Zum Hauptinhalt springen
Cloud / Azure / Produkte / Azure Attestation - Trusted Execution Verification

Azure Attestation - Trusted Execution Verification

Azure Attestation verifiziert die Vertrauenswürdigkeit von TEEs wie Intel SGX, AMD SEV-SNP, VBS-Enklaven und TPM.

security
Preismodell Kostenlos
Verfügbarkeit In mehreren Azure-Regionen verfügbar, Regionsverfügbarkeit prüfen
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Was ist Azure Attestation?

Azure Attestation ist ein einheitlicher Dienst zur Fernüberprüfung der Vertrauenswürdigkeit einer Plattform und der Integrität der darauf laufenden Software. Der Service prüft Nachweise von Trusted Execution Environments (TEEs) wie Intel SGX Enklaven, AMD SEV-SNP-basierten Confidential VMs, Virtualization-based-Security-(VBS)-Enklaven sowie TPM-basierten Plattformen (inkl. Trusted Launch) und stellt darüber signierte Attestation-Tokens aus.

Attestation ist ein zentraler Baustein für Azure Confidential Computing: Erst nach erfolgreicher Prüfung der Hardware- und Software-Integrität werden beispielsweise Schlüssel aus Azure Key Vault oder Managed HSM freigegeben.

Kernfunktionen

  • Attestation für Intel SGX Enklaven (ECDSA-basiert)
  • Attestation für AMD SEV-SNP Confidential VMs und Confidential Containers
  • Attestation für Virtualization-based-Security-(VBS)-Enklaven
  • TPM-basierte Attestation, u. a. für Trusted Launch von Azure-VMs
  • Konfigurierbare, benutzerdefinierte Attestation Policies
  • REST API und SDKs zur Integration in eigene Anwendungen

Typische Anwendungsfälle

Confidential Computing: Verifizierung, dass Workloads tatsächlich in einer Secure Enclave oder Confidential VM ausgeführt werden, bevor sensible Daten oder Schlüssel freigegeben werden.

Boot-Integrität: Überwachung von Secure Boot und vTPM-Messwerten bei Trusted-Launch-VMs, um Bootkit- und Rootkit-Infektionen zu erkennen.

Multi-Party Computation: Etablierung von Vertrauen zwischen mehreren Parteien, die Daten gemeinsam in einer sicheren Umgebung verarbeiten wollen.

Regulatory Compliance: Nachweis gegenüber Auditoren, dass sensible Berechnungen in einer verifizierten, sicheren Umgebung stattfinden.

Vorteile

  • Kostenloser Dienst ohne separate Nutzungsgebühr
  • Hardware-basierter Vertrauensanker über mehrere TEE-Technologien hinweg
  • Standardisierte Attestation-Tokens im JWT-Format
  • Läuft selbst in einer geschützten Umgebung (SGX-Enklave bzw. SEV-SNP-basierte Confidential VM), sodass Microsoft operativ außerhalb der Trusted Computing Base bleibt

Häufig gestellte Fragen

Was wird bei der Attestation geprüft?

Der Service prüft die Hardware-Signatur der TEE, den geladenen Code (Enclave- bzw. Firmware-Measurement) und die Plattformkonfiguration gegen eine konfigurierte Policy. Das Ergebnis ist ein signiertes JWT-Token, das die Vertrauenswürdigkeit bestätigt.

Benötige ich spezielle Hardware?

Ja, Attestation erfordert Hardware mit TEE-Unterstützung, etwa Confidential VMs mit AMD SEV-SNP, Intel-CPUs mit SGX oder Systeme mit VBS-Enklaven. Für TPM-Attestation genügt ein Standard-TPM-2.0-Chip, etwa für Trusted-Launch-VMs.

Was kostet Azure Attestation?

Azure Attestation selbst ist kostenlos nutzbar, es fallen keine gesonderten Gebühren für den Attestation-Dienst an. Kosten entstehen ggf. für genutzte Ressourcen wie Confidential VMs, Key Vault oder Managed HSM.

Wie integriere ich Attestation in meine Anwendung?

Über die REST-API oder verfügbare SDKs ruft die Anwendung den Attestation-Dienst auf und erhält ein JWT-Token, das an Dritte (Relying Parties) weitergegeben werden kann, etwa um Schlüssel aus Key Vault freizuschalten.

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei Azure Attestation: Confidential-Computing-Architektur, Policy-Design und sichere Anwendungsentwicklung.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Schnellzugriff

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

Google Cloud

Access Approval - Google Cloud Zugriffskontrolle

Access Approval für Google Cloud: Manuelle Genehmigung vor Support-Zugriff auf Ihre Daten. Transparenz und Kontrolle für …

Preismodell Keine Zusatzkosten, erfordert mindestens …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Access Transparency - Zugriffs-Protokollierung

Access Transparency protokolliert Zugriffe von Google-Mitarbeitern auf Ihre Cloud-Daten. Transparenz und Compliance für …

Preismodell Keine Zusatzkosten, erfordert mindestens …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

AI Protection - KI-Sicherheit

AI Protection im Security Command Center inventarisiert KI-Assets, bewertet KI-Risiken per Angriffspfad-Simulation und …

Preismodell In SCC Premium/Enterprise enthalten, …
SLA N/A (Bestandteil von Security Command Center)
Vergleichen →
AWS

Amazon Cognito: User Authentication

Amazon Cognito bietet Benutzerauthentifizierung und Identitätsmanagement für Web- und Mobile-Apps.

Preismodell Pay-per-use nach monatlich aktiven …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon Detective - Sicherheitsanalyse

Amazon Detective analysiert Sicherheitsdaten und hilft bei der Untersuchung von Sicherheitsvorfällen in AWS-Umgebungen.

Preismodell Gestaffelte Bezahlung pro GB …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

Amazon GuardDuty - Threat Detection

Amazon GuardDuty erkennt Bedrohungen in AWS-Accounts durch ML-basierte Analyse von Logs, Laufzeitaktivität und …

Preismodell Pay-per-use: Grundschutz nach …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →

55 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Azure Attestation - Trusted Execution Verification zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren