Zum Hauptinhalt springen
Cloud / Azure / Produkte / Azure Attestation - Trusted Execution Verification

Azure Attestation - Trusted Execution Verification

Azure Attestation verifiziert die Vertrauenswürdigkeit von TEEs wie Intel SGX, AMD SEV-SNP, VBS-Enklaven und TPM.

security
Preismodell Kostenlos
Verfügbarkeit In mehreren Azure-Regionen verfügbar, Regionsverfügbarkeit prüfen
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Was ist Azure Attestation?

Azure Attestation ist ein einheitlicher Dienst zur Fernüberprüfung der Vertrauenswürdigkeit einer Plattform und der Integrität der darauf laufenden Software. Der Service prüft Nachweise von Trusted Execution Environments (TEEs) wie Intel SGX Enklaven, AMD SEV-SNP-basierten Confidential VMs, Virtualization-based-Security-(VBS)-Enklaven sowie TPM-basierten Plattformen (inkl. Trusted Launch) und stellt darüber signierte Attestation-Tokens aus.

Attestation ist ein zentraler Baustein für Azure Confidential Computing: Erst nach erfolgreicher Prüfung der Hardware- und Software-Integrität werden beispielsweise Schlüssel aus Azure Key Vault oder Managed HSM freigegeben.

Kernfunktionen

  • Attestation für Intel SGX Enklaven (ECDSA-basiert)
  • Attestation für AMD SEV-SNP Confidential VMs und Confidential Containers
  • Attestation für Virtualization-based-Security-(VBS)-Enklaven
  • TPM-basierte Attestation, u. a. für Trusted Launch von Azure-VMs
  • Konfigurierbare, benutzerdefinierte Attestation Policies
  • REST API und SDKs zur Integration in eigene Anwendungen

Typische Anwendungsfälle

Confidential Computing: Verifizierung, dass Workloads tatsächlich in einer Secure Enclave oder Confidential VM ausgeführt werden, bevor sensible Daten oder Schlüssel freigegeben werden.

Boot-Integrität: Überwachung von Secure Boot und vTPM-Messwerten bei Trusted-Launch-VMs, um Bootkit- und Rootkit-Infektionen zu erkennen.

Multi-Party Computation: Etablierung von Vertrauen zwischen mehreren Parteien, die Daten gemeinsam in einer sicheren Umgebung verarbeiten wollen.

Regulatory Compliance: Nachweis gegenüber Auditoren, dass sensible Berechnungen in einer verifizierten, sicheren Umgebung stattfinden.

Vorteile

  • Kostenloser Dienst ohne separate Nutzungsgebühr
  • Hardware-basierter Vertrauensanker über mehrere TEE-Technologien hinweg
  • Standardisierte Attestation-Tokens im JWT-Format
  • Läuft selbst in einer geschützten Umgebung (SGX-Enklave bzw. SEV-SNP-basierte Confidential VM), sodass Microsoft operativ außerhalb der Trusted Computing Base bleibt

Häufig gestellte Fragen

Was wird bei der Attestation geprüft?

Der Service prüft die Hardware-Signatur der TEE, den geladenen Code (Enclave- bzw. Firmware-Measurement) und die Plattformkonfiguration gegen eine konfigurierte Policy. Das Ergebnis ist ein signiertes JWT-Token, das die Vertrauenswürdigkeit bestätigt.

Benötige ich spezielle Hardware?

Ja, Attestation erfordert Hardware mit TEE-Unterstützung, etwa Confidential VMs mit AMD SEV-SNP, Intel-CPUs mit SGX oder Systeme mit VBS-Enklaven. Für TPM-Attestation genügt ein Standard-TPM-2.0-Chip, etwa für Trusted-Launch-VMs.

Was kostet Azure Attestation?

Azure Attestation selbst ist kostenlos nutzbar, es fallen keine gesonderten Gebühren für den Attestation-Dienst an. Kosten entstehen ggf. für genutzte Ressourcen wie Confidential VMs, Key Vault oder Managed HSM.

Wie integriere ich Attestation in meine Anwendung?

Über die REST-API oder verfügbare SDKs ruft die Anwendung den Attestation-Dienst auf und erhält ein JWT-Token, das an Dritte (Relying Parties) weitergegeben werden kann, etwa um Schlüssel aus Key Vault freizuschalten.

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei Azure Attestation: Confidential-Computing-Architektur, Policy-Design und sichere Anwendungsentwicklung.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Schnellzugriff

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

STACKIT

STACKIT CSPM - Cloud Security Posture Management

STACKIT CSPM (Public Preview): Dienst zur Bewertung der Cloud-Sicherheitslage mit Compliance-Dashboard, BSI-C5/ISO-27000 …

Preismodell Preise gemäß STACKIT Preisrechner
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Key Management Service - Schlüsselverwaltung

STACKIT KMS: zentrale Verwaltung kryptographischer Schlüssel aus deutschen Rechenzentren, BYOK, Rotation, DSGVO-konform.

Preismodell Verbrauchsbasiert, abgerechnet pro …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Secrets Manager - Sichere Credential-Verwaltung

STACKIT Secrets Manager: Sichere Verwaltung von API-Keys, Passwörtern, Zertifikaten. Versionierung, Audit-Logs, …

Preismodell Stundenweise Abrechnung nach …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Access Context Manager - Attributbasierte Zugriffskontrolle

Access Context Manager definiert Access Levels und Service-Perimeter für feingranulare, attributbasierte …

Preismodell Kostenlos: Laut offizieller Preisseite …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
Google Cloud

Advisory Notifications - Meldungen zu Sicherheit und Datenschutz

Advisory Notifications liefert Mitteilungen zu kritischen Sicherheits- und Datenschutzereignissen in der Google Cloud …

Preismodell Für Advisory Notifications …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
Google Cloud

Artifact Analysis - Schwachstellen-Scanning für Artefakte

Artifact Analysis prüft Container-Images und Pakete auf Schwachstellen und speichert die zugehörigen Metadaten. Der …

Preismodell Preise gemäß offizieller …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →

83 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Azure Attestation - Trusted Execution Verification zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren