Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Beberapa jenis enkripsi tersedia untuk disk terkelola Anda, termasuk Azure Disk Encryption (ADE), enkripsi sisi server (SSE), dan enkripsi di host.
Azure Disk Storage enkripsi sisi server (juga disebut sebagai enkripsi saat tidak aktif atau enkripsi Azure Storage) selalu diaktifkan. Secara otomatis mengenkripsi data yang disimpan di disk terkelola Azure (disk OS dan disk data) saat data disimpan secara persisten di kluster penyimpanan. Saat dikonfigurasi dengan disk encryption set (DES), layanan ini juga mendukung kunci yang dikelola pelanggan. Ini tidak mengenkripsi disk sementara atau cache disk. Untuk detail selengkapnya, lihat Enkripsi sisi server Azure Disk Storage.
Enkripsi di host adalah opsi komputer virtual yang meningkatkan enkripsi sisi server Azure Disk Storage. Opsi ini memastikan bahwa semua disk sementara dan cache disk dienkripsi saat tidak aktif dan aliran dienkripsi ke kluster penyimpanan. Untuk detail selengkapnya, lihat Enkripsi di host - Enkripsi menyeluruh untuk data VM Anda.
Enkripsi disk rahasia mengikat kunci enkripsi disk ke TPM komputer virtual dan membuat konten disk yang dilindungi hanya dapat diakses oleh VM. Status tamu TPM dan VM selalu dienkripsi dalam kode yang diuji dengan menggunakan kunci yang dirilis oleh protokol aman yang melewati hypervisor dan sistem operasi host. Enkripsi disk OS rahasia melindungi disk OS. Anda juga dapat mengaktifkan enkripsi disk temporer rahasia melalui proses ikut serta. Anda dapat menggunakan enkripsi di host untuk disk lain pada VM rahasia selain enkripsi disk rahasia. Untuk detail selengkapnya, lihat VM rahasia seri DCasv5 dan ECasv5.
Azure Disk Encryption membantu melindungi dan melindungi data Anda untuk memenuhi komitmen keamanan dan kepatuhan organisasi Anda. ADE mengenkripsi OS dan disk data komputer virtual (VM) Azure di dalam VM Anda dengan menggunakan fitur DM-Crypt Linux atau fitur BitLocker Windows. ADE terintegrasi dengan Azure Key Vault untuk membantu Anda mengontrol dan mengelola kunci dan rahasia enkripsi disk, dengan opsi untuk mengenkripsi dengan menggunakan kunci enkripsi kunci (KEK). Untuk detail selengkapnya, lihat Azure Disk Encryption untuk VM Linux atau Azure Disk Encryption untuk VM Windows.
Penting
Azure Disk Encryption dijadwalkan untuk penghentian pada 15 September 2028. Hingga tanggal tersebut, Anda dapat terus menggunakan Azure Disk Encryption tanpa gangguan. Pada 15 September 2028, beban kerja berkemampuan ADE akan terus berjalan, tetapi disk terenkripsi akan gagal dibuka setelah reboot VM, mengakibatkan gangguan layanan.
Gunakan enkripsi di host untuk VM baru, atau pertimbangkan ukuran VM Rahasia dengan enkripsi disk OS untuk beban kerja komputasi rahasia. Semua VM yang diaktifkan ADE (termasuk cadangan) harus bermigrasi ke enkripsi di host sebelum tanggal penghentian untuk menghindari gangguan layanan. Lihat Migrasi dari Azure Disk Encryption ke enkripsi di host untuk detailnya.
Enkripsi adalah bagian dari pendekatan berlapis untuk keamanan. Gunakan dengan rekomendasi lain untuk mengamankan komputer virtual dan disk mereka. Untuk detail lengkap, lihat rekomendasi keamanan komputasi dan Batasi akses impor/ekspor ke disk terkelola.
Perbandingan
Tabel berikut membandingkan Penyimpanan Disk SSE, ADE, enkripsi di host, dan enkripsi disk rahasia.
| Enkripsi sisi server pada Azure Disk Storage | Enkripsi di host | Azure Disk Encryption | Enkripsi disk rahasia (hanya untuk disk OS) | |
|---|---|---|---|---|
| Enkripsi tidak aktif (OS dan disk data) | ✅ | ✅ | ✅ | ✅ |
| Enkripsi disk sementara | ❌ | ✅ Hanya didukung dengan kunci yang dikelola platform | ✅ | ✅ Keikutsertaan |
| Enkripsi cache | ❌ | ✅ | ✅ | ✅ |
| Aliran data dienkripsi antara komputasi dan penyimpanan | ❌ | ✅ | ✅ | ✅ |
| Pengendalian kunci oleh pelanggan | ✅ Saat dikonfigurasi dengan DES | ✅ Saat dikonfigurasi dengan DES | ✅ Saat dikonfigurasi dengan KEK | ✅ Saat dikonfigurasi dengan DES |
| Dukungan HSM | Azure Key Vault Premium dan HSM Terkelola | Azure Key Vault Premium dan HSM Terkelola | Azure Key Vault Premium | Azure Key Vault Premium dan HSM Terkelola |
| Tidak menggunakan CPU VM Anda | ✅ | ✅ | ❌ | ❌ |
| Bekerja untuk gambar kustom | ✅ | ✅ | ❌ Tidak berfungsi untuk gambar Linux kustom | ✅ |
| Perlindungan kunci yang disempurnakan | ❌ | ❌ | ❌ | ✅ |
| Status enkripsi disk Pertahanan Microsoft untuk Cloud* | Tidak sehat | Sehat | Sehat | Tidak berlaku |
Penting
Untuk enkripsi disk rahasia, Microsoft Defender untuk Cloud saat ini tidak memiliki rekomendasi yang berlaku.
* Pertahanan Microsoft untuk Cloud memiliki rekomendasi enkripsi disk berikut:
- Mesin virtual dan kumpulan skala mesin virtual harus mengaktifkan enkripsi pada host (hanya mendeteksi enkripsi pada host).
- Komputer virtual harus mengenkripsi disk sementara, cache, dan aliran data antara sumber daya Komputasi dan Penyimpanan (hanya mendeteksi Azure Disk Encryption).
- Windows komputer virtual harus mengaktifkan Azure Disk Encryption atau EncryptionAtHost (mendeteksi Azure Disk Encryption dan EncryptionAtHost).
- Komputer virtual Linux harus mengaktifkan Azure Disk Encryption atau EncryptionAtHost (mendeteksi Azure Disk Encryption dan EncryptionAtHost).