加密和密钥管理概述

2021/7/27

本文内容

加密在保护客户内容方面扮演什么角色?

大多数 Microsoft 商业云服务都是多租户的,这意味着客户内容可能存储在与其他客户相同的物理硬件上。 为了保护客户内容的机密性,Microsoft 在线服务使用一些最强大和最安全的加密协议对静态和传输中的所有数据进行加密。

加密不能替代强访问控制。 Microsoft 的访问控制策略 Zero Standing Access (ZSA) 保护客户内容免受 Microsoft 员工未经授权的访问。 加密通过保护存储位置的客户内容机密性和防止在 Microsoft 在线服务系统之间传输或 Microsoft 联机服务与客户之间传输时读取内容来补充访问控制。

Microsoft 联机服务如何加密其余数据?

Microsoft 联机服务中所有客户内容都受一种或多种加密形式的保护。 Microsoft 服务器使用 BitLocker 在卷级别加密包含客户内容的磁盘驱动器。 如果其他过程或控件 ((例如,访问控制或硬件) 的回收)存在故障,可能会导致对包含客户内容的磁盘进行未经授权的物理访问,BitLocker 提供的加密将保护客户内容。

除了卷级加密之外,Microsoft 在线服务还使用应用程序层的服务加密来加密客户内容。 服务加密提供权限保护以及强加密保护的管理功能。 它还允许在操作系统Windows由这些操作系统存储或处理的客户数据之间分离。

Microsoft 联机服务如何加密传输数据?

Microsoft 在线服务使用强传输协议(如 TLS)来防止未经授权的方在客户数据通过网络移动时窃听客户数据。 传输数据的示例包括正在传递的邮件、联机会议中的对话或在数据中心之间复制的文件。

对于 Microsoft 联机服务,每当用户设备与 Microsoft 服务器通信或 Microsoft 服务器与另一台服务器通信时,数据都被视为"正在传输"。

Microsoft 联机服务如何管理用于加密的密钥?

强加密仅与用于加密数据的密钥一样安全。 Microsoft 使用自己的安全证书加密传输数据的 TLS 连接。 对于静态数据,受 BitLocker 保护的卷使用全卷加密密钥进行加密,该密钥使用卷主密钥进行加密,而卷主密钥又绑定到服务器中的受信任的平台模块 (TPM) 。 BitLocker 使用符合 FIPS 的算法来确保从不会以清晰方式通过线路存储或发送加密密钥。

服务加密为客户静态数据提供了另一层加密,为客户提供了两种加密密钥管理选项:Microsoft 管理的密钥或客户密钥。 使用 Microsoft 管理的密钥时,Microsoft 联机服务自动生成并安全存储用于服务加密的根密钥。

如果客户要求控制自己的根加密密钥,可以将服务加密与客户密钥一同使用。 使用客户密钥,客户可以使用本地硬件服务模块 (HSM) 或 AKV (生成自己的) 。 客户根密钥存储在 AKV 中,可在 AKV 中用作加密客户邮箱数据或文件的密钥链之一的根。 客户根密钥只能由 Microsoft 联机服务代码间接访问,用于数据加密,并且不能由 Microsoft 员工直接访问。

认证的相关&法规

Microsoft 的在线服务会定期进行审核,以遵守外部法规和认证。 有关与加密和密钥管理相关的控件的验证,请参阅下表。

Azure 和 Dynamics 365

外部审核

Section

最新报告日期

A.10.1:加密控件

A.18.1.5:加密控件

2020 年 12 月 2 日

A.10.1:加密控件

A.18.1.5:加密控件

2020 年 12 月 2 日

A.11.6:通过公共数据传输网络传输的 PII 加密

2020 年 12 月 2 日

DS-1:安全存储加密证书和密钥

DS-2:客户数据在传输过程中加密

DS-3:在传输中加密的 Azure 组件的内部通信

DS-4:加密控件和过程

2021 年 3 月 31 日

Office 365

外部审核

Section

最新报告日期

SC-8:传输机密性和完整性

SC-13:加密的使用

SC-28:保护其余信息

2020 年 9 月 24 日

A.10.1:加密控件

A.18.1.5:加密控件

2021 年 4 月 20 日

A.11.6:通过公共数据传输网络传输的 PII 加密

2021 年 4 月 20 日

CA-44:传输数据加密

CA-54:静态数据加密

CA-62:客户密钥邮箱加密

CA-63:客户密钥数据删除

CA-64:客户密钥

2020 年 12 月 24 日

CUEC-16:客户加密密钥

CUEC-17:客户密钥保管库

CUEC-18:客户密钥轮换

2020 年 12 月 24 日

微软默认 密钥管理服务器,加密和密钥管理概述 - Microsoft Service Assurance | Microsoft Docs...相关推荐

  1. 微软遥测服务服务器,使用 .REST 配置 Azure 媒体服务遥测 | Microsoft Docs

    您现在访问的是微软AZURE全球版技术文档网站,若需要访问由世纪互联运营的MICROSOFT AZURE中国区技术文档网站,请访问 https://docs.azure.cn. 使用 REST 配置 ...

  2. 微软云Linux服务器 Mysql、tomcat远程连接错误解决办法

    在微软云linux服务器成功配置好mysql.tomcat,通过外部链接却发现一直错误.Mysql 一直提示错误代码2003, tomcat连接一直提示EOF. 反复检查配置都无问题,最后得知是微软云 ...

  3. Android 10.0取消系统默认的全盘加密(fstab分区加密)

    1.概述 在原生的android 系统中,默认的是全盘加密,但是后来google 把该选项的权限放给了各手机厂家,各手机厂家可以根据自己的要求是否要默认加密手机,如果手机加密了(即显示手机已加密)用户 ...

  4. 微软计算机系统的组成与功能,体系结构概述 - Configuration Manager | Microsoft Docs

    体系结构概述 09/20/2016 本文内容 Configuration Manager 是一种需要服务器管理客户端计算机的配置管理产品. 以下各节介绍 Configuration Manager 服 ...

  5. 微软不能关闭服务器,微软正在解决部分Surface Laptop用户遭遇的无法退出S模式的故障...

    从安全角度来说此功能有助于提高设备安全性避免感染木马病毒,因此该模式推出后又获得不少企业级用户青睐. 随后微软将Windows 10 S 系统废除并直接将该模式集成到企业和教育版里,允许用户自主设置是 ...

  6. 云服务器的发展历程,盘点微软Azure云服务器的发展历程

    盘点微软Azure云服务器的发展历程 盘点微软Azure云服务器的发展历程 最近有一个笑谈讲道:如果微软有负责改名的部门,那将会是最忙碌的部门. 昨天晚上有消息传出,微软将会把旗下云服务"W ...

  7. arm微软服务器,ARM扬帆 借力微软 杀进服务器市场

    原标题:ARM扬帆 借力微软 杀进服务器市场 在AMD发布32核64线程Naples服务器处理器平台之后,微软再度携手高通开发基于ARM平台的服务器芯片. 一直以来,ARM处理器在移动端使用最为广泛. ...

  8. 在微软Azure的服务器上创建Windows虚拟机的教程

    没写导语,最近找同学要了一个azure,我其实充其量算战五渣程序员,只是喜欢做一些小东西玩,原本想往上面放一个asp网站的,但是捣鼓了两天也没弄好,就从往上搜到了这么一篇帖子,虽然没找到想要的,不过还 ...

  9. 古剑奇谭如何修改服务器,《古剑奇谭3》设置游戏默认存档服务器方法

    <古剑奇谭3>设置游戏默认存档服务器方法,怎么修改游戏启动选项.由于本作采用在线存档机制,玩家启动游戏将会选择东亚或者北美服务器作为存档同步服务器.然而默认桌面快捷方式或Steam图标右键 ...

  10. 古剑奇谭3服务器不稳定,古剑奇谭3设置游戏默认存档服务器方法_古剑奇谭3怎么修改游戏启动选项_游戏堡...

    < 修改启动选项: 一些玩家可能知道,Steam游戏可以自行设置游戏启动选项,已达到修改游戏设置.调整画面等目的. 本方法既通过设置游戏启动选项,来修改游戏默认连接服务器. 步骤: 在 Stea ...

最新文章

  1. 秦州:西瓜书 + 南瓜书 吃瓜系列 13. 降维与度量学习(上)
  2. 使用python完成的一个烟花小程序-人人都可以写的可视化Python小程序第二篇:旋转的烟花...
  3. php atime,PHP DirectoryIterator getATime()用法及代码示例
  4. 结构化程序设计03 - 零基础入门学习Delphi12
  5. SAP Spartacus 中,Angular <ng-container>使用的一个例子
  6. 请求参数完整性校验,解决流只能写一次的问题
  7. studio one 3 机架声道设置_客所思声卡搭载机架跳线教程
  8. [qq机器人]nonebot2 群管插件2.0
  9. 推荐下载使用:COMODO Internet Security V5.0.157302.1066 多国语言版(含:简体中文)
  10. 嗅探工具 --- wireshark、tcpdump、dsniff、ettercap、bettercap、netsniff-ng
  11. 盘古:阿里云飞天分布式存储系统设计深度解析
  12. vim 剪切(d) 复制(y=yank)
  13. php文章下一页,php实现文章上一页下一页的实例
  14. SpringBoot实现短信验证码校验
  15. 因为没有使用有效的安全证书进行签名,该内容已被屏蔽。
  16. python黑科技脚本_利用Python实现FGO自动战斗脚本,再也不用爆肝啦~
  17. 2022年全国职业院校技能大赛网络安全赛卷(中职组)卷8
  18. WiderPerson行人检测数据集
  19. 小米4 Android 6.0 版本 Root 并安装 Xposed 框架攻略
  20. [1-6] 把时间当做朋友(李笑来)Chapter 6 【更多思考】 摘录

热门文章

  1. Java服务端支付功能模块--(一)支付宝支付
  2. 双曲正切matlab,如何在MatLab中用双曲正切拟合数据点?
  3. 银行计算机岗位招聘简历,银行校园招聘网申,机器和HR如何筛选简历?
  4. 如何用电路实现检测过零点?这个简单电路就能搞定
  5. 内网服务器使用代理上网
  6. 华为云学院-人人学loT学习笔记- 第三章 窄带无线,宽带互联
  7. 什么是动态域名解析?---金万维
  8. go module使用教程:使用go mod的方法.报错go: cannot determine module path for source directory E:\tttttt (outside
  9. LOJ#515. 「LibreOJ β Round #2」贪心只能过样例(bitset)
  10. 高低频磨皮(商业磨皮一种)