Рекомендации по изоляции рабочих нагрузок уровня воздействия 5

Azure для государственных организаций поддерживает приложения, использующие данные уровня влияния 5 (IL5) во всех доступных регионах. Требования IL5 определены в руководстве по безопасности облачных вычислений (SRG) Министерства обороны США (DoD). Рабочие нагрузки IL5 имеют более высокую степень влияния на DoD и должны быть защищены в соответствии с более высокими стандартами. При развертывании этих рабочих нагрузок в Azure для государственных организаций их требования к изоляции можно выполнять различными способами. В этом документе описаны конфигурации и параметры, необходимые для удовлетворения требований к изоляции IL5. Мы обновим эту статью по мере активации новых вариантов изоляции, а Defense Information Systems Agency (DISA) разрешает новые сервисы для данных IL5.

Предыстория

В январе 2017 года DISA присвоила предварительную авторизацию IL5 (PA) правительственной версии Azure, что сделало её первым поставщиком облачных служб гипермасштабирования, получившим IL5 PA. Программное обеспечение охватывало два региона Azure Government для государственных организаций США, US DoD Central и US DoD East (регионы DoD США), предназначенные для DoD. На основе отзывов владельца миссии DoD и развития возможностей безопасности корпорация Майкрософт сотрудничала с DISA, чтобы расширить границу IL5 PA в декабре 2018 года, чтобы покрыть оставшиеся регионы Azure для государственных организаций США US Gov Аризона, US Gov Техас и US Gov Вирджиния (регионы US Gov). Сведения о доступности служб в Azure для государственных организаций см. в разделе "Продукты" по регионам.

Правительство Azure доступно для федеральных, государственных, местных и племенных правительств США и их партнеров. Расширение IL5 в Azure для государственных организаций соответствует требованиям к изоляции, установленным Министерством обороны США. Azure для государственных организаций продолжает предоставлять больше служб PaaS, подходящих для рабочих нагрузок DoD IL5, чем любая другая среда облачных служб.

Принципы и подход

Необходимо решить две ключевые области для служб Azure в области IL5: изоляция вычислений и изоляция хранилища. В этой статье мы сосредоточимся на том, как службы Azure могут помочь вам изолировать службы вычислений и хранилища для данных IL5. SRG позволяет использовать общую инфраструктуру управления и сети. В этой статье рассматриваются подходы к изоляции вычислительных ресурсов и хранилищ Azure для регионов правительства США Аризона, Техас и Вирджиния (регионы правительства США). Если служба Azure доступна в правительственных регионах Azure США, таких как US DoD Central и US DoD East (регионы Министерства обороны США) и авторизована для уровня IL5, то по умолчанию она подходит для рабочих нагрузок уровня IL5 без дополнительной конфигурации изоляции. Регионы Azure Government DoD зарезервированы для агентств DoD и их партнёров, обеспечивая физическую изоляцию от других арендаторов по замыслу. Дополнительные сведения см. в статье DoD в Azure для государственных организаций.

Это важно

Вы несете ответственность за проектирование и развертывание приложений для соответствия требованиям DoD IL5. При этом не следует включать конфиденциальную или ограниченную информацию в имена ресурсов Azure, как описано в разделе "Рекомендации по именованию ресурсов Azure".

Изоляция вычислений

Требования к разделению уровня IL5 указаны в разделе 5.2.2.3 (страница 51) облачной SRG. SRG уделяет внимание изоляции вычислений во время обработки данных IL5. Это разделение гарантирует, что виртуальная машина, которая потенциально может скомпрометировать физический хост, не затронет нагрузку Министерства обороны США. Чтобы снизить риск атак в среде выполнения и обеспечить, чтобы длительные рабочие нагрузки не подвергнуты компрометации со стороны других рабочих нагрузок на одном узле, все виртуальные машины IL5 и масштабируемые наборы виртуальных машин должны быть изолированы владельцами миссий Министерства обороны США через выделенный узел Azure или изолированные виртуальные машины. Это обеспечивает выделенный физический сервер для размещения виртуальных машин Azure для Windows и Linux.

