資料控制項

數據主權是雲端治理和合規性中的關鍵概念。 它是指國家/地區或組織對資料擁有的法律和監管權限,特別是與資料的儲存和處理位置有關。 這個概念塑造了雲端環境中敏感工作負載的架構、治理和稽核方式。 在本文中,您將探討資料主權的原則,以及它們如何套用至雲端環境。

什麼是資料主權?

數據主權是一個多方面的概念,它聲稱數據受制於數據實際所在國家/地區的法律和治理,無論誰擁有或管理數據。 這個概念意味著各國有權對其境內儲存的資料行使法律權限。

然而,雖然 Microsoft 允許你選擇資料存放地點,但託管國家/地區在存取這些資料的情境下,權利是有限的。 監管機構不能僅以數據的位置來要求訪問其數據。 相反,存取受法律程序和客戶控制的保護措施的約束。

主要原則

資料主權建立在四個基本原則之上:

準則 說明
資料擁有權 組織保留對其資料的所有權和控制權,即使儲存在第三方雲端服務中也是如此。
資料保護與隱私 敏感資料必須透過強大的安全措施並遵守當地隱私法規來保護。
跨境資料傳輸 跨國界資料的移動受到監管審查,並受到國家法律的限制。
法律管轄權 管理資料的法律框架取決於其實體位置,而不管資料擁有者的來源為何。

加密作為主權控制

在雲端環境中,加密在執行資料主權方面發揮核心作用。 資料在預設情況下是加密的,以確保即使有對基礎設施的實體存取,也無法獲取可讀的資料。 只有資料擁有者或系統持有加密金鑰,因此加密是維持對雲端託管資料控制的主要機制。 為了在資料生命週期中提供全面的保護,加密通常在三種不同狀態下應用:靜止狀態、傳輸中及使用中。 每種加密狀態針對資料處理與暴露風險的不同階段進行處理。

加密類型 說明
傳輸中加密 在資料跨越網路——無論是裝置、服務或資料中心之間——時保護其安全。 通常使用 TLS 實作。
待用加密 保護儲存在磁碟或其他持久性儲存體上的資料,例如資料庫、檔案系統和備份。
正在使用的加密 在記憶體或 CPU 中主動處理資料時保護資料。 通常涉及機密運算技術。

預設情況下,所有 Azure 服務在傳輸過程中使用加密,包括區域間通訊。 服務通常透過使用 TLS 憑證來實作加密,這些憑證會在服務被受信任的公開憑證機構配置並簽署時自動產生。 在某些情況下,你可以透過匯入帶有私鑰的 PFX 檔案到服務中,或是透過 Azure Key Vault 管理憑證來帶回自己的憑證。

Azure 中的所有服務都使用伺服器端加密,使用平台管理金鑰(PMK)來處理靜態資料。 平台會為你產生並維護這些金鑰。 許多服務也支援客戶管理的金鑰 (CMK)。 根據服務的不同,這些鑰匙可以與 PMK 結合使用,以獲得更好的保護。 你可以將客戶管理的金鑰存放在 Azure Key Vault(標準或高級版),或在許多情況下存放於 Azure Key Vault 管理的 HSM。 對於最敏感的主權工作負載,請使用 Azure Key Vault 管理的 HSM,因為這項服務保證你在單一租戶環境中完全掌控加密金鑰。 您全權負責保護 安全性網域, 必須在啟用 受控 HSM 執行個體時下載安全性網域。

您也可以考慮針對特定受管制工作負載的 外部金鑰管理 。 這項服務是 Azure Key Vault 管理型 HSM 的擴充,讓你能在 Azure 之外擁有和管理你的金鑰。 外部金鑰管理是一項功能,可讓客戶使用自己的硬體安全模組 (HSM) 來支援雲端服務的密碼編譯作業。 透過外部金鑰管理,你可以將金鑰存放在自己的 HSM,這些 HSM 與雲端服務物理上是分隔的。 此功能稱為持有您自己的鑰匙 (HYOK),可確保您始終保留對鑰匙的完全控制。 這種完全的控制權也伴隨著更多責任,因為你必須負責所有關鍵資料的可用性、可擴展性與備份。

雖然大多數資料安全措施基於靜態及傳輸中加密,Azure機密運算也將這些能力擴展至對正在使用的資料進行加密。 此擴充表示實際與(解密)資料互動的計算實例在其分配的記憶體空間內,會自行使用加密技術。 Azure 完全符合 Intel、AMD 及 NVIDIA 硬體上的 Confidential Computing Consortium 標準。

資料存放位置

資料駐留主要著重於你的資料實際存放在哪裡。 實務考量如績效、合規性及業務持續性,會影響資料駐留。 下表概述影響資料駐留決策的關鍵層面:

層面 說明
延遲和效能 資料駐留決策可能會影響資料存取的速度和效能。 將資料置於終端用戶附近,降低延遲並提升整體使用者體驗。
合規性需求 選擇符合地方及產業特定合規要求的資料駐留選項。 此選擇確保資料以符合適用法規的方式儲存。
法律管轄權 資料駐留圍繞著儲存資料的資料中心或雲端區域的選擇。 雖然資料通常受其實體所在地法律約束,但部分國家或地區對國內雲端供應商持有的資料擁有法律管轄權,無論其地理位置為何。
資料可用性和備援 資料駐留考量會影響備援和災難復原策略。 組織與雲端供應商可能會將資料複製到多個區域,以確保高可用性與韌性。

透過使用 Azure、Microsoft 365 和 Dynamics 365,您可以選擇資料存放地點以符合資料駐留資格。 透過在同一地理範圍內策略性對齊的資料中心區域與 Azure 區域配對 ,您可以增強地理冗餘,確保優先恢復,並且受益於錯開的平臺更新,同時維持合規性並提升資料韌性。

下一步

  • 確定所需的居住範圍及每個分類允許的 Azure 區域。
  • 針對當前工作負載的存儲加密覆蓋範圍(靜態、傳輸中及使用中)。
  • 定義每個資料層的金鑰擁有權模型 (PMK → CMK → 受控 HSM → EKM)。

另請參閱