Table of Contents
فهم تشفير البيانات في تخزين أزور
وخزن الأزور هو العمود الفقري للتطبيقات غير المسبوقة، وبحيرات البيانات، والحلول الاحتياطية، وعبء العمل في المؤسسة، حيث يأتي هذا الدور المركزي بمسؤولية لا يمكن إنكارها: حماية البيانات أينما كانت موجودة، والتشفير هو أساس تلك الحماية، وضمان أن تظل المعلومات الحساسة سرية حتى لو تجاوز المهاجمون ضوابط الشبكة أو الأمن المادي، ويوفر مايكروسوفت أزور إطاراً للتشفير يُدار على نحو كامل من خلال البيانات.
وتتوسع هذه المادة في قدرات التشفير الأساسية في مستودع أزور، بما في ذلك تخزين أزور بلوب، وأزور فيليس، وخزن كوي، وخزن المائدة، ونسير عبر كل طبقة مشفرة، وكيفية تشكيلها، والقرارات التي تهم الامتثال والأداء والرقابة التشغيلية.
التفتيش في الراحة
ويحمي التشفير في مكان آخر البيانات عندما يكتب إلى وسائط الإعلام المادية داخل مراكز بيانات أزور، ويشمل ذلك كل شيء من كتل الأقراص الخام التي تستخدمها آلات افتراضية لإطارات تخزين المواد في مستودع بلوب، وينفذ نظام " أزور " التشفير في الاستراحة باستخدام مزيج من التشفير الشفاف في جانب التخزين، والتشفير على مستوى الهياكل الأساسية، والمرونة الاختيارية في جانب العملاء.
Azure Storage Service Encryption (SSE)
SSE is the default encryption mechanism for all new and existing Azure Storage accounts, it encryts data at the storage service layer before writing to disk and decrys it when read. This process is fully transparent to applications; no code changes, no formations, and no performance tuning are required. SSE uses 256-bit Advanced Encry-256
وتشمل هذه الخدمات جميع خدمات تخزين الأزور: تخزين بلوب (الزجاجات، وأجهزة التجميل، وأجهزة التعبئة، وملفات المطبوعات) ومفاتيح الخزن (بما في ذلك حصص الملفات)، ومفاتيح الخزن، وخزن المائدة، أما بالنسبة للأجهزة التي تعمل بالأشعة المزروعة، فهي تعالج بشكل منفصل بواسطة نظام " Azure Disk Encryption " أو منصة الأمان.
البنية التحتية
وفيما عدا SSE، يعرض تخزين أزور ] infra structure encryption]، الذي يضيف طبقة ثانية من التشفير على مستوى البنية التحتية للتخزين، وفي حين أن هذه الدراسة تحمي البيانات المتعلقة بالأقراص المادية، فإن مشاطيل تشفير الهياكل الأساسية مرة أخرى قبل أن تكتب إلى شبكة التخزين الداخلية، وتخضع أجهزة التخزين الصارمة.
ويُمكن تشفير الهياكل الأساسية على مستوى حساب التخزين ويستخدم المفاتيح التي يديرها المنبر، ولا يتطلب ذلك إدخال تغييرات على التطبيقات أو مدونة العملاء، فالعملية المفاضلة هي عبارة عن نفقات إضافية صغيرة من حيث الشطب (لا تذكر في معظم أعباء العمل) ولا يمكن تعطيلها مرة واحدة، وينبغي لمنظمتكم أن تقيِّم ما إذا كانت طبقة التشفير الثانية ضرورية استنادا إلى السياسات الداخلية أو التوجيه التنظيمي أو المتطلبات التعاقدية.
مفاتيح العملاء - إدارة
أما بالنسبة للمنظمات التي تحتاج إلى التحكم بمفاتيح التشفير الخاصة بها، فإما إلى الوفاء بولايات الامتثال، أو تنفيذ جداول التناوب الرئيسية، أو الاندماج مع نظم الإدارة الرئيسية القائمة - دعم تخزين الغازات [المفاتيح الأساسية لإدارة المحركات] ] المخزنة في خزينة مفاتيح التخزين، وعندما يتم تمكين شركة CMK، فإن المفتاح المستخدم لمسح البيانات
(ب) لا تزال دائرة التخزين تُشفر البيانات باستخدام AES-256، ولكن مفتاح التشفير الرئيسي الذي يحمي مفاتيح تشفير البيانات (DKs) يديره المرء ويمكن أن تختار بين [(FLT:0]K-Fault-manT key[FLT التناوب:140-L-S
الاعتبارات الهامة بالنسبة لـ CMK:
- إذا كنت قد أبطلت أو حذفت المفتاح في الخزنة الرئيسية، فإن تخزين أزور سيفشل في الوصول إلى البيانات، مما يجعل حساب التخزين غير متاح بشكل فعال ويمكن أن يؤدي إلى فقدان بيانات دائمة إذا لم يتم إدارته بعناية.
- CMK is available for Blob Storage, Azure Files, Queue Storage, Table Storage, and Azure Data Lake Storage Gen2.