Для служб, в которых вычислительные процессы скрываются от доступа владельцем и без отслеживания состояния при обработке данных, необходимо выполнить изоляцию, сосредоточив внимание на обработке данных и его хранении. Такой подход гарантирует, что данные хранятся в защищенных средах. Он также гарантирует, что данные не присутствуют в этих службах в течение длительных периодов, если они не зашифрованы по мере необходимости.

Изоляция хранилища

Требования Министерства обороны США (DoD) к шифрованию данных в состоянии покоя приведены в разделе 5.11 (страница 122) Cloud Computing SRG. DoD подчеркивает шифрование всех данных в состоянии покоя, хранящихся на виртуальных жестких дисках виртуальной машины, системах массового хранения на уровне блока или файла, а также записей базы данных, где владелец миссии не обладает исключительным контролем над службой базы данных. Для облачных приложений, где шифрование неактивных данных с помощью элемента управления ключами DoD невозможно, владельцы миссий должны выполнять анализ рисков с соответствующими владельцами данных перед передачей данных в предложение облачной службы.

В недавнем PA для Azure для государственных организаций DISA одобрила логическое разделение IL5 от других данных с помощью криптографических средств. В Azure этот подход включает шифрование данных с помощью ключей, которые хранятся в Azure Key Vault и сохраняются в FIPS 140 проверенном аппаратном модуле безопасности (HSM). Ключи принадлежат и управляются владельцем системы IL5, также известным как ключи, управляемые клиентом (CMK).

Вот как этот подход применяется к службам:

  • Если служба размещает только данные IL5, служба может управлять ключом для конечных пользователей. Но он должен использовать выделенный ключ для защиты данных IL5 от всех других данных в облаке.
  • Если служба будет размещать данные уровня IL5 и не относящиеся к ДОД, она должна предоставить пользователям возможность использования собственных ключей шифрования, которые хранятся в Azure Key Vault. Эта реализация дает потребителям службы возможность реализовать криптографическое разделение по мере необходимости.

Этот подход гарантирует, что все ключевые материалы для расшифровки данных хранятся отдельно от самих данных с помощью аппаратного решения управления ключами.

Применение этого руководства

Рекомендации IL5 требуют развертывания рабочих нагрузок с высокой степенью безопасности, изоляции и управления. Следующие конфигурации необходимы в дополнение к любым другим конфигурациям или элементам управления, необходимым для соответствия требованиям IL5. Сетевая изоляция, средства управления доступом и другие необходимые меры безопасности не обязательно рассматриваются в этой статье.

Замечание

В этой статье рассматриваются службы Azure, которые получили DOD IL5 PA и требуют дополнительных параметров конфигурации для удовлетворения требований к изоляции IL5. Службы с PA IL5, которые не требуют дополнительных параметров конфигурации, не упоминаются в этой статье. Список служб в рамках DoD IL5 PA в регионах US Gov см. в службах Azure Government по области аудита.

Обязательно просмотрите запись для каждой службы, которую вы используете, и убедитесь, что все требования к изоляции реализованы.

ИИ и машинное обучение

Сведения о доступности служб искусственного интеллекта и машинного обучения в Azure для государственных организаций см. в разделе "Продукты", доступные по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Машинное обучение Azure

  • Настройте шифрование данных в состоянии покоя в службе Машинного обучения Azure с помощью управляемых клиентом ключей в Azure Key Vault. Azure Machine Learning хранит моментальные снимки, выходные данные и журналы в Azure Blob Storage, связанной с рабочей областью Azure Machine Learning и подпиской клиента. Все данные, хранящиеся в хранилище blob-объектов Azure, шифруются в состоянии покоя с использованием ключей под управлением компании Microsoft. Клиенты могут использовать собственные ключи для данных, хранящихся в хранилище BLOB-объектов Azure. См. настройку шифрования с использованием ключей, управляемых клиентом, хранящихся в Azure Key Vault.

