Table of Contents
מידע על Azure Storage
Azure Storage הוא עמוד השדרה של אינספור יישומים מעננים, אגמים נתונים, פתרונות גיבוי ועומסי עבודה ארגוניים.עם התפקיד המרכזי הזה מגיע אחריות בלתי ניתנת להכחשה: הגנה על נתונים בכל מקום בו הוא שוכן.הצפנה היא הבסיס של הגנה זו, ומבטיחה כי מידע רגיש נשאר חסוי גם אם התוקפים ע"י תוקפים ע"י בקרת רשת או אבטחה פיזית.
מאמר זה מרחיב את יכולות ההצפנה הליבה בתוך Azure Storage, כולל Azure Blob Storage, Azure Files, Queue Storage ו- Table Storage.We Walk Through Every הצפנה שכבת הצפנה, כיצד להגדיר אותה, ואת ההחלטות שחשובות לציות, ביצועים ושליטה תפעולית.
הצפנה במנוחה
הצפנה במנוחה מגינה על נתונים כאשר היא נכתבה לתקשורת פיזית בתוך מרכזי נתונים של Azure.זה כולל הכל מאבני הדיסק הגולמי המשמשות מכונות וירטואליות ל-Destiners אחסון אובייקטים ב- Blob Storage. Azure מיישמת הצפנה במנוחה תוך שילוב של הצפנה של אחסון שקוף, הצפנה ברמת תשתיות, הצפנה ברמת ההצפנה והצפנה של שירות אחסון ברירת המחדל (SSE)-operates באופן אוטומטי, אך היא מספקת את הגמישות להטמיעה למוליך למוליך למוליך למוליך את ההצפנה ברמת הבקרה או למוליך.
Azure Storage Encryption (SSE)
(SSE הוא מנגנון הצפנה ברירת המחדל עבור כל חשבונות אחסון חדשים וקיים של Azure.It מצפין נתונים בשכבה שירות האחסון לפני כתיבת דיסק ופענוח פענוח אותו כאשר קוראים.תהליך זה שקוף לחלוטין ליישומים; שום קוד לא משתנה, לא דגלים תצורה, ואין צורך בביצועים של Azure.SSE משתמשות ברירת מחדל ב-FLT:0-bit הצפנה מתקדמת (AES-256), כולל מדפסת חדשה, כולל CSE, ללא שימושית, ללא שימוש בהצפנה רגילה, כולל אלגוריתמית, כולל CLI, ללא שימושית, באמצעות אלגוריתמית, כולל אלגוריתמים, באופן ישיר, כולל אלגוריתמים, כולל אלגוריתמים, כולל אלגוריתמים, אם כן, כולל אלגוריתמים, באמצעות אלגוריתמים, כולל CLISE, ללא שימוש ב-S.
SSE מכסה את כל שירותי אחסון Azure: אחסון Blob (נפיחות בלוקים, נפיחות ונפיחות בעמוד), Azure Files (כולל מניות קבצים), אחסון Queue ו- Table Storage. for Azure Managed Disks, אשר בחזרה אחסון מכונה וירטואלית, הצפנה מטופלת בנפרד על ידי Azure Disk הצפנה או הצפנה בצד השרת (SSE + פלטפורמה-Maned מקשים).
תשתיות
מעבר ל-SSE, Azure Storage מציע את ה-FLT:0 [infra הצפנה מובנה]:1, אשר מוסיף שכבה שנייה של הצפנה ברמת תשתיות האחסון. בעוד SSE מגינה על נתונים על הדיסקים הפיזיים, הצפנה של תשתיות מצפיפות נתונים שוב לפני שהוא נכתב לרשת הפנימית של אשכול האחסון ושכבות קיטור.זה רלוונטי במיוחד עבור לקוחות כפופים למשטרים קפדניים הדורשים הצפנה כפולה בכל אמצעי התקשורת.
הצפנה של תשתיות מופעלת ברמת חשבון האחסון ומשתמשת במפתחות מעובדים פלטפורמה.זה לא דורש שינויים ביישומים או קוד הלקוח.המסחר הוא מסמך קטן על פני ראש (שלא ניתן למניעה כמעט עבור רוב עומסי העבודה) וכי אין אפשרות להיות מוגבלות לאחר מכן הארגון שלך צריך להעריך אם שכבת הצפנה שנייה היא הכרחית על בסיס מדיניות פנימית, הדרכה רגולטורית, דרישות חוזיות או חוזיות.
מפתחות ממותגים (CMK)
עבור ארגונים שצריכים לשלוט במקשי ההצפנה שלהם - או לעמוד במנדטים, ליישם לוחות זמנים של סיבוב מפתח, או לשלב עם מערכות ניהול מפתח קיימות - אחסון אזורי תומך FLT:0Customer-Managed Keys (CMK)PSK 1 מאוחסן ב- Azure Key Vault. כאשר CMK מופעל, השורש המשמש לעטוף את מקשי ההצפנה של הנתונים נשמר ב- Vault שלך.
CMK פועל על גבי SSE.שירות האחסון עדיין מצפין נתונים באמצעות AES-256, אבל מפתח הצפנה מפתח הצפנה (KEK) שמגן על מפתחות הצפנה של נתונים (DEKs) מנוהל על ידיך.ניתן לבחור בין FLT:0Key Vault-manated keyFLT:1 (מריצה מהירה או HSM-backed) או 140F2R: HDI יכול להיות מנהל את מדיניות מפתח VPSD2D.
שיקולים חשובים ל-CMK:
- אם אתה מתפזר או מוחק את המפתח ב- Key Vault, Azure Storage לא תוכל לגשת לנתונים.זה הופך את חשבון האחסון לבלתי נגיש ויכול להוביל לאובדן נתונים קבוע אם לא מנוהל בקפידה.
- CMK זמין עבור Blob Storage, Azure Files, Queue Storage, Table Storage, ו- Azure Data Lake Storage Gen2.
- CMK אינו תומך ב- Azure Managed Disks ישירות; תרחיש זה משתמש הצפנה לצד השרת עם מפתחות מאומנים לקוחות (SSE + CMK).
- ניטור פעולות מפתח באמצעות יומני ביקורת מפתח ו- Azure Monitor חיוני כדי לזהות ניסיונות גישה לא מורשים או תפוגה מרכזית.
מפתחי לקוחות (CPK)
עבור אחסון Blob, יש אפשרות מפתח שלישית בשם RESTFLT:0Customer-Provided Keys (CPK) CPK מאפשר ללקוח לספק מפתח הצפנה בזמן של כל בקשה, ולא אחסון המפתח ב- SDK מפתח, המפתח משמש עבור הפעלה יחיד או כתיבת יחיד זה אינו נשמר על ידי Azure.
הצפנה במעבר
הצפנה במעבר מבטיחה נתונים כפי שהוא עובר דרך רשתות, הגנה על זה מפני יירוט, התקפות חד-מין-מין-הקרבה, ו-Eavesdropping. Azure Storage מספקת מנגנונים מרובים - מ- HTTPS חובה ועד הצפנה של קבצים - כדי להבטיח כי הנתונים לעולם לא מועברים בטקסט פשוט.
HTTPS
כל נקודות האחסון של Azure תומכים ב-HTTP (HTTP מעל TLS 1.2 ומעלה) כברירת מחדל, הן HTTP ו- HTTPS מתקבלות, אך בפועל הטוב ביותר הוא ל-FLT:0enforce Secure transferFLT:1 ברמת חשבון האחסון.ההגדרה זו דוחה כל בקשה שנעשתה על HTTP, חסימת חיבורים מלקוחות לא מאוישים או יישומים מורשת שאינם תומכים ב-T.
כאשר בונים יישומים שצורכים Azure Storage, תמיד להשתמש ב-HTTPFLT:0 URI ב- מחרוזת חיבור.עבור פיתוח ובדיקה, ודא כי אין נקודות קצה HTTP משמשות צינורות ייצור.ה- Azure SDKs לאכוף HTTPS באמצעות ברירת מחדל בעת שימוש בחוזים הכוללים את suffix קצה ברירת המחדל.
דרישות גירסאות TLS
Azure Storage תומך ב-TLS 1.0, 1.1 ו-1.2 מצד הלקוח.עם זאת, Microsoft ממליצה מאוד לפירוק TLS 1.0 ו-1.1 כדי לעמוד בסטנדרטים הביטחוניים המודרניים.התחל עם גרסת Azure Storage REST 06-8 2021-8, באפשרותך להגדיר גרסה של FLT:0minimum TLS גירסה FLSFLT:1 כדי לעמוד ברמת חשבון האחסון.
כדי להגדיר את גרסת ה- TLS המינימלית:
- היכנס לחשבון האחסון בפורטל Azure.
- (ב) סעיף 1 (ב) ב-[[1924]], ב[[1924]], [[1924]]
- שם הספר בלועזית:0.10.10.10.10.10.10.10.10.10.10.10.10.10.10.
הגדרה זו חלה על כל נקודות הקצה, כולל Blob, File, Queue ו- Table Storage. Audit for any Legacy Applications שעשויות להסתמך על TLS 1.0 או 1.1 לפני שאכיפת השדרוג.
קידוד Azure Files
Azure Files משתמש בפרוטוקול Server Message Block (SMB) ל-Share Access.SMB 3.0 ומאוחר יותר כולל הצפנה מובנה שמגן על נתונים במעבר בין הלקוח לשותף הקובץ.כאשר אתה ניגש לקובץ Azure מלקוח נתמך (Windows 8/Server 2012 ואילך, לינוקס עם לקוח הליבה של CIFS kernel 4.0+), החיבור מוצפן באופן אוטומטי על גבי הרשת.
עבור לקוחות הקשורים באמצעות VPN או ExpressRoute, הצפנה SMB מבטיחה כי הנתונים שמנוגדים לאינטרנט הציבורי (שם רלוונטי) נשאר חסויים.על רשתות פנימיות Azure, הצפנה עדיין מומלצת להגן מפני התקפות פוטנציאליות מאוחרות יותר בתוך מרכז הנתונים.
נקודות קצה פרטיות ושירות קצה
בעוד הצפנה מגינה על נתונים במעבר, בקרת רשתות עוד יותר להפחית את החשיפה. נקודות קצה פרטיות של קצה הפרט 1R.קצה כתובת IP פרטית לחשבון האחסון של הרשת הווירטואלית שלך, למעשה להביא את שירות האחסון בתוך הרשת הווירטואלית שלך ואת חשבון האחסון נוסע מעל רשת עמוד השדרה של Microsoft, לא באינטרנט הציבורי.
נקודות קצה שירות מספקות יתרון דומה ברמת ה-Unet, אך ללא IP פרטי.שתי האפשרויות משתלבות בצורה חלקה עם הגדרות SSE והצפנה-in-transit.
ניהול מפתח ורוטציה
הצפנה יעילה תלויה בפרקטיקה ניהול מפתח חזקה.גם עם SSE באמצעות מפתח ממומן פלטפורמה, הארגון שלך שומר על בעלות על הנתונים ועל האחריות המשפטית להגנה שלה. Keys צריך להיות מסובב מעת לעת כדי להגביל את ההשפעה של פשרה פוטנציאלית או לספק דרישות תאימות כגון PCI DSS, HIPAA, או SOC 2.
עבור חשבונות אחסון באמצעות CMK, סיבוב מנוהל באמצעות Azure Key Vault. באפשרותך להגדיר סיבוב אוטומטי על ידי הגדרת מדיניות רוטציה על המפתח - לדוגמה, כל 90 יום. Azure Storage אוספת את הגרסה החדשה של המפתח ו-en מחדש לפענח את מפתחות ההצפנה של הנתונים עם המפתח האחרון.לא ירידה בזמן או התערבות ידנית נדרשת.עבור מפתחות מתומכים (default SSE), Microsoft לסובבה את המפתחות הפנימיים ללא חשיפה ללקוח.
שימוש מפתח הוא פשוט עם יומני אבחון Key Vault. הייצוא למרחב עבודה של Log Analytics או Azure Storage והגדרת ערנות לפעולות כמו Key Vault:1, FLT:2, או FLT 3: 3 (כל תבנית גישה בלתי צפויה יכולה להצביע על ניסיון פענוח בלתי מורשה.
Bring Your Own Key (BYOK) עם HSM
עבור ארגונים בתעשיות מוסדרות מאוד, Azure Key Vault Managed HSM מציעה ממשק FIPS 140-2 רמה 3 מאומת מודול אבטחת חומרה (HSM) לאחסון מפתחות הצפנה.You יכול ליצור מפתח על-ידי-היתר ולהעביר אותו בבטחה ל- HSM באמצעות תהליך שנקרא FLT:0Bring Your Own Key (BYOK) LT:1 זה מבטיח כי Microsoft מעולם לא הייתה גישה ל-Squaremati עבור חומר נתמך על ידי CM.
פיצויים ותיקון: Perliance and Regulatory Alignment
הצפנה ב- Azure Storage Maps ישירות לדרישות תאימות במסגרות עיקריות.SSE סאספיס את המנדטים ב- ISO 27001, SOC 2, ו-FRAMP מודראט. Infrastructure הצפנה תואמת לדרישות הצפנה דו-שכבתית שנראתה בסטנדרטים פדרליים ספציפיים. CMK מספק את ההפרדה העיקרית הנדרשת עבור CJIS (שירותי מידע צדק) ו- 1075 נתונים, שבו אין צורך במפתחים ל- CSP עצמאי.
באחריותך לאמת את תצורת ההצפנה שנבחרה שלך עומדת בפקדים ספציפיים בהיקף הציות שלך. Azure מספקת תיעוד ציות ודיווחי ביקורת באמצעות ה-FLT:0 Microsoft Compliance מציעה דף LT:1 השתמש במדיניות Azure כדי לאכוף הגדרות הצפנה ברחבי הארגון שלך, כגון דרישה CMK עבור כל חשבונות אחסון המכילים נתוני ייצור או מניפולציה של גרסת TLS מינימלית של 1.2.
שיקולים
הצפנה ב- Azure Storage מציגה כמות מינימלית של Overhead.SSE פועלת ברמת אחסון ומוטבת עבור תפוקה. ברוב ה-CPU של הצפנה AES-256 נמצאת רחוק מתחת להיקף הרשת I/O. Infrastructure הצפנה מוסיפה עלות לשכפול קטן, אך עבור עומסי עבודה אופייניים (חשבונות אחסון שלGPv2, נפיחות למטרות כלליות), ההשפעה של פחות מ-5% (אופנים) אך עדיין נמוכה יותר עבור שימוש אקראיים בעבודה.
CMK מוסיף את השקיפות של הרשת עבור פעולות לא מרתיעות מפתח כי שירות האחסון חייב לקרוא מפתח Vault כדי לפענח את ה- DEK על כל הר או להביא.הלחיות הזו היא בדרך כלל מתחת ל-10 מ"מ לטלפן, והתוצאה היא חרדת, ולכן בקשות הבאות באותה ישיבה לא מתרחשות מראש.
Best Practices summary
יישום הצפנה ב- Azure Storage דורש תכנון אך לא מורכבות.הפרקים הבאים יעזרו לך לבנות יציבה חזקה של הצפנה:
- (FLT:0)Verify SSE ניתן.FIRLT:1) זה כברירת מחדל, אבל ביקורת על חשבונות קיימים שנוצרו עם גירסאות ישנות יותר של Azure Storage API או כלי ניהול כדי להבטיח כי אין חשבון עם הצפנה לקויה.
- (ב) [ה]העברה בטוחה של רשויות העברה (FLT: 1:1) על כל חשבון אחסון על מנת להבטיח תקשורת רק HTTPS.
- (FLT:0) גרסת TLS מינימלית ל- 1.2FIRLT:1 בכל חשבונות אחסון הייצור.מבחן שירות לקוחות מורשת תאימות לפני האכיפה.
- (ב) [15] ,0) מפתחות ממאירים: 1 (ב) עבור עומסי עבודה בכפוף לדרישות הציות המחייבות שליטה מרכזית או הפרדה של חובות.
- (ב) ,0) , 000 ⁇ (ה) , אם מסגרת הציות שלך דורשת הצפנה דו-שכבתית.
- (ב) ,0) מפתחות באופן קבוע את הסיבוב הראשון של 1–automate באמצעות מדיניות Key Vault כדי להימנע משגיאות ידניות.
- (FLT:0) פעולות הצפנה של מוניטור 1FLT:1 באמצעות Azure Monitor ואבחון Key Vault. Set התראות על מחיקת מפתח, ניתוק או ניסה לגשת לכישלונות.
- (FLT:0)Use Azure PolicyofFLT:1 כדי לאכוף דרישות הצפנה, כגון דרישה CMK עבור קבוצות משאבים מסוימות או חסימת גישה HTTP.
- (FLT:0)Consider Customer-side הצפנהFLT: 1) עבור נתונים רגישים במיוחד שיש מוצפנים לפני שהוא מגיע אחסון Azure.ספריות הלקוח של Azure Storage תומכים בכך, אך הוא מוסיף מורכבות וחייב להיות שמור לתרחישים יוצאי דופן.
- (FLT:0) תכשירת ההתאוששות של אסון 1R) עם מפתחות CMK.אם המפתח שלך הוא באזור אחר ואינו מצליח, האם חשבון האחסון שלך עדיין ניתן לגשת אליו?
על ידי שכבת הצפנה במנוחה, הצפנה במעבר וניהול מפתח חזק, אתה יכול להשיג יציבה אבטחה העומדת בדרישות של עמידה במפעל מודרני ללא הקרבה של ביצועים או פשטות תפעולית.עבור פרטים נוספים, מתייחס ל-FLT:0) אחסון שירות הצפנה של שירות אחסון רשומות FLT:1 ו-FLT:2Secure Transfer Guide on Microsoft LearnFLT 3.