Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
As ofertas de computação confidencial do Azure abrangem três áreas:
- Máquinas virtuais e contêineres
- Serviços confidenciais
- Ofertas suplementares
Máquinas virtuais e contêineres
O Azure suporta múltiplas tecnologias de computação confidencial, incluindo AMD SEV-SNP e Intel Trust Domain Extensions (TDX). Estas tecnologias ajudam a proteger o código e os dados enquanto estão em uso.
- Máquinas virtuais confidenciais AMD SEV-SNP: DCasv5 e ECasv5 ajudam-no a migrar cargas de trabalho existentes enquanto protegem os dados dos operadores da cloud. O DCasv6 e o ECasv6 estão atualmente em pré-visualização controlada e oferecem desempenho melhorado.
- VMs confidenciais Intel TDX: DCesv6 e ECesv6 ajudam-te a realojar cargas de trabalho com confidencialidade ao nível de VM.
- VMs de GPU confidenciais: NCCadsH100v5 combina o desempenho da GPU com CPU e TEEs interligados para ajudar a proteger cargas de trabalho sensíveis de IA e aprendizagem automática.
- Nós de trabalho AKS confidenciais: Os nós de trabalho de VM Azure Kubernetes Service (AKS) confidenciais ajudam-no a realojar contentores com confidencialidade ao nível de nó de trabalho em hardware de SEV-SNP AMD.
- Contentores confidenciais no Azure Container Instances: Contentores confidenciais no Azure Container Instances suportam integridade ao nível do contentor e atestação utilizando políticas de aplicação de computação confidencial (CCE).
Serviços confidenciais
O Azure também oferece serviços de plataforma e software construídos sobre ou integrados com computação confidencial:
- A inferência confidencial com o modelo Azure OpenAI Whisper suporta inferência protegida com TEEs, proteção de prompts encriptados, anonimato do utilizador e OHTTP.
- O Azure Databricks suporta cenários de computação confidencial utilizando VMs confidenciais no seu ambiente lakehouse.
- O Azure Virtual Desktop ajuda a proteger as sessões de ambiente de trabalho com encriptação na memória e confiança apoiada por hardware.
- O Azure Key Vault Managed HSM fornece um serviço HSM de cliente único, em conformidade com as normas, para proteção de chaves.
- O Azure Attestation fornece atestação remota para TEEs e verificação da integridade binária.
- O Azure confidential ledger é um armazenamento de escrita única, que evidencia adulterações, para registos sensíveis e cenários de auditoria.
- O Always Encrypted com enclaves seguros no SQL do Azure permite o processamento protegido de consultas num TEE.
Este portefólio continua a evoluir com base na procura dos clientes.
Como a Microsoft utiliza a computação confidencial do Azure
A Microsoft também aplica capacidades de computação confidencial do Azure em serviços e operações de primeira parte. Estes padrões alinham-se com a ênfase da Iniciativa Futuro Seguro (SFI ) em segurança por design, segurança por defeito e operações seguras.
Exemplos de utilização pela Microsoft incluem:
- Microsoft Entra ID: Proteger materiais chave e cargas de trabalho da infraestrutura de identidade para reduzir o risco de acesso não autorizado.
- Serviços criptográficos e de assinatura de código Microsoft: Isolamento de operações sensíveis de assinatura e criptográficas em ambientes de execução confiáveis para suportar transações de serviço de grande volume (cerca de 3 mil milhões de transações por dia, como destacado em exemplos de adoção pela Microsoft).
- Fluxos de trabalho de dados e análises (incluindo Azure Databricks): Execução de pipelines de análise em VMs confidenciais para ajudar a proteger os dados ao longo dos ciclos de vida do processamento.
- Cargas de trabalho do Privacy Sandbox: Aplicação de isolamento com suporte de hardware para melhorar a privacidade do utilizador, mantendo a funcionalidade da plataforma, incluindo cenários concebidos para funcionar sem cookies de terceiros.
- Cargas de processamento de pagamentos (incluindo o Microsoft Pay): Proteção de dados sensíveis de processamento de pagamentos em uso durante o tratamento de transações (cerca de 25 mil milhões de dólares por ano, como destacado em exemplos de adoção da Microsoft).
- Cenários de computação para utilizadores finais (incluindo Azure Virtual Desktop): Isolamento criptográfico de cargas de trabalho de convidados para ajudar a reduzir a exposição em contextos de acesso de alto risco ou altamente regulados.
Os benefícios comuns que a Microsoft obtém destas implementações incluem:
- Reduzir a exposição de dados sensíveis na memória ao processar dados em ambientes de execução confiáveis apoiados por hardware.
- Limitar o risco de acesso interno e de operadores através de atestado, aplicação de políticas e isolamento da carga de trabalho.
- Reforçar a postura de conformidade para cenários sensíveis à identidade, pagamentos e privacidade.
- Permitir padrões mais amplos de "encriptação de dados em uso" entre plataformas e serviços de aplicação.
Para mais contexto, consulte a Iniciativa Secure Future da Microsoft e o seu relatório de progresso de abril de 2025 e o relatório de novembro de 2025.
Ofertas suplementares
- O Trusted Launch adiciona arranque seguro, módulo virtual de plataforma confiável e monitorização da integridade do arranque às VMs da Geração 2.
- O Azure Integrated HSM está geralmente disponível e oferece proteção de chaves dedicada, de baixa latência, FIPS 140-3 Nível 3 na infraestrutura Azure.
- Trusted Hardware Identity Management gere as caches de certificados das TEEs no Azure e fornece informações sobre a base de computação de confiança para as linhas de base de atestação.