Инструменты литейного производства: модератор контента

Инструменты Foundry: Пользовательское зрение

Инструменты Foundry: Face

Распознавание речи (LUIS)

Распознавание речи (LUIS) является частью языка.

Средства разработки: Azure OpenAI

Инструменты литейного производства: Персонализатор

Средства фабрики: QnA Maker

Azure AI QnA Maker является частью Language.

Речевые технологии Azure в инструментах Foundry

Azure Translator в инструментах Foundry

Аналитика

Сведения о доступности служб Аналитики в Azure для государственных организаций см. в разделе "Продукты" по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Azure Databricks

Обозреватель данных Azure

  • Данные в кластерах Azure Data Explorer в Azure защищены и шифруются с помощью ключей, управляемых корпорацией Майкрософт, по умолчанию. Для дополнительного контроля над ключами шифрования можно предоставить управляемым клиентом ключи для шифрования данных и управлять шифрованием данных на уровне хранилища с помощью собственных ключей.

Azure HDInsight

  • Azure HDInsight можно развернуть в существующих учетных записях хранения, которые включили соответствующее шифрование службы хранилища, как описано в руководстве по службе хранилища Azure.
  • Azure HDInsight включает параметр базы данных для определенных конфигураций. Убедитесь, что в выбранном варианте включена соответствующая конфигурация базы данных для прозрачного шифрования данных (TDE). Этот процесс рассматривается в руководстве по базе данных SQL Azure.

Azure Stream Analytics

Azure Synapse Analytics

  • Добавление прозрачного шифрования данных с помощью ключей, управляемых клиентом, через Azure Key Vault. Дополнительные сведения см. в статье о прозрачном шифровании данных SQL Azure. Инструкции по включению этой конфигурации для Azure Synapse Analytics совпадают с инструкциями для базы данных SQL Azure.

Фабрика данных

  • Защита учетных данных хранилища данных путем хранения зашифрованных учетных данных в управляемом хранилище фабрики данных. Фабрика данных помогает защитить учетные данные хранилища данных, зашифровав их с помощью сертификатов, управляемых корпорацией Майкрософт. Дополнительные сведения о безопасности службы хранилища Azure см. в обзоре безопасности службы хранилища Azure. Вы также можете хранить учетные данные хранилища данных в Azure Key Vault. Фабрика данных получает учетные данные во время выполнения действия. Дополнительные сведения см. в разделе "Хранение учетных данных" в Azure Key Vault.

Центры событий

Power BI

  • Настройте шифрование содержимого в состоянии покоя в Power BI с помощью ключей, управляемых клиентом, в Azure Key Vault.

Compute

Сведения о доступности служб вычислений в Azure для государственных организаций см. в разделе "Продукты" по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Партия

  • Включите режим подписки пользователя, для которого требуется экземпляр Key Vault для правильного шифрования и хранилища ключей. Дополнительные сведения см. в документации по конфигурациям пакетных учетных записей.

Виртуальные машины и масштабируемые наборы виртуальных машин

Виртуальные машины Azure можно использовать с несколькими средами развертывания. Это можно сделать для отдельных виртуальных машин и для виртуальных машин, развернутых с помощью функции масштабируемых наборов виртуальных машин Azure.

Все виртуальные машины должны использовать шифрование дисков для виртуальных машин или шифрования дисков для масштабируемых наборов виртуальных машин или размещать диски виртуальных машин в учетной записи хранения, которая может содержать данные уровня 5 влияния, как описано в разделе хранилища Azure.

Это важно

При развертывании виртуальных машин в государственных регионах Azure США US Gov Аризона, US Gov Техас и US Gov Вирджиния необходимо использовать выделенный узел Azure, как описано в следующем разделе.

Выделенный узел Azure

Выделенный узел Azure предоставляет физические серверы, которые могут размещать одну или несколько виртуальных машин и выделены одной подписке Azure. Выделенные узлы являются теми же физическими серверами, которые используются в наших центрах обработки данных, предоставляемых в качестве ресурса. Выделенные узлы можно настроить в регионе, зоне доступности и области отказа. Затем вы можете поместить виртуальные машины непосредственно в подготовленные узлы в любой конфигурации в соответствии с вашими потребностями.

