双重加密

双重加密使用两层或更多独立的加密层,以防止任何一层加密被攻破。 两层加密可以减轻加密数据带来的威胁。 例如: 。

  • 数据加密配置错误。
  • 加密算法实现错误。
  • 单个加密密钥被攻破。

Azure为静态数据和传输中的数据提供双重加密。

静态数据

Microsoft 对静态数据使用两层加密:

  • 通过使用客户管理密钥进行静止加密。 你提供自己的密钥来静态加密数据。 你可以自带密钥到你的 密钥保管库(BYOK - 带自己的密钥),或者在 Azure 密钥保管库 中生成新密钥来加密所需资源。
  • 通过使用平台管理密钥进行基础设施加密。 默认情况下,Azure 通过使用平台管理的加密密钥自动加密静态数据。

这两个层使用来自独立密钥层级的独立密钥。 不同的运营商负责管理:你控制服务级密钥,而Microsoft控制基础设施级密钥。

传输中的数据

Microsoft 在传输中的数据使用两层加密:

  • 使用传输层安全(TLS)1.2,在数据于云服务与您之间传输时为其提供加密保护。 即使流量目标是同一区域中的另一个域控制器,仍会在传输过程中对离开数据中心的所有流量进行加密。 TLS 1.2是默认的安全协议。 TLS 提供严格的身份验证,消息隐私性和完整性强(允许检测消息篡改、拦截和伪造),具有良好的互操作性,算法灵活,易于部署和使用。
  • 基础设施层上的额外一层加密。 每当Azure客户流量在Microsoft或Microsoft代表无法控制的物理边界外的数据中心之间流动时,采用IEEE 802.1AE MAC安全标准(也称为MACsec)的数据链路层加密方法,会在底层网络硬件上从点到点执行。 数据包在发送前会在设备上加密和解密,防止物理中间人、监听或窃听攻击。 由于此技术在网络硬件本身上集成,因此它会在网络硬件上提供线路速率加密,而不会增加可度量的链路延迟。 该MACsec加密默认对所有区域内或区域间的Azure流量开启,无需采取措施启用。

后续步骤

了解 Azure 如何使用加密技术。