Qu’est-ce que le chiffrement du réseau virtuel Microsoft Azure ?

Le chiffrement du réseau virtuel Microsoft Azure est une fonctionnalité des réseaux virtuels Azure. Le chiffrement de réseau virtuel vous permet de chiffrer et de déchiffrer en toute transparence le trafic entre machines virtuelles Azure en créant un tunnel DTLS.

Le chiffrement de réseau virtuel vous permet de chiffrer le trafic entre Machines Virtuelles et Virtual Machine Scale Sets au sein du même réseau virtuel. Le chiffrement de réseau virtuel chiffre le trafic entre des réseaux virtuels appairés régionalement et globalement. Pour plus d’informations sur le peering de réseaux virtuels, consultez Peering de réseaux virtuels.

Le chiffrement de réseau virtuel améliore le chiffrement existant dans les fonctionnalités de transit dans Azure. Pour plus d’informations sur le chiffrement dans Azure, consultez la vue d’ensemble du chiffrement Azure.

Spécifications

Le chiffrement de réseau virtuel a les exigences suivantes :

Disponibilité

Le chiffrement de réseau virtuel Azure est généralement disponible dans toutes les régions publiques Azure et est actuellement en préversion publique dans Azure Government et Microsoft Azure géré par 21Vianet.

Limites

Le chiffrement du réseau virtuel Azure a les limitations suivantes :

  • AllowUnencrypted est la seule mise en œuvre des principes de protection des informations personnelles prise en charge dans la version en disponibilité générale.
  • La mise en application de DropUnencrypted sera prise en charge à l’avenir.
  • N’activez pas le chiffrement du réseau virtuel si la référence de la machine virtuelle ne prend pas en charge Accelerated Networking ni le chiffrement du réseau virtuel.
  • N’activez pas le chiffrement du réseau virtuel pour les réseaux virtuels qui utilisent des références SKU de machine virtuelle Azure Confidential Computing. Si vous souhaitez utiliser des machines virtuelles de calcul confidentiel Azure dans des réseaux virtuels où le chiffrement Réseau virtuel est activé, alors :
    • Activez les performances réseau accélérées sur la carte réseau de la machine virtuelle, si elles sont prises en charge.
    • Si les performances réseau accélérées ne sont pas prises en charge, remplacez la référence SKU de machine virtuelle par une référence SKU qui prend en charge les performances réseau accélérées ou le chiffrement de réseau virtuel.

Liste des scénarios

Pris en charge - la connectivité du trafic est préservée lorsque le chiffrement est activé. Chiffré - le trafic est chiffré sur le chemin de données.

Remarque

Un scénario peut être « Supporté=Oui » et rester « Chiffré = Non ».

Scénario Soutenu Chiffré
Machines virtuelles du même réseau virtuel (y compris les ensembles de machines virtuelles à mise à l'échelle et leur répartiteur de charge interne) Oui Oui
- sur le trafic entre machines virtuelles provenant de ces SKU.
Interconnexion de réseaux virtuels Oui Oui
- sur le trafic entre machines virtuelles via le peering régional.
Appairage de réseaux virtuels global Oui Oui
- sur le trafic entre machines virtuelles à travers le peering mondial.
Azure ExpressRoute Gateways Oui Non.
- Le trafic vers et depuis Azure ExpressRoute Gateways n'est pas chiffré.
le service Azure Private Link
Azure Private Endpoint
Oui Non.
- Le trafic vers et depuis Private Link Service/Private Endpoint n'est pas chiffré.
Azure Application Gateway Oui Non
Pare-feu Azure Premium Oui Oui
Pare-feu Azure Standard Oui Non
- Fonctionne sur des SKU VM qui ne supportent pas le chiffrement du réseau virtuel.
Load Balancer interne + SKU VM pris en charge pour le pool backend Oui Oui.
- Toutes les machines virtuelles derrière l’équilibreur de charge doivent être sur des SKU VM pris en charge
Load Balancer interne + SKU mixtes pour le pool principal Non N/A
Équilibreur de charge interne + pool principal avec des configurations IPv4 secondaires d’interface réseau Non N/A.
- Le pool backend d’un équilibreur de charge interne ne doit pas inclure de configurations IPv4 secondaires d’interface réseau pour éviter les défaillances de connexion avec l’équilibreur de charge.
Programme de résolution privé Azure DNS Non N/A
PaaS Oui La machine virtuelle où le PaaS est hébergé détermine si le chiffrement du réseau virtuel est pris en charge.
- Oui - les SKU VM sont pris en charge.
- Non - références (SKU) de VM non prises en charge.
- La machine virtuelle doit répondre aux exigences listées ci-dessus.
Azure Kubernetes Service (AKS) Oui - Pris en charge sur AKS à l’aide d’Azure CNI (mode standard ou de superposition), Kubenet ou BYOCNI : le trafic de nœud et de pod est chiffré.
- Partiellement pris en charge sur AKS en utilisant l’affectation dynamique d’adresses IP de pod d’Azure CNI (spécifié par podSubnetId) : le trafic des nœuds est chiffré, mais le trafic des pods ne l’est pas.
- Le trafic vers le plan de contrôle managé AKS sort du réseau virtuel et n’est donc pas inclus dans le cadre du chiffrement du réseau virtuel. Toutefois, ce trafic est toujours chiffré via TLS.

Remarque

D’autres services qui ne prennent actuellement pas en charge le chiffrement de réseau virtuel sont inclus dans notre feuille de route future.