Эти виртуальные машины обеспечивают необходимый уровень изоляции, необходимый для поддержки рабочих нагрузок IL5 при развертывании за пределами выделенных регионов DoD. При использовании выделенного узла виртуальные машины Azure помещаются на изолированный и выделенный физический сервер, на котором выполняются только рабочие нагрузки вашей организации, чтобы соответствовать рекомендациям и стандартам соответствия.

Текущие номера SKU выделенного узла (серия виртуальных машин и тип узла), которые предлагают необходимую изоляцию вычислений, включают номера SKU в семействах виртуальных машин, перечисленных на странице цен на выделенный узел.

Изолированные виртуальные машины

Масштабируемые наборы виртуальных машин в настоящее время не поддерживаются на выделенном узле Azure. Но определенные типы виртуальных машин при развертывании используют весь физический узел для виртуальной машины. Изолированные типы виртуальных машин можно развертывать с помощью масштабируемых наборов виртуальных машин, чтобы обеспечить правильную изоляцию вычислений со всеми преимуществами масштабируемых наборов виртуальных машин. При настройке масштабируемого набора выберите соответствующий SKU. Чтобы зашифровать данные в состоянии покоя, ознакомьтесь со следующим разделом, чтобы ознакомиться с поддерживаемыми параметрами шифрования.

Это важно

По мере того как новые поколения оборудования становятся доступными, некоторые типы виртуальных машин могут потребовать перенастройки (масштабирование или миграция на новый номер SKU виртуальной машины), чтобы обеспечить правильное использование выделенного оборудования. Дополнительные сведения см. в разделе об изоляции виртуальных машин в Azure.

Шифрование дисков для виртуальных машин

Хранилище, которое поддерживает эти виртуальные машины, можно зашифровать одним из двух способов для поддержки необходимых стандартов шифрования.

Шифрование дисков для масштабируемых наборов виртуальных машин

Диски, поддерживающие масштабируемые наборы виртуальных машин, можно шифровать с помощью шифрования дисков Azure:

Containers

Сведения о доступности служб контейнеров в Azure для государственных организаций см. в разделе "Продукты по регионам". Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Служба Azure Kubernetes

Экземпляры контейнеров

  • Экземпляры контейнеров Azure автоматически шифруют данные, связанные с вашими контейнерами, когда они сохраняются в облаке. Данные в экземплярах контейнеров шифруются и расшифровываются с помощью 256-битного шифрования AES и применяются ко всем развертываниям экземпляров контейнеров. Вы можете полагаться на ключи, управляемые Корпорацией Майкрософт, для шифрования данных контейнера или управлять шифрованием с помощью собственных ключей. Дополнительные сведения см. в разделе "Шифрование данных развертывания".

Реестр контейнеров

  • При хранении контейнерных образов и других артефактов в Контейнерном реестре Azure автоматически шифрует содержимое реестра в состоянии покоя с помощью ключей, управляемых службой. Вы можете дополнить шифрование по умолчанию дополнительным уровнем шифрования с помощью ключа, созданного и управляемого в Azure Key Vault.

Databases

Сведения о доступности служб Баз данных в Azure для государственных организаций см. в разделе "Продукты" по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Azure Cosmos DB

База данных Azure для MySQL

  • Шифрование данных с помощью ключей, управляемых клиентом для Базы данных Azure для MySQL, позволяет использовать собственный ключ (BYOK) для защиты неактивных данных. Это шифрование устанавливается на уровне сервера. Для данного сервера ключ, управляемый клиентом, называемый ключом шифрования ключей (KEK), используется для шифрования ключа шифрования данных (DEK), используемого службой. Дополнительные сведения см. в разделем Шифрование данных в Azure Database для MySQL с использованием ключа, управляемого клиентом.

База данных Azure для PostgreSQL

API здравоохранения Azure (ранее — AZURE API для FHIR)

API здравоохранения Azure поддерживают рабочие нагрузки уровня 5 влияния в Azure для государственных организаций с этой конфигурацией:

База данных SQL Azure

SQL Server Stretch Database

Гибридный

Azure Stack Edge

  • Вы можете защитить данные в состоянии покоя с помощью учетных записей хранения, так как ваше устройство связано с учетной записью хранения, которая используется как место назначения для ваших данных в Azure. Вы можете настроить учетную запись хранения для использования шифрования данных с ключами, управляемыми клиентом, хранящимися в Azure Key Vault. Дополнительные сведения см. в разделе "Защита данных в учетных записях хранения".

Integration

Сведения о доступности служб Integration Services в Azure для государственных организаций см. в разделе "Продукты" по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Служебная шина

Интернет вещей

Сведения о доступности служб Интернета вещей в Azure для государственных организаций см. в разделе "Продукты", доступные по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Центр Интернета вещей Azure

  • Центр Интернета вещей Azure обеспечивает шифрование неактивных и передаваемых данных. Центр Интернета вещей Azure использует ключи, управляемые Корпорацией Майкрософт, для шифрования данных.

Менеджмент и управление

Сведения о доступности служб управления и управления в Azure для государственных организаций см. в разделе "Продукты" по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита.

Автоматизация

  • По умолчанию ваша учетная запись службы автоматизации Azure использует ключи, управляемые Корпорацией Майкрософт. Вы можете управлять шифрованием безопасных ресурсов для учетной записи службы автоматизации с помощью собственных ключей. При указании ключа, управляемого клиентом на уровне учетной записи службы автоматизации, этот ключ используется для защиты и управления доступом к ключу шифрования учетной записи службы автоматизации. Дополнительные сведения см. в разделе "Шифрование защищенных ресурсов" в службе автоматизации Azure.

Управляемые приложения Azure

Azure Monitor

Служба Log Analytics

Log Analytics, которая является функцией Azure Monitor, предназначена для мониторинга работоспособности и состояния служб и инфраструктуры. Данные мониторинга и журналы в первую очередь хранят созданные службой журналы и метрики. При использовании в этом основном режиме, Log Analytics поддерживает рабочие нагрузки уровня воздействия 5 в Azure Government без дополнительной настройки.

Log Analytics также можно использовать для обработки дополнительных логов, предоставляемых клиентом. Эти журналы могут включать в себя прием данных в рамках операционной службы Microsoft Defender для облака или Microsoft Sentinel. Если журналы приема или запросы, созданные на основе этих журналов, классифицируются как данные IL5, необходимо настроить управляемые клиентом ключи (CMK) для рабочих областей Log Analytics и компонентов Application Insights. После настройки все данные, отправленные в рабочие области или компоненты, шифруются с помощью ключа Azure Key Vault. Дополнительные сведения см. в разделе "Ключи, управляемые клиентом Azure Monitor".

Azure Site Recovery

Microsoft Intune

  • Intune поддерживает рабочие нагрузки с Уровнем Влияния 5 (Impact Level 5) в Azure для государственных организаций без дополнительной настройки. Бизнес-приложения должны оцениваться для ограничений IL5 перед отправкой в хранилище Intune. Хотя Intune шифрует приложения, отправленные в службу для распространения, он не поддерживает управляемые клиентом ключи.

Средства массовой информации

Сведения о доступности служб мультимедиа в Azure для государственных организаций см. в разделе "Продукты" по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Службы мультимедиа

Migration

Сведения о доступности служб Миграции в Azure для государственных организаций см. в разделе "Продукты по регионам". Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Azure Data Box

Azure Migrate

Безопасность

Сведения о доступности служб безопасности в Azure для государственных организаций см. в разделе "Продукты" по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Azure Information Protection

Microsoft Sentinel (ранее — Azure Sentinel)

Microsoft Defender for Cloud Apps (ранее Microsoft Cloud App Security)

Storage

Сведения о доступности служб хранилища в Azure для государственных организаций см. в разделе "Продукты" по регионам. Список служб, находящихся в сфере DoD IL5 PA, см. в Azure для государственных организаций по области аудита. Ниже приведены инструкции только для служб IL5 PA, требующих дополнительной настройки для поддержки рабочих нагрузок IL5.

