Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důvěrné výpočetní prostředky v Azure Container Apps pomáhají chránit kontejnerizované úlohy při zpracování dat. V tomto článku se dozvíte, kdy používat důvěrné výpočetní prostředky, jak funguje s vyhrazenými profily úloh, jak ji povolit pro aplikaci kontejneru a jak ověřit, že aplikace běží na důvěrné výpočetní infrastruktuře.
Výhody důvěrných výpočetních prostředků v Azure Container Apps
Důvěrné výpočty doplňují šifrování neaktivních dat v Azure a šifrování při přenosu tím, že chrání data během jejich zpracování. Když spouštíte úlohy v důvěrném profilu výpočetních úloh, získáte:
- Izolace založená na hardwaru pomocí důvěryhodných spouštěcích prostředí (TEE).
- Šifrování dat v paměti, když jsou spuštěné úlohy.
- Ochrana před neoprávněným přístupem k datům, která se používají, včetně přístupu od operátorů infrastruktury.
Platforma Azure a základní důvěrná infrastruktura virtuálních počítačů poskytují a vynucují tyto záruky. Další informace najdete v tématu Azure důvěrné výpočetní prostředí.
Kdy použít důvěrné výpočetní prostředky
Důvěrné výpočetní prostředky použijte v Azure Container Apps v těchto případech:
- Vaše úlohy zpracovávají vysoce citlivá nebo regulovaná data.
- Ochrana dat při jejich zpracování je požadavkem.
- Chcete využívat bezpečnostní výhody důvěrných výpočtů, aniž byste museli spravovat infrastrukturu nebo upravovat aplikační kód.
Jak důvěrné výpočetní prostředky fungují
Důvěrné výpočty povolíte na úrovni profilu úlohy, nikoli na úrovni jednotlivé kontejnerové aplikace nebo revize. Když do svého prostředí přidáte vyhrazený profil úlohy řady DC, všechny kontejnerové aplikace přiřazené k tomuto profilu se automaticky spouštějí na důvěrné výpočetní infrastruktuře založené na důvěrných skladových počtech virtuálních počítačů.
Nemusíte konfigurovat žádná nastavení pro jednotlivé aplikace ani kontejnery. Nasaďte kontejnerizované aplikace pomocí stejných bitových kopií, nástrojů a pracovních postupů jako u úloh bez důvěrného obsahu. Nepotřebujete speciální konfiguraci modulu runtime kontejneru ani sady SDK.
Předpoklady
Než povolíte důvěrné výpočty, zkontrolujte, zda máte k dispozici následující položky:
- Prostředí Azure Container Apps v podporovaném regionu.
- Vyhrazený profil úlohy, který používá typ profilu úlohy řady DC.
- Aplikace typu kontejner s přiřazeným profilem úlohy řady DC.
Povolit důvěrné výpočty
Následující příklad vytvoří prostředí Container Apps s profilem úlohy řady DC a nasadí aplikaci typu kontejner přiřazenou k tomuto profilu:
Vytvořte prostředí s profilem úloh řady DC.
az containerapp env create \ --name <ENVIRONMENT_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --location <SUPPORTED_REGION> \ --workload-profile-type DC4 \ --workload-profile-name my-wp-confidentialVytvořte aplikaci kontejneru a přiřaďte ji k profilu úlohy.
az containerapp create \ --name <CONTAINER_APP_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --environment <ENVIRONMENT_NAME> \ --workload-profile-name my-wp-confidential \ --image <CONTAINER_IMAGE>
Parametr --workload-profile-name my-wp-confidential přiřazuje aplikaci k profilu úlohy řady DC-series, který umožňuje důvěrné výpočty.
Postup přidání a správy profilů úloh najdete v tématu Spravování profilů úloh pomocí Azure CLI.
Ověření důvěrné konfigurace výpočetních prostředků
Pomocí této rychlé kontroly ověřte, že je aplikace přiřazená k profilu úlohy řady DC.
Azure CLI
Získejte profil úlohy přiřazený k aplikaci kontejneru.
az containerapp show \ --name <CONTAINER_APP_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --query properties.workloadProfileName \ -o tsvPříklad výstupu:
my-wp-confidentialZískejte typ profilu úlohy pro tento profil v prostředí.
az containerapp env workload-profile list \ --name <ENVIRONMENT_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --query "[].{name:name,workloadProfileType:workloadProfileType}"Příklad výstupu:
[ { "name": "my-wp-confidential", "workloadProfileType": "DC4" } ]V tomto příkladu
my-wp-confidentialje ukázkový název profilu. Název vašeho profilu se může lišit.
Pokud má workloadProfileType profil přiřazený vaší aplikaci hodnotu, která začíná DC, například DC4 nebo DC8, aplikace běží na důvěrné výpočetní infrastruktuře.
Azure Portal
- Na portálu Azure přejděte do aplikace kontejneru.
- Na stránce Přehled si poznamenejte hodnotu Prostředí a přejděte do daného prostředí.
- V prostředí Container Apps přejděte do profilů úloh.
- Vyhledejte profil úlohy používaný vaší aplikací a ověřte, že typ a velikost profilu začínají
DC, napříkladDC4.DC8
Podporované profily úloh
Důvěrné výpočetní prostředky jsou k dispozici pouze u profilů vyhrazených úloh řady DC. Mezi podporované velikosti patří:
- DC4
- DC8
- DC16
- DC32
- DC48
- DC64
- DC96
Dostupnost těchto profilů úloh závisí na oblasti. Ne všechny oblasti s profily řady DC podporují důvěrné výpočty. Aktuální seznam oblastí, ve kterých jsou k dispozici důvěrné výpočetní prostředky, najdete v tématu Podporované oblasti.
Podporované oblasti
Azure Container Apps podporuje důvěrné výpočetní prostředky v oblasti Spojené arabské emiráty – sever. Pokud chcete požádat o oblast, odešlete problém na GitHub.