Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le chiffrement du réseau virtuel Microsoft Azure est une fonctionnalité des réseaux virtuels Azure. Le chiffrement de réseau virtuel vous permet de chiffrer et de déchiffrer en toute transparence le trafic entre machines virtuelles Azure en créant un tunnel DTLS.
Le chiffrement de réseau virtuel vous permet de chiffrer le trafic entre Machines Virtuelles et Virtual Machine Scale Sets au sein du même réseau virtuel. Le chiffrement de réseau virtuel chiffre le trafic entre des réseaux virtuels appairés régionalement et globalement. Pour plus d’informations sur le peering de réseaux virtuels, consultez Peering de réseaux virtuels.
Le chiffrement de réseau virtuel améliore le chiffrement existant dans les fonctionnalités de transit dans Azure. Pour plus d’informations sur le chiffrement dans Azure, consultez la vue d’ensemble du chiffrement Azure.
Spécifications
Le chiffrement de réseau virtuel a les exigences suivantes :
Le chiffrement du réseau virtuel prend en charge les tailles d’instance suivantes :
Les entrées de la série D/E dans la liste suivante sont une référence, et non une liste exhaustive. Le chiffrement du réseau virtuel prend en charge toutes les générations v5 et les générations plus récentes des séries D et E.
Pour toutes les autres familles, le chiffrement prend en charge les séries spécifiques listées dans le tableau suivant. L’équipe produit ajoute de nouvelles tailles au fur et à mesure de leur validation. Ce support inclut les tailles de calcul optimisées pour le calcul (série F), optimisées pour le stockage (série L), optimisées en mémoire (série M) et accélérées par GPU.
Type Série de machines virtuelles Référence SKU de machine virtuelle Charges de travail à usage général Série D V4
série D V5
série-D V6Série Dv4 et Dsv4
Série Ddv4 et Ddsv4
Série Dav4 et Dasv4
Série Dv5 et Dsv5
Série Ddv5 et Ddsv5
Série Dlsv5 et Dldsv5
Série Dasv5 et Dadsv5
Série Dasv6 et Dadsv6
Série Dalsv6 et Daldsv6
Série Dsv6
Série Dplsv6 et Dpldsv6
Série Dpsv6 et Dpdsv6Charges de travail d’utilisation intensive de la mémoire Série E4
série E V5
série E V6
série M V2
série M V3Série Ev4 et Esv4
Série Edv4 et Edsv4
Série Eav4 et Easv4
Série Ev5 et Esv5
Série Edv5 et Edsv5
Série Easv5 et Eadsv5
Série Easv6 et Eadsv6
Série Epsv6 et Epdsv6
Série Mv2
Série Msv2 et Mdsv2 Medium Memory
Série Msv3 et Mdsv3 Medium MemoryCharges de travail d’utilisation intensive du stockage Série L, V3 Série LSv3 Optimisé pour le calcul Série F, V6 Série Falsv6
Série Famsv6
Série Fasv6GPU - Calcul accéléré NC-H100 série V5
ND-GB200 série V6
ND-GB300 série V6NC-H100 série v5
ND-GB200 série v6
ND-GB300 série v6
La mise en réseau accélérée doit être activée sur l’interface réseau de la machine virtuelle. Pour plus d’informations sur la mise en réseau accélérée, consultez Qu’est-ce que la mise en réseau accélérée ?
Le chiffrement est appliqué uniquement au trafic entre les machines virtuelles d’un réseau virtuel. Le trafic est chiffré d’une adresse IP privée vers une adresse IP privée.
Le trafic vers des Machines Virtuelles non prises en charge n’est pas chiffré. Utilisez les journaux de flux de réseau virtuel pour confirmer le chiffrement de flux entre les machines virtuelles. Pour plus d’informations, consultez les journaux de flux de réseau virtuel.
Le démarrage/l’arrêt des machines virtuelles existantes est nécessaire après l’activation du chiffrement dans un réseau virtuel.
Disponibilité
Le chiffrement de réseau virtuel Azure est généralement disponible dans toutes les régions publiques Azure et est actuellement en préversion publique dans Azure Government et Microsoft Azure géré par 21Vianet.
Limites
Le chiffrement du réseau virtuel Azure a les limitations suivantes :
- AllowUnencrypted est la seule mise en œuvre des principes de protection des informations personnelles prise en charge dans la version en disponibilité générale.
- La mise en application de DropUnencrypted sera prise en charge à l’avenir.
- N’activez pas le chiffrement du réseau virtuel si la référence de la machine virtuelle ne prend pas en charge Accelerated Networking ni le chiffrement du réseau virtuel.
- N’activez pas le chiffrement du réseau virtuel pour les réseaux virtuels qui utilisent des références SKU de machine virtuelle Azure Confidential Computing. Si vous souhaitez utiliser des machines virtuelles de calcul confidentiel Azure dans des réseaux virtuels où le chiffrement Réseau virtuel est activé, alors :
- Activez les performances réseau accélérées sur la carte réseau de la machine virtuelle, si elles sont prises en charge.
- Si les performances réseau accélérées ne sont pas prises en charge, remplacez la référence SKU de machine virtuelle par une référence SKU qui prend en charge les performances réseau accélérées ou le chiffrement de réseau virtuel.
Liste des scénarios
Pris en charge - la connectivité du trafic est préservée lorsque le chiffrement est activé. Chiffré - le trafic est chiffré sur le chemin de données.
Remarque
Un scénario peut être « Supporté=Oui » et rester « Chiffré = Non ».
| Scénario | Soutenu | Chiffré |
|---|---|---|
| Machines virtuelles du même réseau virtuel (y compris les ensembles de machines virtuelles à mise à l'échelle et leur répartiteur de charge interne) | Oui |
Oui - sur le trafic entre machines virtuelles provenant de ces SKU. |
| Interconnexion de réseaux virtuels | Oui |
Oui - sur le trafic entre machines virtuelles via le peering régional. |
| Appairage de réseaux virtuels global | Oui |
Oui - sur le trafic entre machines virtuelles à travers le peering mondial. |
| Azure ExpressRoute Gateways | Oui |
Non. - Le trafic vers et depuis Azure ExpressRoute Gateways n'est pas chiffré. |
| le service Azure Private Link Azure Private Endpoint |
Oui |
Non. - Le trafic vers et depuis Private Link Service/Private Endpoint n'est pas chiffré. |
| Azure Application Gateway | Oui | Non |
| Pare-feu Azure Premium | Oui | Oui |
| Pare-feu Azure Standard | Oui |
Non - Fonctionne sur des SKU VM qui ne supportent pas le chiffrement du réseau virtuel. |
| Load Balancer interne + SKU VM pris en charge pour le pool backend | Oui |
Oui. - Toutes les machines virtuelles derrière l’équilibreur de charge doivent être sur des SKU VM pris en charge |
| Load Balancer interne + SKU mixtes pour le pool principal | Non | N/A |
| Équilibreur de charge interne + pool principal avec des configurations IPv4 secondaires d’interface réseau | Non | N/A. - Le pool backend d’un équilibreur de charge interne ne doit pas inclure de configurations IPv4 secondaires d’interface réseau pour éviter les défaillances de connexion avec l’équilibreur de charge. |
| Programme de résolution privé Azure DNS | Non | N/A |
| PaaS | Oui | La machine virtuelle où le PaaS est hébergé détermine si le chiffrement du réseau virtuel est pris en charge. - Oui - les SKU VM sont pris en charge. - Non - références (SKU) de VM non prises en charge. - La machine virtuelle doit répondre aux exigences listées ci-dessus. |
| Azure Kubernetes Service (AKS) | Oui | - Pris en charge sur AKS à l’aide d’Azure CNI (mode standard ou de superposition), Kubenet ou BYOCNI : le trafic de nœud et de pod est chiffré. - Partiellement pris en charge sur AKS en utilisant l’affectation dynamique d’adresses IP de pod d’Azure CNI (spécifié par podSubnetId) : le trafic des nœuds est chiffré, mais le trafic des pods ne l’est pas. - Le trafic vers le plan de contrôle managé AKS sort du réseau virtuel et n’est donc pas inclus dans le cadre du chiffrement du réseau virtuel. Toutefois, ce trafic est toujours chiffré via TLS. |
Remarque
D’autres services qui ne prennent actuellement pas en charge le chiffrement de réseau virtuel sont inclus dans notre feuille de route future.