【发布时间】:2022-01-12 09:35:47
【问题描述】:
我有一个合规活动来加密我的 Azure 服务总线高级版,以使用客户管理的密钥进行加密。但是,Microsoft 文档声明命名空间必须没有队列、主题和数据。我的 ASB 有数据,已启动并正在运行。我无法承受停机时间来删除队列、启用加密然后继续。还有其他选择吗?
【问题讨论】:
标签: azure azureservicebus
我有一个合规活动来加密我的 Azure 服务总线高级版,以使用客户管理的密钥进行加密。但是,Microsoft 文档声明命名空间必须没有队列、主题和数据。我的 ASB 有数据,已启动并正在运行。我无法承受停机时间来删除队列、启用加密然后继续。还有其他选择吗?
【问题讨论】:
标签: azure azureservicebus
如果您查看此 Configure customer-managed keys for encrypting Azure Service Bus 文档,您会发现 -
Azure 服务总线高级版通过 Azure 存储服务加密提供静态数据加密。 Service Bus Premium 使用 Azure 存储来存储数据。使用 Azure 存储存储的所有数据都使用 Microsoft 管理的密钥进行加密。
正如您在问题中提到的那样,它也有一个限制,即只能为新的或空的命名空间启用加密。如果命名空间包含任何队列或主题,则加密操作将失败。没有其他选择。
所以我们有如下两种加密方式-
静态加密 - Azure 确保用于保存消息的磁盘使用 Microsoft 托管密钥(这是默认设置)或 customers managed keys 加密以加密磁盘。
传输中的加密 - 这基本上是保护用于从点对点传输数据的介质。一个经典的例子是 TLS/SSL encryption in Azure 被用来加密传输的数据。
有关更多信息,请阅读 Securing Azure Service Bus 和 Encrypt Azure Service Bus Data at REST using User Keys documents 中的最佳实践。
【讨论】: