Co je šifrování služby Azure Virtual Network?

Šifrování virtuální sítě Azure je funkce virtuálních sítí Azure. Šifrování virtuální sítě umožňuje bezproblémově šifrovat a dešifrovat provoz mezi virtuálními počítači Azure vytvořením tunelu DTLS.

Šifrování virtuální sítě umožňuje šifrovat provoz mezi virtuálními počítači a škálovacími sadami virtuálních počítačů ve stejné virtuální síti. Šifrování virtuální sítě šifruje provoz mezi regionálními a globálně partnerskými virtuálními sítěmi. Další informace o partnerském vztahu virtuálních sítí najdete v tématu Partnerské vztahy virtuálních sítí.

Šifrování virtuální sítě vylepšuje stávající šifrování v možnostech přenosu v Azure. Další informace o šifrování v Azure najdete v přehledu služby Azure Encryption.

Požadavky

Šifrování virtuální sítě má následující požadavky:

Dostupnost

Šifrování virtuální sítě Azure je obecně dostupné ve všech veřejných oblastech Azure a aktuálně je ve verzi Public Preview ve službě Azure Government a Microsoft Azure provozované společností 21Vianet.

Omezení

Šifrování virtuální sítě Azure má následující omezení:

  • AllowUnencrypted je jediné podporované vynucování při obecné dostupnosti.
  • V budoucnu se bude podporovat vynucení DropUnencrypted.
  • Nezapínejte šifrování Virtual Network, pokud VM SKU nepodporuje Accelerated Networking nebo Virtual Network encryption.
  • Nepovolujte šifrování Virtual Network ve virtuálních sítích, které používají Azure confidential computing VM SKU. Pokud chcete používat Azure confidential computing VM ve virtuálních sítích, kde je povoleno šifrování Virtual Network, pak:
    • Pokud se podporuje, povolte akcelerované síťové služby na síťové kartě virtuálního počítače.
    • Pokud akcelerované síťové služby nejsou podporované, změňte skladovou položku virtuálního počítače na skladovou položku, která podporuje akcelerované síťové služby nebo šifrování virtuální sítě.

Seznam scénářů

Podporováno – konektivita provozu je zachována, když je šifrování zapnuté. Šifrované – provoz je šifrován na datové cestě.

Poznámka:

Scénář může být "Podporováno=Ano" a přesto "Šifrované=Ne".

Scénář Podporováno Šifrované
Virtuální počítače ve stejné virtuální síti (včetně škálovacích sad virtuálních počítačů a jejich interního nástroje pro vyrovnávání zatížení) Ano Ano
- na datový provoz mezi virtuálními stroji u těchto SKUs.
Propojení virtuálních sítí Ano Ano
- na přenos dat mezi virtuálními stroji přes regionální peering.
Globální propojování virtuálních sítí Ano Ano
- na provoz mezi virtuálními počítači v rámci globálního peeringu.
Azure ExpressRoute Gateways Ano Ne.
- Provoz do a z Azure ExpressRoute Gateways není šifrován.
Služba Azure Private Link
Azure Private Endpoint
Ano Ne.
- Provoz do a z Private Link Service/Private Endpoint není šifrován.
Azure Application Gateway Ano Ne
Azure Firewall Premium Ano Ano
Azure Firewall Standard Ano Ne
- Pracuje na VM SKU, které nepodporují virtuální síťové šifrování.
Interní nástroj pro vyrovnávání zatížení + podporované SKU virtuálních počítačů pro back-endový fond Ano Ano.
- Všechny virtuální počítače za nástrojem pro vyrovnávání zatížení musí používat podporované SKU virtuálních počítačů
Interní nástroj pro vyrovnávání zatížení + kombinované SKU pro back-endový fond Ne N/A
Interní nástroj pro vyrovnávání zatížení + fond back-endu se sekundárními konfiguracemi IPv4 síťového rozhraní Ne Není k dispozici.
- Backendový pool interního load balanceru nesmí obsahovat žádné sekundární IPv4 konfigurace síťového rozhraní, aby se zabránilo selhání spojení s load balancerem.
Privátní resolver Azure DNS Ne N/A
PaaS Ano Virtuální stroj, kde je PaaS hostován, určuje, zda je podporováno šifrování virtuální sítě.
- Ano – podporoval VM SKU.
- Ne – nepodporované VM SKU.
- Virtuální stroj musí splňovat výše uvedené požadavky.
Služba Azure Kubernetes (AKS) Ano – Podporováno v AKS pomocí Azure CNI (běžný nebo překryvný režim), Kubenet nebo BYOCNI: provoz uzlů a podů je šifrovaný.
– Částečně podporované v AKS pomocí dynamického přiřazení IP podu Azure CNI (zadané 'podSubnetId'): provoz uzlu je šifrovaný, ale provoz podů není šifrovaný.
– Provoz do spravovaného kontrolního rozhraní AKS odchází z virtuální sítě, a proto nespadají do rozsahu šifrování virtuální sítě. Tento provoz se ale vždy šifruje přes protokol TLS.

Poznámka:

Další služby, které v současné době nepodporují šifrování virtuální sítě, jsou součástí našeho budoucího plánu.