Data Encryption in Azure Storage
Azure Storage sayısız bulut tabanlı uygulamanın arka kemiğidir, veri gölleri, yedekleme çözümleri ve işletme iş yükleri gelir.Bu merkezi rol, her yerde bulunan verilerle ilgilidir. Şifreleme, müşteri kontrollü anahtar hiyerarşileri atlarsa bile gizli kalır. Microsoft Azure her ikisine de bir katmanlı şifreleme çerçevesi sunar.
Bu makale Azure Storage içinde temel şifreleme yetenekleri üzerinde genişliyor, Azure Blob Storage, Azure Files, Queue Storage ve Table Storage da dahil olmak üzere, her şifreleme katmanını, buna nasıl uygun hale getireceğimiz ve operasyonel kontrol için önemli olan kararları.
Geride Şifreleme
Geri kalan şifre, Azure veri merkezleri içinde fiziksel medyaya yazıldığında verileri korur. Bu, sanal makineler tarafından kullanılan ham disk bloklarından her şeyi otomatik olarak kullanıyor, ancak blok depolama alanı şifrelemesi kullanarak, altyapı düzeyinde şifreleme ve opsiyonel müşteri odaklı şifreleme için ihtiyaç duydukları kontrolleri uygulamanız için esnektir.The default katmanı-Azure Storage Service Encryption (SSE)-bap depolama noktalarınıza otomatik olarak çalışır, ancak kendi anahtarlarınızı getirmek için esneklik sağlar veya sunucu düzeyinde şifreleme sağlar.
Azure Storage Service Encryption (SSE)
SSE, tüm yeni ve mevcut Azure depolama hesaplarında varsayılan şifreleme mekanizmasıdır.SSE, diske yazmadan önce depolama alanında verileri şifreler ve şifreler halinde tam olarak şeffaftır; kod değişiklikleri, hiçbir yapılandırma bayrakları ve hiçbir performans ayarlanması gerekmez. SSE usesFLT:0256-bit Advanced Encryption Standard (AES-256), en güçlü simmetrik şifreleme algoritmalarından biri mevcut değildir.
SSE tüm Azure depolama hizmetlerini kapsar: Blob Storage (block blobs, append blobs, and page blobs), Azure Files (form hisseleri dahil), Queue Storage ve Table Storage. For Azure managed Disks, which back VM storage,cryption or server-side şifreleme (SSE + platform-managed anahtarlar) Azure Diski tarafından ayrı olarak ele alınır.
Altyapı Encryption
SSE'nin ötesinde, Azure Storage, depolama kümelerinin iç ağ ve caching katmanlarına yazılmasından önce verileri korurken, depolama altyapısı seviyesindeki ikinci bir şifreleme katmanı ekliyor.
Altyapı şifreleme depolama seviyesinde etkinleştirilir ve platformun yönetilen anahtarlarını kullanır. Uygulama veya müşteri koduna göre gerekli değişiklikler gerektirmez. Ticaretten ayrılan, küçük bir yazı-akırıklık yüküdür (çoğu iş yükleri için en az negable olarak başarısız olunamaz). Organizasyonunuz bir kez etkinleştirilmelidir, ikinci bir şifreleme katmanının iç politikalara, düzenleyici rehberlik veya sözleşme gereksinimlerine göre gerekli olup olmadığını değerlendirmelidir.
Müşteri-Managed Keys (CMK)
Kendi şifreleme anahtarlarını kontrol etmek için gereken kuruluşlar için - uyumluluk görevleriyle tanışmak için anahtar rotasyon programları uygulamak veya mevcut anahtar yönetim sistemlerinde entegre etmek -Azure StorageUZT:0Müşteri-Managed Keys (CMK)) Azure Key Vault'da depolandığında, veri şifreleme anahtarlarını sarmak için kullanılan kök anahtarı kendi Anahtar tablonuzda depolanır.
