Was ist Azure Attestation?
Azure Attestation ist ein einheitlicher Dienst zur Fernüberprüfung der Vertrauenswürdigkeit einer Plattform und der Integrität der darauf laufenden Software. Der Service prüft Nachweise von Trusted Execution Environments (TEEs) wie Intel SGX Enklaven, AMD SEV-SNP-basierten Confidential VMs, Virtualization-based-Security-(VBS)-Enklaven sowie TPM-basierten Plattformen (inkl. Trusted Launch) und stellt darüber signierte Attestation-Tokens aus.
Attestation ist ein zentraler Baustein für Azure Confidential Computing: Erst nach erfolgreicher Prüfung der Hardware- und Software-Integrität werden beispielsweise Schlüssel aus Azure Key Vault oder Managed HSM freigegeben.
Kernfunktionen
- Attestation für Intel SGX Enklaven (ECDSA-basiert)
- Attestation für AMD SEV-SNP Confidential VMs und Confidential Containers
- Attestation für Virtualization-based-Security-(VBS)-Enklaven
- TPM-basierte Attestation, u. a. für Trusted Launch von Azure-VMs
- Konfigurierbare, benutzerdefinierte Attestation Policies
- REST API und SDKs zur Integration in eigene Anwendungen
Typische Anwendungsfälle
Confidential Computing: Verifizierung, dass Workloads tatsächlich in einer Secure Enclave oder Confidential VM ausgeführt werden, bevor sensible Daten oder Schlüssel freigegeben werden.
Boot-Integrität: Überwachung von Secure Boot und vTPM-Messwerten bei Trusted-Launch-VMs, um Bootkit- und Rootkit-Infektionen zu erkennen.
Multi-Party Computation: Etablierung von Vertrauen zwischen mehreren Parteien, die Daten gemeinsam in einer sicheren Umgebung verarbeiten wollen.
Regulatory Compliance: Nachweis gegenüber Auditoren, dass sensible Berechnungen in einer verifizierten, sicheren Umgebung stattfinden.
Vorteile
- Kostenloser Dienst ohne separate Nutzungsgebühr
- Hardware-basierter Vertrauensanker über mehrere TEE-Technologien hinweg
- Standardisierte Attestation-Tokens im JWT-Format
- Läuft selbst in einer geschützten Umgebung (SGX-Enklave bzw. SEV-SNP-basierte Confidential VM), sodass Microsoft operativ außerhalb der Trusted Computing Base bleibt
Häufig gestellte Fragen
Was wird bei der Attestation geprüft?
Der Service prüft die Hardware-Signatur der TEE, den geladenen Code (Enclave- bzw. Firmware-Measurement) und die Plattformkonfiguration gegen eine konfigurierte Policy. Das Ergebnis ist ein signiertes JWT-Token, das die Vertrauenswürdigkeit bestätigt.
Benötige ich spezielle Hardware?
Ja, Attestation erfordert Hardware mit TEE-Unterstützung, etwa Confidential VMs mit AMD SEV-SNP, Intel-CPUs mit SGX oder Systeme mit VBS-Enklaven. Für TPM-Attestation genügt ein Standard-TPM-2.0-Chip, etwa für Trusted-Launch-VMs.
Was kostet Azure Attestation?
Azure Attestation selbst ist kostenlos nutzbar, es fallen keine gesonderten Gebühren für den Attestation-Dienst an. Kosten entstehen ggf. für genutzte Ressourcen wie Confidential VMs, Key Vault oder Managed HSM.
Wie integriere ich Attestation in meine Anwendung?
Über die REST-API oder verfügbare SDKs ruft die Anwendung den Attestation-Dienst auf und erhält ein JWT-Token, das an Dritte (Relying Parties) weitergegeben werden kann, etwa um Schlüssel aus Key Vault freizuschalten.
Integration mit innFactory
Als Microsoft Solutions Partner unterstützt innFactory Sie bei Azure Attestation: Confidential-Computing-Architektur, Policy-Design und sichere Anwendungsentwicklung.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.
