
説明

ボックス1:透過的なデータ暗号化
Azure Key Vaultで顧客管理の鍵を使用するTDEを使用すると、TDEプロテクターと呼ばれる顧客管理の非対称鍵を使用してデータベース暗号化鍵(DEK)を暗号化できます。これは、一般に、透過的データ暗号化のBring Your Own Key(BYOK)サポートとも呼ばれます。
注:透過的データ暗号化は、データベース暗号化キーと呼ばれる対称キーを使用して、データベース全体のストレージを暗号化します。このデータベース暗号化キーは、透過的データ暗号化プロテクターによって保護されています。
透過的データ暗号化(TDE)は、保存されているデータを暗号化することにより、Azure SQLデータベース、Azure SQLマネージドインスタンス、およびAzureデータウェアハウスを悪意のあるオフラインアクティビティの脅威から保護するのに役立ちます。アプリケーションに変更を加えることなく、データベース、関連するバックアップ、および保存中のトランザクションログファイルのリアルタイムの暗号化と復号化を実行します。
ボックス2:ストレージアカウントキー
ストレージアカウントの暗号化にはMicrosoftが管理するキーを使用することも、Azure KeyVaultと一緒に独自のキーを使用して暗号化を管理することもできます。
参照:
https://docs.microsoft.com/en-us/azure/sql-database/transparent-data-encryption-azure-sql
https://docs.microsoft.com/en-us/azure/storage/common/storage-service-encryption