↓ Zum Hauptinhalt springen
Cloud / Azure / Produkte / Azure Attestation - Trusted Execution Verification

Azure Attestation - Trusted Execution Verification

Azure Attestation verifiziert die Vertrauenswürdigkeit von TEEs wie Intel SGX, AMD SEV-SNP, VBS-Enklaven und TPM.

security
Preismodell Kostenlos
Verfügbarkeit In mehreren Azure-Regionen verfügbar, Regionsverfügbarkeit prüfen
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Was ist Azure Attestation?

Azure Attestation ist ein einheitlicher Dienst zur Fernüberprüfung der Vertrauenswürdigkeit einer Plattform und der Integrität der darauf laufenden Software. Der Service prüft Nachweise von Trusted Execution Environments (TEEs) wie Intel SGX Enklaven, AMD SEV-SNP-basierten Confidential VMs, Virtualization-based-Security-(VBS)-Enklaven sowie TPM-basierten Plattformen (inkl. Trusted Launch) und stellt darüber signierte Attestation-Tokens aus.

Attestation ist ein zentraler Baustein für Azure Confidential Computing: Erst nach erfolgreicher Prüfung der Hardware- und Software-Integrität werden beispielsweise Schlüssel aus Azure Key Vault oder Managed HSM freigegeben.

Kernfunktionen

  • Attestation für Intel SGX Enklaven (ECDSA-basiert)
  • Attestation für AMD SEV-SNP Confidential VMs und Confidential Containers
  • Attestation für Virtualization-based-Security-(VBS)-Enklaven
  • TPM-basierte Attestation, u. a. für Trusted Launch von Azure-VMs
  • Konfigurierbare, benutzerdefinierte Attestation Policies
  • REST API und SDKs zur Integration in eigene Anwendungen

Typische Anwendungsfälle

Confidential Computing: Verifizierung, dass Workloads tatsächlich in einer Secure Enclave oder Confidential VM ausgeführt werden, bevor sensible Daten oder Schlüssel freigegeben werden.

Boot-Integrität: Überwachung von Secure Boot und vTPM-Messwerten bei Trusted-Launch-VMs, um Bootkit- und Rootkit-Infektionen zu erkennen.

Multi-Party Computation: Etablierung von Vertrauen zwischen mehreren Parteien, die Daten gemeinsam in einer sicheren Umgebung verarbeiten wollen.

Regulatory Compliance: Nachweis gegenüber Auditoren, dass sensible Berechnungen in einer verifizierten, sicheren Umgebung stattfinden.

Vorteile

  • Kostenloser Dienst ohne separate Nutzungsgebühr
  • Hardware-basierter Vertrauensanker über mehrere TEE-Technologien hinweg
  • Standardisierte Attestation-Tokens im JWT-Format
  • Läuft selbst in einer geschützten Umgebung (SGX-Enklave bzw. SEV-SNP-basierte Confidential VM), sodass Microsoft operativ außerhalb der Trusted Computing Base bleibt

Häufig gestellte Fragen

Was wird bei der Attestation geprüft?

Der Service prüft die Hardware-Signatur der TEE, den geladenen Code (Enclave- bzw. Firmware-Measurement) und die Plattformkonfiguration gegen eine konfigurierte Policy. Das Ergebnis ist ein signiertes JWT-Token, das die Vertrauenswürdigkeit bestätigt.

Benötige ich spezielle Hardware?

Ja, Attestation erfordert Hardware mit TEE-Unterstützung, etwa Confidential VMs mit AMD SEV-SNP, Intel-CPUs mit SGX oder Systeme mit VBS-Enklaven. Für TPM-Attestation genügt ein Standard-TPM-2.0-Chip, etwa für Trusted-Launch-VMs.

Was kostet Azure Attestation?

Azure Attestation selbst ist kostenlos nutzbar, es fallen keine gesonderten Gebühren für den Attestation-Dienst an. Kosten entstehen ggf. für genutzte Ressourcen wie Confidential VMs, Key Vault oder Managed HSM.

Wie integriere ich Attestation in meine Anwendung?

Über die REST-API oder verfügbare SDKs ruft die Anwendung den Attestation-Dienst auf und erhält ein JWT-Token, das an Dritte (Relying Parties) weitergegeben werden kann, etwa um Schlüssel aus Key Vault freizuschalten.

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei Azure Attestation: Confidential-Computing-Architektur, Policy-Design und sichere Anwendungsentwicklung.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Schnellzugriff

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

Google Cloud

Google Unified Security - Konvergierte Sicherheitsplattform

Google Unified Security bündelt Bedrohungserkennung, Cloud-/KI-Sicherheit, Browser-Schutz und Mandiant-Expertise in …

Preismodell Laut Anbieter ein einheitlicher Preis …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Network Security Integration - VPC-Appliance-Integration

Network Security Integration bindet Firewall- und Inspektions-Appliances per Out-of-Band- oder In-Band-Modus in …

Preismodell Nutzungsbasiert laut offizieller …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Sovereign Controls by Partners - Partnerbetriebene Souveränitätskontrollen

Sovereign Controls by Partners liefert partnerbetriebene Souveränitätskontrollen für Google Cloud, mit …

Preismodell Kein gesondertes Preismodell auf der …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Wiz - Cloud- und KI-Sicherheit von Code bis Runtime

Wiz verbindet Code, Cloud und Runtime in einem Sicherheitsgraphen. Seit März 2026 Teil von Google Cloud, weiterhin für …

Preismodell Keine Preisliste auf den geprüften …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT CSPM - Cloud Security Posture Management

STACKIT CSPM (Public Preview): Dienst zur Bewertung der Cloud-Sicherheitslage mit Compliance-Dashboard, BSI-C5/ISO-27000 …

Preismodell Preise gemäß STACKIT Preisrechner
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Key Management Service - Schlüsselverwaltung

STACKIT KMS: zentrale Verwaltung kryptographischer Schlüssel aus deutschen Rechenzentren, BYOK, Rotation, DSGVO-konform.

Preismodell Verbrauchsbasiert, abgerechnet pro …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →

87 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Azure Attestation - Trusted Execution Verification zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren