Предложения Azure

Azure предложения конфиденциальных вычислений охватывают три области:

  • Виртуальные машины и контейнеры
  • Конфиденциальные службы
  • Дополнительные предложения

Виртуальные машины и контейнеры

Azure поддерживает несколько технологий доверенных вычислений, включая AMD SEV-SNP и Intel Trust Domain Extensions (TDX). Эти технологии помогают защитить код и данные во время их использования.

На схеме показаны номера SKU виртуальных машин, контейнеры и службы данных с поддержкой различных конфиденциальных вычислений.

Конфиденциальные службы

Azure также предлагает службы платформы и программного обеспечения, созданные или интегрированные с конфиденциальными вычислениями:

Этот портфель продолжает развиваться в соответствии со спросом со стороны клиентов.

Как Microsoft использует конфиденциальные вычисления Azure

Microsoft также применяет Azure возможности конфиденциальных вычислений в сторонних службах и операциях. Эти шаблоны соответствуют акценту инициативы Secure Future (SFI) на безопасности на этапе проектирования, безопасности по умолчанию и безопасной эксплуатации.

Примеры использования Microsoft включают:

  • Microsoft Entra ID: Защита ключевых материалов и рабочих нагрузок инфраструктуры идентификации для снижения риска несанкционированного доступа.
  • Криптографические службы Microsoft и службы подписывания кода: изоляция чувствительных операций подписывания и криптографических операций в доверенных средах исполнения для поддержки большого числа сервисных транзакций (около 3 миллиардов транзакций в день, как отмечается в примерах внедрения Microsoft).
  • Рабочие процессы аналитики и данных (включая Azure Databricks): выполнение конвейеров аналитики на конфиденциальных виртуальных машинах для защиты данных на протяжении всего жизненного цикла обработки.
  • Рабочие нагрузки песочницы конфиденциальности: применение аппаратной изоляции для повышения конфиденциальности пользователей при сохранении функциональных возможностей платформы, включая сценарии, предназначенные для работы без сторонних файлов cookie.
  • Рабочие нагрузки обработки платежей (включая Microsoft pay): защита конфиденциальных данных обработки платежей во время обработки транзакций (около 25 миллиардов долларов в год, как указано в примерах внедрения Microsoft).
  • Сценарии вычислений конечных пользователей (включая Виртуальный рабочий стол Azure): криптографическая изоляция гостевых рабочих нагрузок для снижения риска или строго регулируемых контекстов доступа.

Распространенные преимущества Microsoft реализованы в следующих развертываниях:

  • Снижение риска раскрытия конфиденциальных данных в памяти за счёт обработки данных в доверенных средах выполнения с аппаратной защитой.
  • Ограничение рисков внутреннего доступа и доступа операторов за счет аттестации, обеспечения соблюдения политик и изоляции нагрузок.
  • Повышение уровня соответствия требованиям в сценариях, связанных с удостоверением личности, платежами и защитой конфиденциальных данных.
  • Обеспечение поддержки более широких сценариев шифрования используемых данных в платформенных службах и службах приложений.

Дополнительные сведения см. в инициативе Microsoft «Безопасное будущее», а также в ее отчете о ходе выполнения за апрель 2025 года и отчете о ходе выполнения за ноябрь 2025 года.

Дополнительные предложения

  • Доверенный запуск добавляет безопасную загрузку, модуль виртуальной доверенной платформы и мониторинг целостности загрузки на виртуальные машины поколения 2.
  • Azure Integrated HSM теперь общедоступен и обеспечивает выделенную защиту ключей с низкой задержкой уровня 3 по стандарту FIPS 140-3 в инфраструктуре Azure.
  • Управление доверенными аппаратными идентификаторами управляет кэшами сертификатов для доверенных сред выполнения (TEE) в Azure и предоставляет сведения о доверенной вычислительной базе для базовых показателей аттестации.

Новые возможности конфиденциальных вычислений Azure