Účet Azure Storage a jak jej zabezpečit

23.9.2025 | Autor: Martin Hasin
7

Účet úložiště Azure (Azure Storage Account) je základní jednotka úložiště v Azure, která poskytuje škálovatelné, vysoce dostupné a bezpečné úložiště pro různé typy dat. Tento účet úložiště podporuje několik typů úložišť, včetně úložiště blobů, souborového úložiště a tabulek.

Účet Azure Storage a jak jej zabezpečit

K čemu slouží šifrování

Šifrování je klíčovým mechanismem pro ochranu dat před neoprávněným přístupem. Pomáhá zajistit, že vaše data jsou v bezpečí jak při přenosu, tak v klidu, a zároveň splňuje různé bezpečnostní a regulační požadavky. Účet Azure Storage využívá šifrování k zabezpečení dat tak, aby je mohli číst pouze oprávnění uživatelé nebo aplikace.

Jak zabezpečit účet Azure Storage

Existuje několik kroků a postupů, jak zabezpečit váš účet úložiště Azure:

1. Používání šifrování

Účet úložiště Azure automaticky šifruje všechna data uložená v úložišti. Toto šifrování může být spravováno společností Microsoft nebo zákazníkem.

a) Klíče spravované společností Microsoft (MMK)

Jedná se o výchozí možnost šifrování, při které Azure automaticky spravuje šifrovací klíče. Uživatel nemusí provádět žádná další nastavení.

b) Klíče spravované zákazníkem (CMK)

Tato možnost umožňuje zákazníkům spravovat vlastní šifrovací klíče pomocí služby Azure Key Vault. Klíče můžete vytvářet, spravovat a obměňovat podle vlastních bezpečnostních požadavků.

2. Šifrování během přenosu (Encryption in Transit)

Azure Storage podporuje šifrování dat během přenosu pomocí protokolů TLS (Transport Layer Security). Použití protokolu HTTPS je vyžadováno pro zajištění šifrovaného přenosu dat mezi klienty a službami Azure Storage, čímž se zabrání útokům typu „man-in-the-middle“.

 

Šifrování na úrovni infrastruktury je další vrstva šifrování nabízená službou Azure Storage pro zvýšení bezpečnosti vašich dat. Tato funkce šifruje data na úrovni infrastruktury, čímž poskytuje dvojité šifrování v kombinaci s výchozím šifrováním dat v klidu.

Klíčové body o šifrování na úrovni infrastruktury:

  1. Dvojité šifrování: Šifrování na úrovni infrastruktury přidává k datům druhou vrstvu šifrování, čímž je ještě více chrání před neoprávněným přístupem.
  2. Automatická správa: Obě vrstvy šifrování (šifrování na úrovni infrastruktury a výchozí šifrování v klidu) jsou spravovány společností Microsoft, což snižuje složitost pro uživatele.
  3. Soulad s předpisy a bezpečnost: Tato funkce pomáhá splnit přísné regulační požadavky a zvyšuje ochranu dat díky poskytnutí více vrstev šifrování.
  4. Transparentní pro uživatele: Dodatečná vrstva šifrování se aplikuje automaticky a je pro uživatele transparentní, což znamená, že není nutná žádná další konfigurace ani správa ze strany uživatelů.

Jak funguje šifrování na úrovni infrastruktury:

  • První vrstva: Výchozí šifrování dat v klidu, které využívá buď klíče spravované společností Microsoft (MMK), nebo klíče spravované zákazníkem (CMK).
  • Druhá vrstva: Šifrování na úrovni infrastruktury přidává další vrstvu šifrování k již zašifrovaným datům pomocí klíčů spravovaných společností Microsoft.

Výhody:

  • Zvýšená bezpečnost: Přidáním další vrstvy šifrování poskytuje robustnější ochranu proti hrozbám.
  • Soulad s předpisy: Pomáhá organizacím splnit regulační a právní požadavky, které vyžadují více vrstev šifrování.
  • Správa společností Microsoft: Zjednodušuje proces správy šifrování, protože obě vrstvy šifrování jsou řízeny službou Azure.

Šifrování na úrovni infrastruktury je obzvláště užitečné pro organizace s vysokými bezpečnostními a regulačními požadavky, čímž zajišťuje, že jejich data zůstanou chráněna i v případě, že by byla ohrožena jedna vrstva šifrování.

 

Nasazení

Nastavení šifrování v úložném účtu je nutné provést na nové instanci. K instalaci je nutné mít nasazený Key Vault, který zajišťuje uložení soukromých klíčů, pomocí nichž bude dané úložiště šifrováno.

Architektura:

  1. Vytvoření klíčů potřebných pro šifrování


V této části je nutné definovat název daného klíče a velikost klíče, který bude vytvořen.

2. Vytvoření klíčů při instalaci úložného účtu (tuto volbu nelze později změnit)

Pro zapnutí šifrování je nutné vybrat vytvořený klíč na příslušném serveru Key Vault.

Další odborné články, návody a zajímavosti z oblasti IT najdete na webu: www.virtualall.sk


Martin Hasin

Martin Hasin

Odborník na kybernetickou bezpečnost, správu Azure Cloud a VMware on-premise. Využívá technologie, jako jsou Checkmk a MRTG, k monitorování sítě a ke zvyšování efektivity a bezpečnosti IT infrastruktury.