- ولا تدعم شركة CMK شركة Azure Managed Disks مباشرة؛ ويستخدم هذا السيناريو تشفير جانب الخادم بمفاتيح يديرها العملاء (SSE + CMK).
- ويعد رصد العمليات الرئيسية من خلال سجلات مراجعة الحسابات المتعلقة بالوثائق الرئيسية للخزنة ومرصد أزور أمرا أساسيا لكشف محاولات الدخول غير المأذون بها أو انتهاء صلاحية الدخول الرئيسية.
مفاتيح مزودة بمكائن
وبالنسبة لخزن الـ(بلوب) يوجد خيار رئيسي ثالث يسمى [(FLT:0]) مفاتيح مزودة بـ (Customer) .
المشاجرة في النقل العابر
ويؤمن التشفير في المرور العابر البيانات عندما ينتقل عبر الشبكات، ويحميه من الاعتراض، والهجمات التي يقوم بها الإنسان في الوسط، والتجسس، ويوفر تخزين الأزور آليات متعددة - من الإنفاذ الإلزامي لجهاز منع الحمل التابع للشركة إلى التشفير الخاص بأنصبة الملفات، لضمان عدم نقل البيانات في أي مكان.
HTTPS Enforcement
(ب) جميع نقاط نهاية تخزين الأزور تدعم نظام HTTPS (HTTP over TLS 1.2 or higher) - عن طريق التقصير، يقبل كل من برنامج HTTP وHTTPS، ولكن أفضل الممارسات هي ] [FLT]] على مستوى حساب التخزين، وهذا الوضع يرفض أي طلب يقدم على شركة HTTP، ويمنع الاتصالات من العملاء غير المؤمنين ببوابة أو التطبيقات القديمة.
عند بناء تطبيقات تستهلك تخزين أزور، تستخدم دائماً مخطط URI في إطار سلسلة متصلة، ولكفالة عدم استخدام نقاط نهاية برنامج تطوير النقل في خطوط أنابيب الإنتاج، وتكفل شركة Azure SDKs إنفاذ نظام HTTPS عن طريق التقصير عند استخدام خطوط الربط التي تشمل خط النهاية غير المستقرة.
الاحتياجات من الخدمات التقنية
(أ) دعم تخزين الأزور 1 و1-1 و1-2 من جانب العملاء، غير أن مايكروسوفت يقدم المشورة بقوة بشأن عدم استيفاء معياري الأمن الحديثين 1 و1-1، بدءاً من النسخة المحجوزة من نظام Azure Storage REST API، 2021-06-08، يمكنك وضع صيغة [(FLT:0]) من نظام TLS() على مستوى حساب التخزين.
لتخويل النسخة الدنيا من نظام TLS:
- اذهب إلى حساب التخزين في بوابة (أزور)
- Select Configuration] under the Security + networking section.
- Set the Minimum TLS version] to 1.2.
وينطبق هذا الإطار على جميع النقاط النهائية، بما في ذلك بلوب، والخلية، والكويو، وتخزين الجداول.
SMB Encryption for Azure Files
(أزور فيليس) يستخدم بروتوكول سداسي للشحنات من أجل الوصول إلى أسهم الملف (SMB 3.0) ثم يشمل التشفير المبني الذي يحمي البيانات العابرة بين العميل وحصة الملف، وعندما تصلون إلى حصة من ملف (Azure) من عميل مدعم (Windows 8/Server 2012 أو فيما بعد، فإن شركة لينكس (CIFS) تُعدُّل إلكترونياً.
وبالنسبة إلى العملاء الذين يتواصلون عبر شبكة الإنترنت أو عبر الطرق السريعة، يكفل تشفير نظام SMB أن تظل البيانات التي تخترق الشبكة العامة (حيثما ينطبق) سرية، وفي الشبكات الداخلية في أزور، لا يزال التشفير يوصى بالحماية من الهجمات المحتملة على الحركة الأفقية داخل مركز البيانات.
نقاط نهاية الخدمة الخاصة
While encryption protects data in transit, network-level controls further reduce exposure. Azure Private Endpoints] assign a private IP address to the storage account from your virtual network, effectively bringing the storage service inside your VNet. Traffic between your virtual network and the storage account travels over the Microsoft backbone network, not the public internet.
وتوفر نقاط نهاية الخدمة استحقاقا مماثلا على مستوى الشبكة الفرعية، ولكن بدون IP الخاص. ويدمج كلا الخيارين دون هوادة مع نظام SSE و encryption-in-transit settings.
الإدارة الرئيسية والتناوب
ويعتمد التشفير الفعال على الممارسات الإدارية الرئيسية القوية، وحتى مع استخدام نظام الضمان الاجتماعي المفاتيح التي يديرها المنبر، تحتفظ منظمتكم بملكية البيانات والمسؤولية القانونية عن حمايتها، وينبغي تناوب المفاتيح دوريا للحد من أثر حل وسط رئيسي محتمل أو للوفاء بمتطلبات الامتثال مثل نظام دعم البرامج التابع للشركة، أو برنامج العمل الإنساني الدولي، أو شركة SOC 2.
