【发布时间】:2018-10-02 13:23:34
【问题描述】:
Disable-AzureRmVMDiskEncryption cmdlet(我相信禁用 = 解密)只需要 VM 的名称即可禁用加密。
在没有任何密钥的情况下禁用加密不是安全问题吗?如何通过 RBAC 防止磁盘禁用加密?
【问题讨论】:
-
静态加密几乎不会增加安全性,因为任何攻击者都可以像访问数据一样访问密钥。这是一个旨在通过使用“加密”假装更安全来遵守法规的骗局。使用数据旁边的密钥进行加密是毫无价值的。
-
我认为这就是密钥加密密钥 (kek) 有用的地方。用kek加密磁盘加密密钥并保护它。但是,如果没有适当的 RBAC 应用于 VM 加密权限,任何有权访问 VM 的人都可以使用 Disable-AzureRmVMDiskEncryption 命令对其进行解密。
标签: azure encryption azure-disk