 是的 | 是的 | 使用客戶管理的金鑰進行加密 用於 Azure Data Factory |
| Azure 能源資料管理器 | 是的 | 是的 | 管理資料安全性和加密 |
| Azure Databricks | 是的 | 是的 | 受控服務的客戶自控金鑰 |
| Azure HDInsight | 是的 | Azure HDInsight 靜止資料的雙重加密 | |
| Azure 監視器 應用洞察 | 是的 | Azure 監視器中的客戶管理金鑰 | |
| Azure 監視器 Log Analytics | 是的 | 是的 | Azure 監視器中的客戶管理金鑰 |
| Azure 串流分析 | 是* | 是的 | 在 Azure 串流分析 中的資料保護 |
| Azure Synapse Analytics | 是 (RSA 3072 位) | 是的 | 使用客戶管理的金鑰設定靜態加密 |
| Microsoft Fabric | 是的 | 是的 | 客戶管理金鑰(CMK)加密與 Microsoft Fabric |
| Power BI 嵌入式 | 是的 | 使用您自己的金鑰進行Power BI加密(預覽) |
容器
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| Azure Kubernetes Service | 是的 | 是的 | 在您的 AKS 叢集節點上啟用主機加密 |
| Azure Red Hat OpenShift | 是的 | 是的 | 將自備鑰匙(BYOK)用於 Azure Red Hat OpenShift |
| 容器實例 | 是的 | 使用客戶管理的金鑰加密數據 | |
| 容器登錄 | 是的 | 使用客戶管理的金鑰加密容器映像 |
Compute
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| 應用程式服務 | 是* | 是的 | 設定 App Service 的客戶自控金鑰 |
| Azure Functions | 是* | 是的 | 配置客戶管理的金鑰,用於 Azure Functions |
| Azure 負載測試 | 是的 | 配置客戶管理的金鑰用於 Azure 負載測試 | |
| Azure 受控應用程式 | 是* | 是的 | Azure 管理應用概述 |
| Azure portal | 是* | 是的 | Azure 入口網站的安全性 |
| Azure VMware 解決方案 | 是的 | 是的 | |
| Batch | 是的 | 搭配 Batch 帳戶使用客戶自控金鑰 | |
| SAP Hana | 是的 | ||
| 場址復原 | 是的 | 使用客戶管理的金鑰啟用複寫 | |
| 虛擬機器擴展集 | 是的 | 是的 | 管理磁碟加密選項概述 |
| 虛擬機器 | 是的 | 是的 | 管理磁碟加密選項概述 |
資料庫
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| Azure Cosmos DB | 是的 | 是的 | 使用 Azure Key Vault 配置客戶管理金鑰,使用 Azure Key Vault Managed HSM 配置客戶管理金鑰 |
| Azure DocumentDB(支援 MongoDB 相容性) | 是的 | 為 Azure DocumentDB 叢集設定用於待用資料加密的客戶管理金鑰 (CMK) | |
| 適用於 MySQL 的 Azure 資料庫 - 彈性伺服器 | 是的 | 是的 | 在 適用於 MySQL 的 Azure 資料庫 - Flexible Server 中使用客戶管理的金鑰進行資料加密 |
| 適用於 PostgreSQL 的 Azure 資料庫 - 彈性伺服器 | 是的 | 是的 | 資料加密使用客戶管理的金鑰於適用於 PostgreSQL 的 Azure 資料庫 - Flexible Server中進行 |
| Azure 受控執行個體 for Apache Cassandra | 是的 | 設定由客戶自控金鑰進行加密 | |
| Azure SQL Database | 是 (RSA 3072 位) | 是的 | 適用於透明資料加密 (TDE) 的自備金鑰 (BYOK) 支援 |
| Azure SQL 受控執行個體 | 是 (RSA 3072 位) | 是的 | 適用於透明資料加密 (TDE) 的自備金鑰 (BYOK) 支援 |
| SQL Server on Azure VM | 是的 | 在 Azure 虛擬機上配置 SQL Server 的 Azure Key Vault 整合 | |
| 虛擬機上的 SQL Server | 是的 | Azure VM 上的 SQL Server 透明資料加密 | |
| 表格儲存 | 是的 | 是的 | 客戶管理的Azure 儲存體加密金鑰 |
混合式 + 多重雲端
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| Azure Stack Edge | 是的 | 保護 Azure Stack Edge Pro R 上的靜止資料 |
整合
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| Azure 流體轉送 | 是的 | 是的 | Azure 流體轉送 的客戶管理金鑰 |
| Azure 健康資料服務 | 是的 | 是的 | 配置 Azure 健康資料服務 的客戶管理 DICOM 金鑰,配置 Azure 健康資料服務 的客戶管理 FHIR 金鑰 |
| 事件中樞 | 是的 | 是的 | 設定由客戶自控金鑰進行加密 |
| 邏輯應用程式 | 是的 | ||
| 服務巴士 | 是的 | 是的 | 設定由客戶自控金鑰進行加密 |
IoT 服務
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| IoT 中樞 的裝置更新 | 是的 | 是的 | IoT 中樞 裝置更新的數據加密 |
| IoT 中樞 裝置配置 | 是的 |
管理和治理
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| 應用程式組態 | 是的 | 是的 | 使用客戶管理的金鑰來加密數據 |
| 自動化 | 是的 | 自動化資產的加密 | |
| Azure Chaos Studio | 是的 | ||
| Azure Migrate | 是的 | 教學:將 VMware 虛擬機遷移到 Azure | |
| Azure 監視器 | 是的 | 是的 | Azure 監視器中的客戶管理金鑰 |
安全性
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| Azure 資訊保護 | 是的 | 是的 | Azure權利管理的密碼金鑰如何管理和保護? |
| 適用於雲端的 Microsoft Defender | 是的 | 是的 | Azure 監視器中的客戶管理金鑰 |
| 適用於 IoT 的 Microsoft Defender | 是的 | ||
| Microsoft Sentinel | 是的 | 是的 | Microsoft Sentinel 中的待用資料加密 |
儲存體
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| 檔案儲存 | 是的 | 是的 | 客戶管理的Azure 儲存體加密金鑰 |
| Azure 備份 | 是的 | 是的 | 使用客戶管理的金鑰加密備份數據 |
| Azure Cache for Redis | 是** | 是的 | 設定 Azure Cache for Redis 執行個體使用客戶管理的金鑰進行磁碟加密 |
| Azure 資料箱 | 是的 | 使用客戶管理的金鑰來保護您的資料匣 | |
| Azure 彈性 SAN | 是的 | 配置客戶管理的金鑰用於 Azure 彈性 SAN | |
| Azure 匯入/匯出 | 是的 | 使用客戶管理的金鑰來使用 Azure 匯入/匯出 服務 | |
| Azure Managed Lustre | 是的 | 使用客戶管理的加密金鑰搭配 Azure Managed Lustre | |
| Azure NetApp Files | 是的 | 是的 | 配置客戶管理的金鑰以加密 Azure NetApp Files 磁碟區 |
| Blob 儲存體 | 是的 | 是的 | 客戶管理的Azure 儲存體加密金鑰 |
| Data Lake Storage Gen2 | 是的 | 是的 | 客戶管理的Azure 儲存體加密金鑰 |
| 磁碟儲存 | 是的 | 是的 | 主機層級加密適用於 Windows 和 Linux 虛擬機器 |
| 檔案儲存體 | 是的 | 是的 | 客戶管理的Azure 儲存體加密金鑰 |
| 檔案同步 | 是的 | 是的 | 客戶管理的Azure 儲存體加密金鑰 |
| 受管磁碟儲存體 | 是的 | 是的 | 主機層級加密適用於 Windows 和 Linux 虛擬機器 |
| Premium Blob 儲存體 | 是的 | 是的 | 客戶管理的Azure 儲存體加密金鑰 |
| 佇列儲存體 | 是的 | 是的 | 客戶管理的Azure 儲存體加密金鑰 |
| 超大磁碟儲存 | 是的 | 是的 | 主機層級加密適用於 Windows 和 Linux 虛擬機器 |
其他
| 產品、特色或服務 | 金鑰保存庫 | 受控 HSM | 文件 |
|---|---|---|---|
| 環球印刷 | 是的 | 是的 | 通用列印 中的資料加密 |
警示
* 此服務支援將資料儲存在您的 Azure Key Vault、儲存帳號或其他已支援伺服器端加密且由客戶管理的金鑰資料持久化服務中。
** 任何暫時儲存在磁碟上的暫存資料,如分頁檔案或交換檔案,皆以 Microsoft 金鑰(所有層級)或客戶管理金鑰(使用 Enterprise 與 Enterprise Flash 層級)加密。 欲了解更多資訊,請參閱 配置磁碟加密於 Azure Cache for Redis。