Почему Disable-AzureRmVMDiskEncryption не требует ни ключа шифрования ключа, ни URL-адреса ключа шифрования диска - PullRequest
0 голосов
/ 02 октября 2018

Командлету Disable-AzureRmVMDiskEncryption (я полагаю, что disable = decryption) просто требуется имя виртуальной машины, чтобы отключить шифрование.

Не является ли проблема безопасности отключением шифрования без ключа?Как защитить диски от отключения шифрования через RBAC?

1 Ответ

0 голосов
/ 02 октября 2018

Разве это не проблема безопасности, отключающая шифрование без какого-либо ключа?

Это не похоже на проблему безопасности, потому что здесь есть две отдельные проблемы:

  1. Защита данных в покое - об этом заботится шифрование диска Azure (только если вы включите его в соответствии с рекомендациями по безопасности и шифрованию данных Azure)

  2. Защита доступа к самой ВМ и ее ресурсам - об этом позаботится RBAC.

Когда вы отключите шифрование диска

Это действительно происходитубедитесь, что в настоящее время зашифрованные данные возвращаются обратно и больше не шифруются в состоянии покоя.

Поскольку Azure уже знает подробности о ключе шифрования ключа (KEK) и ключе шифрования диска (DEK) с момента его включенияВо-первых, шифрование не нужно запрашивать эти данные, чтобы расшифровать текущую зашифрованную информацию.

Вот подробностипоток шифрования из документов Microsoft:

рабочий процесс расшифровки

enter image description here

Как можно защитить дискиот отключения шифрования через RBAC?

Реальная забота о том, кто может управлять ВМ в целом или инициировать / отключать шифрование диска, может контролироваться путем назначения (или удаления) правильных ролей, таких как Владелец или Виртуальная машина Contributor с использованием RBAC из портала Azure / PowerShell и т. Д.

enter image description here

...