Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure предложения конфиденциальных вычислений охватывают три области:
- Виртуальные машины и контейнеры
- Конфиденциальные службы
- Дополнительные предложения
Виртуальные машины и контейнеры
Azure поддерживает несколько технологий доверенных вычислений, включая AMD SEV-SNP и Intel Trust Domain Extensions (TDX). Эти технологии помогают защитить код и данные во время их использования.
- AMD SEV-SNP конфиденциальные виртуальные машины: DCasv5 и ECasv5 помогают повторно разместить существующие рабочие нагрузки при защите данных от облачных операторов. DCasv6 и ECasv6 в настоящее время находятся в закрытой предварительной версии и обеспечивают улучшенную производительность.
- Конфиденциальные виртуальные машины Intel TDX: DCesv6 и ECesv6 помогают повторно разместить рабочие нагрузки с конфиденциальностью на уровне виртуальной машины.
- Конфиденциальные виртуальные машины с GPU: NCCadsH100v5 сочетает производительность GPU со связанными доверенными средами выполнения (TEE) для ЦП и GPU, что помогает защищать конфиденциальные нагрузки ИИ и машинного обучения.
- Конфиденциальные рабочие узлы AKS: Конфиденциальные рабочие узлы Azure Kubernetes Service (AKS) на базе конфиденциальных виртуальных машин помогают переносить контейнеры с конфиденциальностью на уровне рабочих узлов на оборудование AMD SEV-SNP.
- Конфиденциальные контейнеры на Экземпляры контейнеров Azure: конфиденциальные контейнеры на Экземпляры контейнеров Azure поддерживают целостность и аттестацию на уровне контейнеров с помощью политик применения конфиденциальных вычислений (CCE).
Конфиденциальные службы
Azure также предлагает службы платформы и программного обеспечения, созданные или интегрированные с конфиденциальными вычислениями:
- Конфиденциальное выполнение вывода с помощью модели Azure OpenAI Whisper поддерживает защищенное выполнение вывода в доверенных средах выполнения (TEE), защиту зашифрованных запросов, анонимность пользователей и OHTTP.
- Azure Databricks поддерживает сценарии конфиденциальных вычислений с помощью конфиденциальных виртуальных машин в среде Lakehouse.
- Виртуальный рабочий стол Azure помогает защищать сеансы рабочего стола с помощью шифрования данных в памяти и аппаратно обеспеченного доверия.
- Azure Key Vault Managed HSM предоставляет службу HSM, совместимую со стандартами, для защиты ключей.
- Аттестация Azure обеспечивает удаленную аттестацию для TEEs и проверку целостности двоичных файлов.
- Конфиденциальный реестр Azure — это хранилище с однократной записью и защитой от несанкционированного изменения, предназначенное для хранения конфиденциальных записей и сценариев аудита.
- Always Encrypted с безопасными анклавами в Azure SQL обеспечивает защиту обработки запросов в TEE.
Этот портфель продолжает развиваться в соответствии со спросом со стороны клиентов.
Как Microsoft использует конфиденциальные вычисления Azure
Microsoft также применяет Azure возможности конфиденциальных вычислений в сторонних службах и операциях. Эти шаблоны соответствуют акценту инициативы Secure Future (SFI) на безопасности на этапе проектирования, безопасности по умолчанию и безопасной эксплуатации.
Примеры использования Microsoft включают:
- Microsoft Entra ID: Защита ключевых материалов и рабочих нагрузок инфраструктуры идентификации для снижения риска несанкционированного доступа.
- Криптографические службы Microsoft и службы подписывания кода: изоляция чувствительных операций подписывания и криптографических операций в доверенных средах исполнения для поддержки большого числа сервисных транзакций (около 3 миллиардов транзакций в день, как отмечается в примерах внедрения Microsoft).
- Рабочие процессы аналитики и данных (включая Azure Databricks): выполнение конвейеров аналитики на конфиденциальных виртуальных машинах для защиты данных на протяжении всего жизненного цикла обработки.
- Рабочие нагрузки песочницы конфиденциальности: применение аппаратной изоляции для повышения конфиденциальности пользователей при сохранении функциональных возможностей платформы, включая сценарии, предназначенные для работы без сторонних файлов cookie.
- Рабочие нагрузки обработки платежей (включая Microsoft pay): защита конфиденциальных данных обработки платежей во время обработки транзакций (около 25 миллиардов долларов в год, как указано в примерах внедрения Microsoft).
- Сценарии вычислений конечных пользователей (включая Виртуальный рабочий стол Azure): криптографическая изоляция гостевых рабочих нагрузок для снижения риска или строго регулируемых контекстов доступа.
Распространенные преимущества Microsoft реализованы в следующих развертываниях:
- Снижение риска раскрытия конфиденциальных данных в памяти за счёт обработки данных в доверенных средах выполнения с аппаратной защитой.
- Ограничение рисков внутреннего доступа и доступа операторов за счет аттестации, обеспечения соблюдения политик и изоляции нагрузок.
- Повышение уровня соответствия требованиям в сценариях, связанных с удостоверением личности, платежами и защитой конфиденциальных данных.
- Обеспечение поддержки более широких сценариев шифрования используемых данных в платформенных службах и службах приложений.
Дополнительные сведения см. в инициативе Microsoft «Безопасное будущее», а также в ее отчете о ходе выполнения за апрель 2025 года и отчете о ходе выполнения за ноябрь 2025 года.
Дополнительные предложения
- Доверенный запуск добавляет безопасную загрузку, модуль виртуальной доверенной платформы и мониторинг целостности загрузки на виртуальные машины поколения 2.
- Azure Integrated HSM теперь общедоступен и обеспечивает выделенную защиту ключей с низкой задержкой уровня 3 по стандарту FIPS 140-3 в инфраструктуре Azure.
- Управление доверенными аппаратными идентификаторами управляет кэшами сертификатов для доверенных сред выполнения (TEE) в Azure и предоставляет сведения о доверенной вычислительной базе для базовых показателей аттестации.