CMK SSE'nin üst kısmında çalışır. Depolama hizmeti hala AES-256 kullanarak şifreler veri şifreleri ile şifrelenir, ancak veri şifreleme anahtarını (KEK) koruyan anahtardır (DEKs) sizin tarafından yönetilir.You can choose between aENFLT:0)Key Vault-managed key[FLT]
CMK için önemli düşünceler:
- Anahtar Penceredeki anahtarı devre dışı bırakırsanız, Azure Storage verileri erişmeye başarısız olacaktır. Bu etkili bir şekilde ulaşılamaz ve dikkatli bir şekilde yönetilmediğinde kalıcı veri kaybına yol açabilir.
- CMK Blob Storage, Azure Files, Queue Storage, Table Storage ve Azure Data Lake Storage Gen2 için mevcuttur.
- CMK Azure Managed Diskleri doğrudan desteklemiyor; bu senaryo, müşteri tarafından yönetilen anahtarlarla sunucuya yönelik şifreleme kullanır (SSE + CMK).
- Key Vault denetim logları ile önemli işlemleri izleyin ve Azure Monitor, izinsiz erişim girişimleri veya anahtar sona erdirmeyi tespit etmek için gereklidir.
Müşteriye Bağlı Anahtarlar (CPK)
Blob Storage için, Key Vault'un anahtarını depolamak yerine bir müşterinin şifresini sağlamasını sağlar.The keyer-Provided Keys (CPK)). CPK, platform seviyesindeki anahtarlama bilgilerini tamamen güvenli bir şekilde sunmanızı sağlar.Pashs ve diskotları kullanarak hem de HTMLK'nin desteklediği diğer iş yükleri ile birlikte çalıştığı senaryolar için desteklenmektedir.
Transitta Şifreleme
Geçiş sırasında şifreler, ağların üzerinden hareket ettiği gibi verileri şifreliyor, iç içe geçmiş-orta saldırılardan korumayı ve eavesdropping. Azure Storage, birden çok mekanizma sağlar - dosya paylaşımı için zorunlu HTTPS uygulamaları SMB şifrelemesinden-to, verilerin asla düz metinde aktarılmasını sağlar.
HTTPS İcra
Tüm Azure Storage uç noktaları HTTPS'yi destekliyor (HTTP'yi TLS 1.2 veya daha yüksek) Varsayılan olarak, her iki HTTP ve HTTPS kabul edilir, ancak en iyi uygulama Azure portalında bir tıkış değişikliğidir (Dönetici hesabı üzerinden 1 veya 1 $'a kadar yapılan herhangi bir talebi reddederek, her türlü abonelikleri engellemektedir.
Azure Storage'ı kullanan bina uygulamaları, her zaman bağlantı dizeleri ile URI programı kullanır.For development and testing, enable that no HTTP endpoints are used in production pipelines. Azure SDKs implement HTTPS by default when using connection strings that include the default endpoint suffix.
TLS Version Gereksinimler
Azure Storage, TLS 1.0, 1.1 ve müşteri tarafında 1.2'yi destekler. Ancak, Microsoft, depolama hesabı seviyesindeki TLS 1.0 ve 1.1'i modern güvenlik standartlarını karşılamak için rahatsız etmeyi tavsiye eder. Azure Storage REST API sürümü 2021-06-08 ile bağlantı kurmaya çalışırsınız.
Minimum TLS versiyonunu yapılandırın:
- Azure portalında depolama hesabına gidin.
- [FONT=0)Configuration[[Dönetici: 0,3|Dışlama)[[Dönetici: 9)
- 4. Sezon 2. Bölüm (İngilizce).
Bu ayar, Blob, File, Queue ve Masa depolama dahil tüm uç noktaları için geçerlidir. Yükseltme için TLS 1.0 veya 1.1'e güvenebilecek herhangi bir miras uygulamaları için Denetim.
Azure Files için şifre
Azure Files, Server Mesaj Block (SMB) dosyasının paylaşımı için protokol kullanır. SMB 3.0 ve daha sonra, istemci ve dosya paylaşımı arasındaki geçişte verileri koruyan yerleşik şifreleme içerir; Daha önce bir Azure dosyasına erişim yaptığınızda, desteklenen bir istemciden (Windows 8/Server 2012 veya daha sonra, CIFS müşteri 4.0+ ile Linux), bağlantı otomatik olarak ağ üzerinden şifrelenir. Azure Files SMB 3.0 veya daha yüksek şifreli bağlantılar için şifreleme gerektirir; önceki SMB sürümleri bloke edilir.
