Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
双重加密使用两层或更多独立的加密层,以防止任何一层加密被攻破。 两层加密可以减轻加密数据带来的威胁。 例如: 。
- 数据加密配置错误。
- 加密算法实现错误。
- 单个加密密钥被攻破。
Azure为静态数据和传输中的数据提供双重加密。
静态数据
Microsoft 对静态数据使用两层加密:
- 通过使用客户管理密钥进行静止加密。 你提供自己的密钥来静态加密数据。 你可以自带密钥到你的 密钥保管库(BYOK - 带自己的密钥),或者在 Azure 密钥保管库 中生成新密钥来加密所需资源。
- 通过使用平台管理密钥进行基础设施加密。 默认情况下,Azure 通过使用平台管理的加密密钥自动加密静态数据。
这两个层使用来自独立密钥层级的独立密钥。 不同的运营商负责管理:你控制服务级密钥,而Microsoft控制基础设施级密钥。
传输中的数据
Microsoft 在传输中的数据使用两层加密:
- 使用传输层安全(TLS)1.2,在数据于云服务与您之间传输时为其提供加密保护。 即使流量目标是同一区域中的另一个域控制器,仍会在传输过程中对离开数据中心的所有流量进行加密。 TLS 1.2是默认的安全协议。 TLS 提供严格的身份验证,消息隐私性和完整性强(允许检测消息篡改、拦截和伪造),具有良好的互操作性,算法灵活,易于部署和使用。
- 基础设施层上的额外一层加密。 每当Azure客户流量在Microsoft或Microsoft代表无法控制的物理边界外的数据中心之间流动时,采用IEEE 802.1AE MAC安全标准(也称为MACsec)的数据链路层加密方法,会在底层网络硬件上从点到点执行。 数据包在发送前会在设备上加密和解密,防止物理中间人、监听或窃听攻击。 由于此技术在网络硬件本身上集成,因此它会在网络硬件上提供线路速率加密,而不会增加可度量的链路延迟。 该MACsec加密默认对所有区域内或区域间的Azure流量开启,无需采取措施启用。
后续步骤
了解 Azure 如何使用加密技术。