وبالنسبة لحسابات التخزين التي تستخدم الكيمياء الكيميائية، يتم التناوب من خلال الخزنة " أزور " ، ويمكنك أن تضبط التناوب التلقائي من خلال وضع سياسة التناوب على المفتاح - مثلا، كل 90 يوما، وتلتقط شركة Azure Storage النسخة الرئيسية الجديدة وتعيد تشفير مفاتيح تشفير البيانات بمفتاح آخر، ولا يلزم إدخال أي وقت للتناوب أو يدويا.
مراجعة الاستعمالات الرئيسية مباشرة مع سجلات التشخيص الرئيسية للخزانة، وسجلات التصدير إلى مكان عمل محللي لونغ أو تخزين أزور، ووضع تنبيهات لعمليات مثل ، ، أو . ويمكن لأي نمط غير متوقع من أنماط الدخول الرئيسية أن يشير إلى محاولة فك التشفير غير المأذون به.
أحضر مفتاحك الخاص مع HSM
وبالنسبة للمنظمات في الصناعات ذات التنظيمات العالية، تقدم شركة Azure Key Vault Managed HSM وحدة أمن المعدات المصدق عليها من المستوى 140-2 لخزن مفاتيح التشفير، ويمكنك توليد المفتاح في أماكن العمل ونقله بأمان إلى الإدارة العليا باستخدام عملية تسمى ]Bring your Own Key (BYOK) [FLK: access].
الامتثال والمواءمة التنظيمية
(ج) يلبي نظام SSE ولايات التشفير في إطارات التخزين في أزوير مباشرةً لمتطلبات الامتثال عبر الأطر الرئيسية، ويلبي ولايات التشفير في إطار المعيار 27001، ومفاتيح SOC 2، وMedRAMP Moderate.() ويجب أن يتوافق تشفير الهياكل الأساسية مع متطلبات التشفير المزدوج المشاهد في معايير اتحادية محددة.()
ومن مسؤوليتكم التحقق من أن تشكيلة التشفير المختارة الخاصة بك تستوفي الضوابط المحددة في نطاق امتثالكم، وتوفر شركة Azure وثائق الامتثال وتقارير مراجعة الحسابات من خلال صفحة Microsoft Compliance Offings page .
اعتبارات الأداء
ويدخل التشفير في تخزين أزور الحد الأدنى من النفقات العامة، إذ أن هذه الخدمات تعمل على مستوى التخزين، وتُستخدم على النحو الأمثل من خلال الإنتاج، وفي معظم النقاط المرجعية، فإن تكلفة وحدة منع الحمل في منطقة AES-256 تحت تشفيرها أقل بكثير من مدى ملاءمة الشبكة الأولى/O.
وتضيف شركة CMK إلى سعة الشبكة لعمليات التطهير الرئيسية لأن دائرة التخزين يجب أن تدعو وحدة التخزين الرئيسية إلى فك تشفير إدارة المعارف الاقتصادية الخالصة في كل جبل أو جلب، وهذا القصور عادة أقل من 10 أمتار لكل مكالمة، ونتيجة لذلك لا تغطى الطلبات اللاحقة في الدورة نفسها النفقات العامة، وهذا أمر غير مقبول بالنسبة لمعظم التطبيقات.
موجز أفضل الممارسات
تنفيذ التشفير في تخزين أزور يتطلب التخطيط ولكن ليس التعقيد، وستساعدك الممارسات التالية في بناء موقف مشفرة قوي:
- Verify SSE is enabled.] It is on by default, but audit existing accounts created with older Azure Storage API versions or management tools to ensure no account has encryption disabled.
- Enable secure transfer enforcement] on every storage account to guarantee HTTPS-only communication.
- Set minimum TLS version to 1.2] across all production storage accounts. Test legacy client compatibility before enforcement.
- استخدام مفاتيح يديرها العملاء لحجم العمل رهناً بمتطلبات الامتثال التي تُلزم بالتحكم الرئيسي في الواجبات أو الفصل بينها.
- Implement infrastructure encryption if your compliance framework explicitly requires dual-layer encryption.
- Rotate keys regularly] -automate rotation using Key Vault policies to avoid manual errors.
- Monitor encryption operations through Azure Monitor and Key Vault diagnostics. Set alerts for key deletions, disabling, or attempted access failures.
- Use Azure Policy] to enforce encryption requirements, such as requiring CMK for certain resource groups or blocking HTTP access.
- Consider client-side encryption] for ultra-sensitive data that must be encrypted before it reaches Azure Storage. The Azure Storage client Library support this, but it adds complexity and should be reserved for exceptional scenarios.
- اختبر خطتك لاستعادة القدرة على العمل بعد الكوارث مع مفاتيح CMK، وإذا كان الخزنة الرئيسية في منطقة مختلفة وفشل، هل يمكن الوصول إلى حساب التخزين الخاص بك؟ استخدام إعادة استخدام رئيسية متعددة التنظيمات أو قبو مفاتيح احتياطية.
By layering encryption at rest, encryption in transit, and strong key management, you can achieve a security posture that meets the demands of modern enterprise compliance without sacrificing performance or operational simplicity. For more details, refer to the Azure Storage Service Encryption documentation and the [Furet guide on]