Хранилище архивов Azure

  • Хранилище архивов Azure — это уровень службы хранилища Azure. Он автоматически помогает защитить данные в состоянии покоя с помощью 256-разрядного шифрования AES. Как и горячие, и холодные уровни, архивное хранилище можно задать на уровне BLOB. Чтобы обеспечить доступ к содержимому, необходимо восстановить архивный блоб или скопировать его в онлайн-слой, где можно применить ключи, управляемые клиентом, которые действуют для уровней онлайн-хранилища. При создании целевой учетной записи хранения для данных IL5 в архивном хранилище добавьте шифрование хранилища с помощью ключей, управляемых клиентом. Дополнительные сведения см. в разделе "Шифрование хранилища" с помощью управляемых ключей Key Vault.
  • Целевая учетная запись хранения для архивного хранилища может находиться в любом регионе Azure для государственных организаций.

Синхронизация файлов Azure

Azure HPC Cache

Импорт и экспорт Azure

  • По умолчанию служба импорта и экспорта шифрует данные, записанные на жесткий диск для транспорта. При создании целевой учетной записи хранения для импорта и экспорта данных IL5 добавьте шифрование хранилища с помощью ключей, управляемых клиентом. Дополнительные сведения см. в разделе "Шифрование хранилища" с помощью управляемых ключей Key Vault в этой статье.
  • Целевая учетная запись хранения для импорта и исходной учетной записи хранения для экспорта может находиться в любом регионе Azure для государственных организаций.

Файлы Azure NetApp

хранилище Azure

Служба хранилища Azure состоит из нескольких функций данных: хранилище BLOB-объектов, хранилище файлов, хранилище таблиц и хранилище очередей. Хранилище BLOB-объектов поддерживает как стандартный, так и премиальный уровень хранения. Хранилище класса Premium использует только диски SSD для обеспечения максимальной производительности. Хранилище также включает конфигурации, которые изменяют эти типы хранилища, такие как горячие и холодные, чтобы обеспечить соответствующую скорость доступности для сценариев данных.

Хранилище BLOB-объектов и хранилище файлов всегда используют ключ шифрования учетной записи для шифрования данных. Хранилище очередей и хранилище таблиц можно при необходимости настроить для шифрования данных с помощью ключа шифрования учетной записи при создании учетной записи хранения. Вы можете использовать ключи, управляемые клиентом, для шифрования неактивных данных во всех функциях службы хранилища Azure, включая хранилище BLOB-объектов, файлов, таблиц и очередей. При использовании учетной записи хранения Azure необходимо выполнить приведенные ниже действия, чтобы убедиться, что данные защищены с помощью ключей, управляемых клиентом.

Шифрование хранилища с помощью управляемых ключей Key Vault

Чтобы внедрить элементы управления, соответствующие требованиям 5-го уровня воздействия, в учетной записи службы хранения Azure, работающей в среде Azure Government за пределами выделенных регионов DoD, необходимо использовать шифрование на месте с параметром ключа, управляемого клиентом. Параметр ключа, управляемый клиентом, также известен как использование собственного ключа.

Дополнительные сведения о том, как включить эту функцию шифрования службы хранилища Azure, см. в статье Настройка шифрования с помощью ключей, управляемых клиентом, хранящихся в Azure Key Vault.

Замечание

При использовании этого метода шифрования необходимо включить его перед добавлением содержимого в учетную запись хранения. Любое содержимое, добавленное перед настройкой ключа, управляемого клиентом, будет защищено с помощью ключей, управляемых корпорацией Майкрософт.

StorSimple

Дальнейшие шаги

Дополнительные сведения о Azure для государственных организаций:

Начните использовать Azure для государственных организаций: