Verilerin çift şifrelenmesini sağlamak için altyapı şifrelemesini etkinleştirme

Azure Depolama, kullanılabilir en güçlü blok şifrelemelerinden biri olan ve FIPS 140-2 uyumlu olan GCM modu şifrelemesi ile 256 bit AES kullanarak bir depolama hesabındaki tüm verileri otomatik olarak şifreler. Verilerinin güvenli olduğundan daha yüksek düzeyde güvenceye ihtiyaç duyan müşteriler, çift şifreleme için Azure Depolama altyapı düzeyinde CBC şifrelemesi ile 256 bit AES'yi de etkinleştirebilir. Azure Depolama verilerinin çift şifrelenmesinin, şifreleme algoritmalarından veya anahtarlardan birinin gizliliğinin ihlal edilebileceği bir senaryoya karşı koruma sağlar. Bu senaryoda, ek şifreleme katmanı verilerinizi korumaya devam eder.

Altyapı şifrelemesi tüm depolama hesabı için veya bir hesaptaki bir şifreleme kapsamı için etkinleştirilebilir. Depolama hesabı veya şifreleme kapsamı için altyapı şifrelemesi etkinleştirildiğinde, veriler iki farklı şifreleme algoritması ve iki farklı anahtarla iki kez (hizmet düzeyinde ve bir kez altyapı düzeyinde) şifrelenir.

Hizmet düzeyinde şifreleme, Azure Key Vault veya Key Vault Yönetilen Donanım Güvenlik Modeli (HSM) ile Microsoft tarafından yönetilen anahtarların veya müşteri tarafından yönetilen anahtarların kullanımını destekler. Altyapı düzeyinde şifreleme, Microsoft tarafından yönetilen anahtarlara dayanır ve her zaman ayrı bir anahtar kullanır. Azure Depolama şifrelemesi ile anahtar yönetimi hakkında daha fazla bilgi için bkz. Şifreleme anahtarı yönetimi hakkında.

Verilerinizi iki kez şifrelemek için önce altyapı şifrelemesi için yapılandırılmış bir depolama hesabı veya şifreleme kapsamı oluşturmanız gerekir. Bu makalede altyapı şifrelemenin nasıl etkinleştirileceği açıklanır.

Önemli

Uyumluluk gereksinimleri için verileri iki kez şifrelemenin gerekli olduğu senaryolar için altyapı şifrelemesi önerilir. Diğer senaryoların çoğunda Azure Depolama şifrelemesi yeterince güçlü bir şifreleme algoritması sağlar ve altyapı şifrelemesi kullanmanın bir avantajı pek olası değildir.

Altyapı şifrelemesi etkinleştirilmiş bir hesap oluşturma

Depolama hesabı için altyapı şifrelemesini etkinleştirmek için, bir depolama hesabını, hesabı oluştururken altyapı şifrelemesini kullanacak şekilde yapılandırmanız gerekir. Hesap oluşturulduktan sonra altyapı şifrelemesi etkinleştirilemez veya devre dışı bırakılamaz. Depolama hesabı genel amaçlı v2 veya premium blok blob türünde olmalıdır.

Azure portalını kullanarak altyapı şifrelemesi etkinleştirilmiş bir depolama hesabı oluşturmak için şu adımları izleyin:

  1. Azure portalında Depolama hesapları sayfasına gidin.

  2. Yeni bir genel amaçlı v2 veya premium blok blob depolama hesabı eklemek için Ekle düğmesini seçin.

  3. Şifreleme sekmesinde Altyapı şifrelemesini etkinleştir'i bulun ve Etkin'i seçin.

  4. Depolama hesabı oluşturmayı tamamlamak için Gözden geçir + oluştur'u seçin.

    Screenshot showing how to enable infrastructure encryption when creating account.

Azure portalında bir depolama hesabı için altyapı şifrelemesinin etkinleştirildiğini doğrulamak için şu adımları izleyin:

  1. Azure portalda depolama hesabınıza gidin.

  2. Güvenlik + ağ altında Şifreleme'yi seçin.

    Screenshot showing how to verify that infrastructure encryption is enabled for account.

Azure İlkesi, depolama hesabı için altyapı şifrelemesinin etkinleştirilmesini gerektiren yerleşik bir ilke sağlar. Daha fazla bilgi için Azure İlkesi yerleşik ilke tanımlarının Depolama bölümüne bakın.

Altyapı şifrelemesi etkinleştirilmiş bir şifreleme kapsamı oluşturma

Bir hesap için altyapı şifrelemesi etkinleştirildiyse, bu hesapta oluşturulan tüm şifreleme kapsamları otomatik olarak altyapı şifrelemesini kullanır. Altyapı şifrelemesi hesap düzeyinde etkinleştirilmemişse, kapsamı oluşturduğunuz sırada bir şifreleme kapsamı için etkinleştirme seçeneğiniz vardır. Şifreleme kapsamı için altyapı şifreleme ayarı, kapsam oluşturulduktan sonra değiştirilemez. Daha fazla bilgi için bkz . Şifreleme kapsamı oluşturma.

Sonraki adımlar