Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Šifrování virtuální sítě Azure je funkce virtuálních sítí Azure. Šifrování virtuální sítě umožňuje bezproblémově šifrovat a dešifrovat provoz mezi virtuálními počítači Azure vytvořením tunelu DTLS.
Šifrování virtuální sítě umožňuje šifrovat provoz mezi virtuálními počítači a škálovacími sadami virtuálních počítačů ve stejné virtuální síti. Šifrování virtuální sítě šifruje provoz mezi regionálními a globálně partnerskými virtuálními sítěmi. Další informace o partnerském vztahu virtuálních sítí najdete v tématu Partnerské vztahy virtuálních sítí.
Šifrování virtuální sítě vylepšuje stávající šifrování v možnostech přenosu v Azure. Další informace o šifrování v Azure najdete v přehledu služby Azure Encryption.
Požadavky
Šifrování virtuální sítě má následující požadavky:
Virtuální síťové šifrování podporuje následující velikosti instancí virtuálních strojů:
Záznamy série D/E v následujícím seznamu jsou základem, nikoli vyčerpávajícím seznamem. Virtuální síťové šifrování podporuje všechny verze 5 a novější generace řady D a řady E.
U všech ostatních rodin šifrování podporuje konkrétní řady uvedené v následující tabulce. Produktový tým přidává nové velikosti, jakmile jsou ověřeny. Tato podpora zahrnuje výpočetně optimalizované (F-series), úložně optimalizované (L-series), paměťově optimalizované (M-series) a GPU-akcelerované výpočetní velikosti.
Typ Řada VM SKU virtuálního stroje Úlohy pro obecné účely D-series V4
D-series V5
D-series V6Řada Dv4 a Dsv4
Řada Ddv4 a Ddsv4
Řada Dav4 a Dasv4
Řada Dv5 a Dsv5
Řada Ddv5 a Ddsv5
Řada Dlsv5 a Dldsv5
Řada Dasv5 a Dadsv5
Řada Dasv6 a Dadsv6
Řada Dalsv6 a Daldsv6
Řada Dsv6
Řada Dplsv6 a Dpldsv6
Řada Dpsv6 a Dpdsv6Úlohy náročné na paměť Řada E V4
řada E V5
řada E V6
řada M V2
řada M V3Řada Ev4 a Esv4
Řada Edv4 a Edsv4
Řada Eav4 a Easv4
Řada Ev5 a Esv5
Řada Edv5 a Edsv5
Řada Easv5 a Eadsv5
Řada Easv6 a Eadsv6
Řada Epsv6 a Epdsv6
Řada Mv2
Řada střední paměti Msv2 a Mdsv2
Řada střední paměti Msv3 a Mdsv3Úlohy náročné na úložiště L-series V3 Řada LSv3 Optimalizované pro výpočty V6 řady F Řada Falsv6
Řada Famsv6
Řada Fasv6GPU – zrychlené výpočetní funkce NC-H100 série V5
ND-GB200 série V6
ND-GB300 série V6NC-H100 v5-series
ND-GB200 v6-series
ND-GB300 v6-series
Akcelerované síťové služby musí být povolené v síťovém rozhraní virtuálního počítače. Další informace o akcelerovaných síťových služeb najdete v tématu Co je akcelerované síťové služby?
Šifrování se použije jenom na provoz mezi virtuálními počítači ve virtuální síti. Provoz se šifruje z privátní IP adresy na privátní IP adresu.
Provoz do nepodporovaných virtuálních počítačů je nešifrovaný. K potvrzení šifrování toku mezi virtuálními počítači použijte protokoly toku virtuální sítě. Prohlédněte si protokoly toku virtuální sítě, chcete-li více informací.
Po povolení šifrování ve virtuální síti se vyžaduje spuštění/zastavení existujících virtuálních počítačů.
Dostupnost
Šifrování virtuální sítě Azure je obecně dostupné ve všech veřejných oblastech Azure a aktuálně je ve verzi Public Preview ve službě Azure Government a Microsoft Azure provozované společností 21Vianet.
Omezení
Šifrování virtuální sítě Azure má následující omezení:
- AllowUnencrypted je jediné podporované vynucování při obecné dostupnosti.
- V budoucnu se bude podporovat vynucení DropUnencrypted.
- Nezapínejte šifrování Virtual Network, pokud VM SKU nepodporuje Accelerated Networking nebo Virtual Network encryption.
- Nepovolujte šifrování Virtual Network ve virtuálních sítích, které používají Azure confidential computing VM SKU. Pokud chcete používat Azure confidential computing VM ve virtuálních sítích, kde je povoleno šifrování Virtual Network, pak:
- Pokud se podporuje, povolte akcelerované síťové služby na síťové kartě virtuálního počítače.
- Pokud akcelerované síťové služby nejsou podporované, změňte skladovou položku virtuálního počítače na skladovou položku, která podporuje akcelerované síťové služby nebo šifrování virtuální sítě.
Seznam scénářů
Podporováno – konektivita provozu je zachována, když je šifrování zapnuté. Šifrované – provoz je šifrován na datové cestě.
Poznámka:
Scénář může být "Podporováno=Ano" a přesto "Šifrované=Ne".
| Scénář | Podporováno | Šifrované |
|---|---|---|
| Virtuální počítače ve stejné virtuální síti (včetně škálovacích sad virtuálních počítačů a jejich interního nástroje pro vyrovnávání zatížení) | Ano |
Ano - na datový provoz mezi virtuálními stroji u těchto SKUs. |
| Propojení virtuálních sítí | Ano |
Ano - na přenos dat mezi virtuálními stroji přes regionální peering. |
| Globální propojování virtuálních sítí | Ano |
Ano - na provoz mezi virtuálními počítači v rámci globálního peeringu. |
| Azure ExpressRoute Gateways | Ano |
Ne. - Provoz do a z Azure ExpressRoute Gateways není šifrován. |
|
Služba Azure Private Link Azure Private Endpoint |
Ano |
Ne. - Provoz do a z Private Link Service/Private Endpoint není šifrován. |
| Azure Application Gateway | Ano | Ne |
| Azure Firewall Premium | Ano | Ano |
| Azure Firewall Standard | Ano |
Ne - Pracuje na VM SKU, které nepodporují virtuální síťové šifrování. |
| Interní nástroj pro vyrovnávání zatížení + podporované SKU virtuálních počítačů pro back-endový fond | Ano |
Ano. - Všechny virtuální počítače za nástrojem pro vyrovnávání zatížení musí používat podporované SKU virtuálních počítačů |
| Interní nástroj pro vyrovnávání zatížení + kombinované SKU pro back-endový fond | Ne | N/A |
| Interní nástroj pro vyrovnávání zatížení + fond back-endu se sekundárními konfiguracemi IPv4 síťového rozhraní | Ne | Není k dispozici. - Backendový pool interního load balanceru nesmí obsahovat žádné sekundární IPv4 konfigurace síťového rozhraní, aby se zabránilo selhání spojení s load balancerem. |
| Privátní resolver Azure DNS | Ne | N/A |
| PaaS | Ano | Virtuální stroj, kde je PaaS hostován, určuje, zda je podporováno šifrování virtuální sítě. - Ano – podporoval VM SKU. - Ne – nepodporované VM SKU. - Virtuální stroj musí splňovat výše uvedené požadavky. |
| Služba Azure Kubernetes (AKS) | Ano | – Podporováno v AKS pomocí Azure CNI (běžný nebo překryvný režim), Kubenet nebo BYOCNI: provoz uzlů a podů je šifrovaný. – Částečně podporované v AKS pomocí dynamického přiřazení IP podu Azure CNI (zadané 'podSubnetId'): provoz uzlu je šifrovaný, ale provoz podů není šifrovaný. – Provoz do spravovaného kontrolního rozhraní AKS odchází z virtuální sítě, a proto nespadají do rozsahu šifrování virtuální sítě. Tento provoz se ale vždy šifruje přes protokol TLS. |
Poznámka:
Další služby, které v současné době nepodporují šifrování virtuální sítě, jsou součástí našeho budoucího plánu.