VPN veya ExpressRoute aracılığıyla bağlantı kuran müşteriler için, SMB şifreleme, verilerin halka açık internete (tabii geçerli) geri döndüğünü garanti eder. Azure iç ağlarda, şifreleme hala veri merkezi içindeki potansiyel lateral hareket saldırılarına karşı korumayı tavsiye eder.
Özel Endpoints and Service Endpoints
Şifreleme verileri transit olarak korurken, ağ düzeyinde kontroller daha fazla maruz kalmanızı sağlar.ETHFLT:0)Azure Private Endpoints), özel uç noktaları ile bile, HTTPS şifreleme aktif kalır, sanal ağınızın içindeki depolama hizmeti, VNet. Trafikinizi sanal ağınızın ve depolama hesabınızın içindeki etkin bir şekilde getirir.
Servis uç noktaları altnet seviyesinde benzer bir fayda sağlar, ancak özel bir IP olmadan. Her iki seçenek de SSE ve şifreleme-in-transit ayarları ile sorunsuz bir şekilde entegre edilir.
Anahtar Yönetimi ve Rotation
Etkili şifreleme güçlü anahtar yönetim uygulamalarına bağlıdır. SSE kullanarak platform yönetilen anahtarlar, organizasyonunuz verileri ve koruma için yasal sorumluluğu korur. Anahtarlar, PCI DSS, HIPAA veya SOC 2 gibi uyumluluk gerekliliklerini sınırlamak için periyodik olarak döndürülmelidir.
CMK kullanarak depolama hesapları için, rotasyon Azure Key Vault tarafından yönetilir. Platformda otomatik rotasyonu kilitler oluşturabilirsiniz - örneğin, her 90 gün Azure Storage yeni anahtar sürüm alır ve en son anahtarla veri şifreleme anahtarlarını yeniden şifreler.No downtime veya manuel müdahale gereklidir.For platform-managed keys (default SSE), Microsoft anahtarları müşteri görünürlüğü olmadan döndürür.
Anahtar kullanım denetim anahtar tabloları Anahtar Pencere tanı logları ile açıklanmaktadır. Bir Log Analytics çalışma alanı veya Azure Storage'a giriş yapın ve ESFLT:1 gibi işlemler için uyarılar ayarlar. ”, veya [[Dönetici|kullanıcı olmayan anahtar erişim modeli, herhangi bir beklenmedik bir şifreleyici gösterebilir.
HSM ile kendi Anahtarını (kahkaha) getirin
Son derece düzenlenmiş endüstrilerde kuruluşlar için, Azure Key Vault Managed HSM, FIPS 140-2 Seviye 3 şifreleme anahtarlarını depolamak için donanım güvenlik modülü (HSM) sunar.Internal Key and transfer it securely to the HSM using a process calledTELFLT:0Ver Your Key (BYOK)). Bu, Microsoft'un her iki CMK ve CPK senaryolarına güvenli bir şekilde erişim sağlamasını sağlar.
Uyum ve Düzenleme
Azure Storage haritalarında doğrudan ana çerçevelerde uygunluk gereksinimlerine uymaya karar verir. SSE, CJIS (Criminal Adalet Bilgi Hizmetleri) ve IRS 1075 verileri, CSP'nin şifreleme anahtarları için bağımsız erişime sahip olmadığı durumlarda, kriptolama anahtarları için gerekli olan anahtar ayrımı sağlar.
Seçilen şifreleme yapılandırmanızın uyum kapsamınızdaki özel kontrollerle karşı karşıya olduğunu doğrulama sorumluluğunuzdur. Azure, minimum TLS sürümünü sağlayarak uyumluluk belgeleri ve denetim raporları sunar.Microsoft Compliance Teklifleri sayfası).Use Azure Policy to implement password settings across your organization, such as requireing CMK for all storage accounts including production data or mandating a minimum TLS version of 1.2.
Performansı Tahmin Ediyor
Azure Storage'daki şifreler minimum ek. SSE depolama node seviyesinde çalışır ve çoğu kriterde, AES-256 şifrelemesinin CPU maliyeti I/O. Altyapı şifrelemesi küçük bir yazı kısaltma maliyeti sunar, ancak tipik iş yükleri için optimize edilebilir (v2 depolama hesapları, genel amaçlı blok blobs), sequential iş yükleri için% 5 altındadır.
CMK, anahtar açma operasyonları için ağ gecikmesini ekliyor çünkü depolama hizmeti, her bir arsada veya getiremede Anahtar Pencereyi deşifre etmek için anahtar pencere çağırmalı.Bu gecikme genellikle çağrı başına 10 ms altında ve sonuç önbellekli, bu yüzden sonraki talepler aynı seansta değil, bu imkansız.
En İyi Uygulama Özetleri
Azure Storage'da şifrelemeyi uygulamak planlama gerektirir, ancak karmaşık değildir. Aşağıdaki uygulamalar sağlam bir şifreleme duruş oluşturmanıza yardımcı olacaktır:
- [FONT=0)Verify SSE etkinleştirilir.[[Dönetici: 1 ) Varsayılan olarak yapılır, ancak eski Azure Storage API versiyonları veya yönetim araçları ile oluşturulan mevcut hesaplar, herhangi bir hesabın şifreleme engelli olmasını sağlamak için.
- [0]Güvenli güvenli transfer uygulamaları[[Dönetici:0) HTTPS-sadece iletişim garanti etmek için her depolama hesabında yer almaktadır.
- [FONT:0]Set minimum TLS version to 1.2 tüm üretim depolama hesaplarında. Test mirası müşteri uyumluluk uygulamadan önce.
- [FONT:0) Müşteri tarafından yönetilen anahtarlar , önemli kontrol veya görevlerin ayrılmasına ilişkin iş yükleri için belirlenen gereksinimlerin uygun olması için.
- [FONT=0)Implement altyapısı şifreleme) Eğer uyumluluk çerçevesiniz açıkça çift katmanlı şifreleme gerektirir.
- [FONT:0)Rotate anahtarları düzenli olarak)- Anahtarlamalı Anahtarlar için Anahtar Ekranlama politikaları kullanarak manuel hataları önlemek için otomatik rotasyon.
- [FONT=0) Şifreleme işlemleri[[Döneticileri ve Anahtar Pencere tanıları aracılığıyla. Anahtar deleksiyonlar, rahatsız edici veya erişim başarısızlıkları için uyarılar ayarlayın.
- [FONT:0) Azure Politikası[[Dönemli kaynaklar için CMK gerektiren veya HTTP erişimini engelleme gibi şifreleme gerekliliklerini uygulamak için kullanılır.
- [FONT:0]Müşteri-öneti şifreleme[[Dönetici: 1 ) Azure Storage'a ulaşmadan önce şifreli veri için şifreli olmalıdır. Azure Storage client kütüphaneleri bunu destekliyor, ancak karmaşık ve olağanüstü senaryolar için rezerve edilmelidir.
- [FONT:0) Felaket kurtarma planınızı test edin[[Dönetici:0) CMK anahtarlarınızla. Anahtar Vault farklı bir bölgedeyse ve başarısız olursa, depolama hesabınızın hala erişilebilir mi? çok işlem anahtarı çoğaltma veya bir yedek Anahtar kutusu kullanın.
Geri bildirimde şifreleme, geçişte şifreleme ve güçlü anahtar yönetim, Microsoft'ta performans veya operasyonel basitliği sağlamadan modern bir girişimde bulunan bir güvenlik duruşu elde edebilirsiniz.Daha fazla ayrıntı için, [[ŞampingFLT:0)Azure Storage Service Encryption Belgeleri ve MicrosoftFLT:2.