Calcul confidentiel dans Azure Container Apps

Le calcul confidentiel dans Azure Container Apps permet de protéger les charges de travail conteneurisées pendant le traitement des données. Dans cet article, vous allez apprendre à utiliser un calcul confidentiel, à utiliser des profils de charge de travail dédiés, à l’activer pour une application conteneur et à vérifier que votre application s’exécute sur une infrastructure de calcul confidentielle.

Avantages du calcul confidentiel dans Azure Container Apps

L’informatique confidentielle complète le chiffrement des données au repos d’Azure et le chiffrement des données en transit en protégeant les données lors de leur traitement. Lorsque vous exécutez des charges de travail sur un profil de charge de travail de calcul confidentiel, vous obtenez :

  • Isolation matérielle à l’aide d’environnements d’exécution approuvés (TEE).
  • Chiffrement des données en mémoire pendant l’exécution des charges de travail.
  • Protection contre l’accès non autorisé aux données en cours d’utilisation, y compris l’accès à partir d’opérateurs d’infrastructure.

La plateforme Azure et l’infrastructure de machine virtuelle confidentielle sous-jacente fournissent et appliquent ces garanties. Pour plus d’informations, consultez Azure l’informatique confidentielle.

Quand utiliser le calcul confidentiel

Utilisez le calcul confidentiel dans Azure Container Apps quand :

  • Vos charges de travail traitent des données hautement sensibles ou réglementées.
  • La protection des données en cours de traitement est une exigence.
  • Vous souhaitez bénéficier des avantages de sécurité de l’informatique confidentielle sans gérer l’infrastructure ou modifier le code d’application.

Fonctionnement du calcul confidentiel

Vous activez le calcul confidentiel au niveau du profil de charge de travail, et non au niveau de l’application conteneur individuelle ou du niveau de révision. Lorsque vous ajoutez un profil de charge de travail dédié de la série DC à votre environnement, toutes les applications conteneur affectées à ce profil s’exécutent automatiquement sur une infrastructure de calcul confidentielle sauvegardée par des références SKU de machine virtuelle confidentielle.

Vous n’avez pas besoin de configurer de paramètres par application ou par conteneur. Déployez des applications conteneur à l’aide des mêmes images, outils et flux de travail que les charges de travail non confidentielles. Vous n’avez pas besoin d’une configuration spéciale du runtime de conteneur ou de kits SDK.

Prerequisites

Avant d’activer le calcul confidentiel, vérifiez que vous disposez des éléments suivants :

  1. Environnement Azure Container Apps dans une région prise en charge.
  2. Un profil de charge de travail dédié qui utilise un type de profil de charge de travail DC-series.
  3. Une application conteneur avec le profil de charge de travail de la série DC affecté.

Activer le calcul confidentiel

L’exemple suivant crée un environnement Container Apps avec un profil de charge de travail de série DC et déploie une application conteneur affectée à ce profil :

  1. Créez l’environnement avec un profil de charge de travail de la série DC.

    az containerapp env create \
      --name <ENVIRONMENT_NAME> \
      --resource-group <RESOURCE_GROUP_NAME> \
      --location <SUPPORTED_REGION> \
      --workload-profile-type DC4 \
      --workload-profile-name my-wp-confidential
    
  2. Créez l’application conteneur et affectez-la au profil de charge de travail.

    az containerapp create \
      --name <CONTAINER_APP_NAME> \
      --resource-group <RESOURCE_GROUP_NAME> \
      --environment <ENVIRONMENT_NAME> \
      --workload-profile-name my-wp-confidential \
      --image <CONTAINER_IMAGE>
    

Le --workload-profile-name my-wp-confidential paramètre affecte l’application au profil de charge de travail de la série DC, ce qui permet le calcul confidentiel.

Pour savoir comment ajouter et gérer des profils de charge de travail, consultez Gérer les profils de charge de travail avec Azure CLI.

Vérifier votre configuration de calcul confidentielle

Utilisez cette vérification rapide pour confirmer que l’application est affectée à un profil de charge de travail de la série DC.

Azure CLI

  1. Obtenez le profil de charge de travail affecté à l’application conteneur.

    az containerapp show \
      --name <CONTAINER_APP_NAME> \
      --resource-group <RESOURCE_GROUP_NAME> \
      --query properties.workloadProfileName \
      -o tsv
    

    Exemple de sortie :

    my-wp-confidential
    
  2. Obtenez le type de profil de charge de travail pour ce profil dans l’environnement.

    az containerapp env workload-profile list \
      --name <ENVIRONMENT_NAME> \
      --resource-group <RESOURCE_GROUP_NAME> \
      --query "[].{name:name,workloadProfileType:workloadProfileType}"
    

    Exemple de sortie :

    [
      {
        "name": "my-wp-confidential",
        "workloadProfileType": "DC4"
      }
    ]
    

    Dans cet exemple, my-wp-confidential il s’agit d’un exemple de nom de profil. Votre nom de profil peut être différent.

Si le profil attribué à votre application a une valeur workloadProfileType qui commence par DC, telle que DC4 ou DC8, l’application s’exécute sur une infrastructure de calcul confidentiel.

Portail Azure

  1. Dans le portail Azure, accédez à votre application conteneur.
  2. Dans la page Vue d’ensemble , notez la valeur Environnement et accédez à cet environnement.
  3. Dans l’environnement Container Apps, accédez aux profils de charge de travail.
  4. Recherchez le profil de charge de travail utilisé par votre application et vérifiez que le type et la taille du profil commencent par DC, comme DC4 ou DC8.

Profils de charge de travail pris en charge

Le calcul confidentiel est disponible uniquement sur les profils de charge de travail dédiés de la série DC. Les tailles prises en charge sont les suivantes :

  • DC4
  • DC8
  • DC16
  • DC32
  • DC48
  • DC64
  • DC96

La disponibilité de ces profils de charge de travail dépend de la région. Toutes les régions avec des profils de série DC ne prennent pas en charge la capacité de calcul confidentiel. Pour obtenir la liste actuelle des régions où le calcul confidentiel est disponible, consultez régions prises en charge.

Régions prises en charge

Azure Container Apps prend en charge le calcul confidentiel dans la région Nord des Émirats arabes unis. Pour demander une région, envoyez un problème sur GitHub.