Conceito e mecanismo
Ler propriedades de uma conta Storage não equivale a ler blobs através de um token Entra. A identidade precisa da role de dados adequada no âmbito mínimo, com tempo e evidência de propagação. Para acesso temporário, limita recurso, operações e validade da SAS e trata-a como credencial. Uma account key ou SAS anual com escrita não corresponde a uma leitura de uma hora. Em retenção, uma política imutável bloqueada não pode ser encurtada para libertar espaço. Legal hold preserva dados até remoção explícita do hold; não é equivalente a um prazo conhecido. Estes compromissos devem ser revistos antes de bloquear a configuração.
Aplicação guiada
Em SQL, começa pela ameaça concreta. TDE protege dados em repouso e permite ao motor decifrar páginas para consultas autorizadas. Dynamic data masking altera apresentação para utilizadores abrangidos, mas administradores como db_owner podem ver valores sem máscara. Se o requisito separa administração da base de leitura de colunas sensíveis, avalia Always Encrypted, proteção das chaves e suporte dos clientes. O modelo tradicional cifra no cliente e limita operações sobre colunas cifradas. Secure enclaves alargam algumas operações numa região protegida do servidor e devem ser tratados como modelo específico. Valida consultas, desempenho, recuperação e acesso às chaves para manter a função legítima da aplicação sem alargar a fronteira de confiança inadvertidamente.
O DBA vê uma coluna com TDE e masking ativos. Isso não prova falha da cifragem em repouso; mostra que os controlos escolhidos não satisfazem a separação exigida.
Armadilhas comuns
Management Reader como Blob Data Reader; máscara como cifragem; retenção bloqueada como compromisso reversível a qualquer momento.
Tópicos relacionados: Identidade e privilégio temporário · Fronteiras de rede e acesso privado · Computação e acesso operacional
Liga ameaça, controlo, privilégio e funcionalidade antes de aprovar o desenho.
Referência: Always Encrypted and enclave boundaries · AZ-500 objectives2026-01-22; retired2026-08-31