【问题标题】:Azure data storage encryption?Azure 数据存储加密?
【发布时间】:2015-11-05 14:20:46
【问题描述】:

我正在创建一个必须符合 pci 的基于 azure 的应用程序。我公司内部的一项共识是,为满足此合规要求,任何个人身份信息 (PII) 都应加密存储。

我有很多问题。

pci 合规真的意味着在数据存储中加密 PII 吗?

在 Azure 上我有哪些选择?

我想将数据存储在 documentdb 中,因为这将与应用程序中的数据格式最接近。大部分数据是基于文档和 json 的。这是否符合 PCI 合规标准?

如果包含支付和卡信息的数据存储与包含 PII 的数据存储不同,是否会有所不同?

【问题讨论】:

标签: azure encryption azure-cosmosdb pci-compliance pci-dss


【解决方案1】:

有关 PCI 合规性要求的问题最好直接咨询贵组织的合规官。他们是最终必须“签署”您的解决方案的人,以便他们控制您正在努力的规范。

至于您的选择是什么,mfanto 指出了对新层的 SQL 支持。还有 Azure 存储,现在有 encryption extensions。据我所知,Document DB 还没有任何内容。如果您正在运行自己的数据库,Windows VM 已经支持数据驱动器上的 bitlocker 驱动器加密已有一段时间了。

【讨论】:

  • 如果我们确实有一名合规官,那就很容易了:-)
  • 正确,DocumentDB 还没有对静态数据进行加密。在将数据提交到云之前,您可以采用 Storage 已经完成的方法并在客户端实施加密。如果您不需要查询加密数据,这将正常工作。因此,请以明文形式保留您需要查询的数据,以便 DocumentDB 可以对其进行索引,并加密(客户端)您需要保护的数据。
  • 您可以与许多公司合作,为您进行 PCI 合规性审核。这些中的任何一个都应该能够告诉您 PCI 的要求是什么。
  • 我的偏好是使用 Azure 作为 Pass 而不是 Iaas。如果我可以避免使用虚拟机,那么我会的。
  • 如果您愿意使用关系数据库,Azure SQL DB 提供了非常容易实现的透明数据加密。 msdn.microsoft.com/library/dn948096.aspx
【解决方案2】:

虽然示例使用本地文件,但应注意,Azure 加密扩展也支持所有上传/下载方法的流 - 并且不会将任何内容写入磁盘(流被即时加密/解密)。

UploadFromStreamEncrypted(...) DownloadToStreamEncrypted(...)

https://github.com/stefangordon/azure-encryption-extensions/blob/master/AzureEncryptionExtensionsTests/FunctionalTests.cs#L107

【讨论】:

    【解决方案3】:

    Cosmos DB(以前称为 DocumentDB)现在支持静态加密。它在每个区域默认启用。对成本或性能 SLA 没有影响。注意:本地模拟器不支持静态加密(尽管模拟器仅用于开发/测试目的)。

    就合规性而言,您需要就此与合规/法律专家进行交流。

    有关 Cosmos DB 静态加密的更多信息,请参阅 this post

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2020-10-04
      • 2019-05-29
      • 2017-09-12
      • 2012-04-07
      • 1970-01-01
      • 1970-01-01
      • 2021-11-01
      相关资源
      最近更新 更多