Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Azure Virtual Network-Verschlüsselung ist ein Feature von Azure Virtual Network. Mit der Verschlüsselung virtueller Netzwerke können Sie den Datenverkehr zwischen Azure Virtual Machines nahtlos ver- und entschlüsseln, indem Sie einen DTLS-Tunnel erstellen.
Mit der Verschlüsselung virtueller Netzwerke können Sie Datenverkehr zwischen Microsoft Azure Virtual Machines und Microsoft Azure Virtual Machine Scale Sets innerhalb desselben virtuellen Netzwerks verschlüsseln. Durch die Verschlüsselung virtueller Netzwerke wird der Datenverkehr zwischen regionalen und globalen virtuellen Peernetzwerken verschlüsselt. Weitere Informationen zum Peering virtueller Netzwerke finden Sie unter Peering in virtuellen Netzwerken.
Die Verschlüsselung virtueller Netzwerke verbessert die in Azure vorhandenen Verschlüsselungsfunktionen für die Übertragung. Weitere Informationen zur Verschlüsselung in Azure finden Sie unter Übersicht über die Azure-Verschlüsselung.
Anforderungen
Für die Verschlüsselung virtueller Netzwerke gelten die folgenden Anforderungen:
Die Verschlüsselung virtueller Netzwerke unterstützt folgende Instanzgrößen virtueller Maschinen:
Die Einträge der D/E-Serie in der folgenden Liste sind eine Basislinie und keine vollständige Liste. Virtuelle Netzwerkverschlüsselung unterstützt alle v5- und neueren Generationen der D-Serie und E-Serie.
Für alle anderen Familien unterstützt die Verschlüsselung die in der folgenden Tabelle aufgeführten spezifischen Serien. Das Produktteam fügt neue Größen hinzu, sobald diese validiert sind. Diese Unterstützung umfasst die berechenungsoptimierten (F-Serie), speicheroptimierten (L-Serie), speicheroptimierten (M-Serie) und GPU-beschleunigten Rechengrößen.
Typ VM-Serien VM-SKU Universelle Workloads D-Serie V4
D-Serie V5
D-Serie V6Dv4- und Dsv4-Serie
Ddv4- und Ddsv4-Serie
Dav4- und Dasv4-Serie
Dv5- und Dsv5-Serie
Ddv5- und Ddsv5-Serie
Dlsv5- und Dldsv5-Serie
Dasv5- und Dadsv5-Serie
Dasv6- und Dadsv6-Serie
Dalsv6- und Daldsv6-Serie
Dsv6-Serie
Dplsv6- und Dpldsv6-Serie
Dpsv6- und Dpdsv6-SerieSpeicherintensive Workloads E-Serie V4
E-Serie V5
E-Serie V6
M-Serie V2
M-Serie V3Ev4- und Esv4-Serie
Edv4- und Edsv4-Serie
Eav4- und Easv4-Serie
Ev5- und Esv5-Serie
Edv5- und Edsv5-Serie
Easv5- und Eadsv5-Serie
Easv6- und Eadsv6-Serie
Epsv6- und Epdsv6-Serie
Mv2-Serie
Msv2- und Mdsv2-Serie mit mittelgroßem Speicher
Msv3- und Mdsv3-Serie mit mittelgroßem SpeicherSpeicherintensive Arbeitslasten L-Serie V3 LSv3-Serie Für Compute optimiert F-Serie V6 Falsv6-Serie
Famsv6-Serie
Fasv6-SerieGPU – beschleunigte Computevorgänge NC-H100 Serie V5
ND-GB200 Serie V6
ND-GB300 Serie V6NC-H100 V5-Serie
ND-GB200 V6-Serie
ND-GB300 V6-Serie
Der beschleunigte Netzwerkbetrieb muss für die Netzwerkschnittstelle des virtuellen Computers aktiviert sein. Weitere Informationen zu beschleunigtem Netzwerkbetrieb finden Sie unter Was ist beschleunigter Netzwerkbetrieb?.
Die Verschlüsselung wird nur auf den Datenverkehr zwischen den virtuellen Computern in einem virtuellen Netzwerk angewendet. Der Datenverkehr von einer privaten IP-Adresse an eine private IP-Adresse wird verschlüsselt.
Datenverkehr zu nicht unterstützten Virtual Machines ist unverschlüsselt. Verwenden Sie Virtual Network-Datenflussprotokolle, um sich von der Verschlüsselung der Datenflüsse zwischen virtuellen Computern zu überzeugen. Weitere Informationen finden Sie unter Datenflussprotokolle von virtuellen Netzwerken.
Nach dem Aktivieren der Verschlüsselung in einem virtuellen Netzwerk müssen vorhandene virtuelle Computer gestartet/beendet werden.
Verfügbarkeit
Die Azure Virtual Network-Verschlüsselung ist in allen öffentlichen Azure-Regionen allgemein verfügbar und befindet sich derzeit in der öffentlichen Vorschau in Azure Government und Microsoft Azure, betrieben von 21Vianet.
Begrenzungen
Die Azure Virtual Network-Verschlüsselung hat die folgenden Einschränkungen:
- AllowUnencrypted ist die einzige unterstützte Erzwingung bei allgemeiner Verfügbarkeit.
- Die DropUnencrypted-Erzwingung wird in Zukunft unterstützt.
- Aktiviere keine Virtual Network-Verschlüsselung, wenn die VM-SKU keine Accelerated Networking oder Virtual Network-Verschlüsselung unterstützt.
- Aktivieren Sie keine Virtual Network-Verschlüsselung in virtuellen Netzwerken, die Azure Confidential Computing VM-SKUs verwenden. Wenn Sie Azure Confidential Computing VMs in virtuellen Netzwerken verwenden möchten, in denen Virtual Network-Verschlüsselung aktiviert ist, dann:
- Aktivieren Sie die Option „Beschleunigter Netzwerkbetrieb“ auf der VM-NIC, sofern dies unterstützt wird.
- Wenn die Option „Beschleunigter Netzwerkbetrieb“ nicht unterstützt wird, ändern Sie die VM-SKU in eine SKU, die „Beschleunigter Netzwerkbetrieb“ oder die Verschlüsselung virtueller Netzwerke unterstützt.
Szenarioliste
Unterstützt – die Verkehrsverbindung bleibt erhalten, wenn die Verschlüsselung aktiviert ist. Verschlüsselt – der Datenpfad ist verschlüsselt.
Hinweis
Ein Szenario kann "Unterstützt=Ja" sein und trotzdem "Verschlüsselt=Nein".
| Szenario | Unterstützt | Verschlüsselt |
|---|---|---|
| VMs im selben virtuellen Netzwerk (einschließlich VM-Skalierungsgruppen und ihr interner Lastenausgleich) | Yes |
Yes - für Datenverkehr zwischen virtuellen Computern aus diesen SKUs. |
| Peering in virtuellen Netzwerken | Yes |
Yes - für Datenverkehr zwischen virtuellen Computern über regionales Peering. |
| Globales Peering virtueller Netzwerke | Yes |
Yes - für Datenverkehr zwischen virtuellen Computern über globales Peering. |
| Azure ExpressRoute Gateways | Yes |
Nein. - Der Datenverkehr zu und von Azure ExpressRoute Gateways ist nicht verschlüsselt. |
|
Azure Private Link-Dienst Azure Private Endpoint |
Yes |
Nein. - Der Datenverkehr zu und vom Private Link Service/Private Endpunkt ist nicht verschlüsselt. |
| Azure Application Gateway | Yes | No |
| Azure Firewall Premium | Yes | Yes |
| Azure Firewall Standard | Yes |
No - Arbeitet auf VM-SKUs, die keine virtuelle Netzwerkverschlüsselung unterstützen. |
| Interner Load Balancer + Unterstützte VM-SKUs für den Backend-Pool | Yes |
Ja. - Alle virtuellen Maschinen hinter dem Load Balancer müssen auf unterstützten VM-SKUs installiert sein |
| Interner Load Balancer + gemischte SKUs für den Backend-Pool | No | N/A |
| Interner Load Balancer + Back-End-Pool mit sekundären IPv4-Konfigurationen für die Netzwerkschnittstelle | No | N/A. - Der Backend-Pool eines internen Load Balancers darf keine sekundären IPv4-Konfigurationen der Netzwerkschnittstelle enthalten, um Verbindungsausfälle zum Load Balancer zu verhindern. |
| Azure DNS Private Resolver | No | N/A |
| PaaS (Platform-as-a-Service) | Yes | Die virtuelle Maschine, auf der das PaaS gehostet wird, bestimmt, ob virtuelle Netzwerkverschlüsselung unterstützt wird. - Ja – unterstützte VM-SKUs. - Nein – nicht unterstützte VM-SKUs. - Die virtuelle Maschine muss die oben genannten Anforderungen erfüllen. |
| Azure Kubernetes Service (AKS) | Yes | – Wird unter AKS mit Azure CNI (regulär oder Überlagerungsmodus), Kubenet oder BYOCNI unterstützt: Knoten- und Poddatenverkehr wird verschlüsselt. - Teilweise unterstützt unter AKS mit dynamischer Pod-IP-Zuweisung von Azure CNI (podSubnetId angegeben): Knotendatenverkehr wird verschlüsselt, Poddatenverkehr hingegen nicht. – Der ausgehende Datenverkehr zur verwalteten AKS-Steuerungsebene erfolgt über das virtuelle Netzwerk und unterliegt daher nicht der Verschlüsselung virtueller Netzwerke. Dieser Datenverkehr wird jedoch immer über TLS verschlüsselt. |
Hinweis
Andere Dienste, die derzeit keine Verschlüsselung virtueller Netzwerke unterstützen, sind in unserer zukünftigen Roadmap enthalten.