Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Enkripsi Microsoft Azure Virtual Network adalah fitur Microsoft Azure Virtual Networks. Enkripsi jaringan virtual memungkinkan Anda mengenkripsi dan mendekripsi lalu lintas antara Azure Virtual Machines dengan membuat terowongan DTLS dengan lancar.
Enkripsi jaringan virtual memungkinkan Anda mengenkripsi lalu lintas antara Virtual Machines dan Virtual Machines Scale Sets dalam jaringan virtual yang sama. Enkripsi jaringan virtual mengenkripsi lalu lintas antara jaringan virtual yang di-peering secara regional dan global. Untuk informasi lebih lanjut tentang peering jaringan virtual, lihat Peering jaringan virtual.
Enkripsi jaringan virtual meningkatkan enkripsi yang ada dalam kemampuan transit di Azure. Untuk informasi selengkapnya tentang enkripsi di Azure, lihat Gambaran umum enkripsi Azure.
Persyaratan
Enkripsi jaringan virtual memiliki persyaratan berikut:
Enkripsi jaringan virtual mendukung ukuran instance mesin virtual berikut:
Entri seri D/E dalam daftar berikut adalah dasar, bukan daftar lengkap. Enkripsi jaringan virtual mendukung semua generasi v5 dan generasi terbaru dari seri D dan E.
Untuk semua keluarga lain, enkripsi mendukung seri spesifik yang tercantum dalam tabel berikut. Tim produk menambahkan ukuran baru setelah ukuran tersebut divalidasi. Dukungan ini mencakup ukuran komputasi yang dioptimalkan (seri F), dioptimalkan penyimpanan (seri L), dioptimalkan memori (seri M), dan ukuran komputasi yang dipercepat GPU.
Jenis Seri VM VM SKU Beban kerja tujuan umum Seri D V4
seri D V5
seri D V6Seri Seri
Seri
Seri Seri
Seri
Seri Seri
Seri
Seri SeriBeban kerja yang intensif memori Seri E V4
Seri E V5
Seri E V6
Seri M V2
Seri M V3Seri Seri
Seri
Seri Seri
Seri
Seri Seri
Seri
SeriBeban kerja yang intensif dalam penyimpanan Seri L V3 Seri LSv3 Dioptimalkan untuk komputasi Seri F V6 Seri Falsv6, Seri
, SeriGPU - komputasi yang dipercepat NC-H100 seri V5
ND-GB200 seri V6
ND-GB300 seri V6NC-H100 seri v5
ND-GB200 seri v6
ND-GB300 seri v6
Jaringan terakselerasi harus diaktifkan pada antarmuka jaringan komputer virtual. Untuk informasi selengkapnya tentang Jaringan Dipercepat, lihat Apa itu Jaringan Dipercepat?
Enkripsi hanya diterapkan pada lalu lintas antara komputer virtual dalam jaringan virtual. Lalu lintas dienkripsi dari alamat IP privat ke alamat IP privat.
Lalu lintas ke Komputer Virtual yang tidak didukung tidak terenkripsi. Gunakan Log Alur Jaringan Virtual untuk memastikan enkripsi alur di antara mesin virtual. Untuk informasi selengkapnya, lihat Log alur jaringan virtual.
Mulai atau hentikan mesin virtual yang sudah ada diperlukan setelah mengaktifkan enkripsi di jaringan virtual.
Ketersediaan
Enkripsi Microsoft Azure Virtual Network umumnya tersedia di semua wilayah publik Azure dan saat ini dalam pratinjau publik di Azure Government dan Microsoft Azure yang dioperasikan oleh 21Vianet.
Batasan
Enkripsi Microsoft Azure Virtual Network memiliki batasan berikut:
- AllowUnencrypted adalah satu-satunya penegakan yang didukung pada ketersediaan umum.
- Penerapan DropUnencrypted akan didukung di masa mendatang.
- Jangan aktifkan enkripsi Virtual Network jika SKU VM tidak mendukung Accelerated Networking atau Virtual Network encryption.
- Jangan aktifkan enkripsi Virtual Network pada jaringan virtual yang menggunakan SKU VM komputasi rahasia Azure. Jika Anda ingin menggunakan VM komputasi rahasia Azure di jaringan virtual di mana enkripsi Virtual Network diaktifkan, maka:
- Aktifkan Jaringan Terakselerasi pada NIC VM jika didukung.
- Jika Jaringan yang Dipercepat tidak didukung, ubah SKU VM menjadi SKU yang mendukung Jaringan yang Dipercepat atau enkripsi Jaringan Virtual.
Daftar skenario
Didukung - konektivitas lalu lintas tetap terjaga saat enkripsi diaktifkan. Terenkripsi - lalu lintas dienkripsi di datapath.
Catatan
Sebuah skenario dapat berjudul "Didukung=Ya" dan tetap "Terenkripsi=Tidak".
| Skenario | Dukungan | Dienkripsi |
|---|---|---|
| Mesin virtual dalam jaringan virtual yang sama (termasuk set skala mesin virtual dan penyeimbang beban internalnya) | Yes |
Yes - pada lalu lintas antar mesin virtual dari SKU ini. |
| Interkoneksi jaringan virtual | Yes |
Yes - mengenai lalu lintas antar-mesin virtual melalui peering regional. |
| Penyambungan jaringan virtual global | Yes |
Yes - untuk lalu lintas antar-mesin virtual yang melintasi peering global. |
| Azure ExpressRoute Gateways | Yes |
Tidak. - Lalu lintas ke dan dari Azure ExpressRoute Gateways tidak dienkripsi. |
|
Layanan Azure Private Link Azure Private Endpoint |
Yes |
Tidak. - Lalu lintas ke dan dari Private Link Service/Private Endpoint tidak dienkripsi. |
| Azure Application Gateway | Yes | No |
| Azure Firewall Premium | Yes | Yes |
| Azure Firewall Standard | Yes |
No - Beroperasi pada SKU VM yang tidak mendukung enkripsi jaringan virtual. |
| Internal Load Balancer + SKU VM yang didukung untuk kumpulan backend | Yes |
Ya. - Semua mesin virtual di belakang load balancer harus berada di VM SKU yang didukung |
| Penyeimbang Beban Internal + SKU campuran untuk kumpulan backend | No | N/A |
| Internal Load Balancer + kumpulan backend dengan konfigurasi IPv4 sekunder antarmuka jaringan | No | N/A. - Kumpulan backend pada load balancer internal tidak boleh mencakup konfigurasi IPv4 sekunder pada antarmuka jaringan agar tidak terjadi kegagalan koneksi ke load balancer. |
| Azure DNS Private Resolver | No | N/A |
| PaaS | Yes | Mesin virtual tempat PaaS dihosting menentukan apakah enkripsi jaringan virtual didukung. - Ya - SKU VM yang didukung. - Tidak - SKU VM yang tidak didukung. - Mesin virtual harus memenuhi persyaratan yang tercantum di atas. |
| Azure Kubernetes Service (AKS) | Yes | - Didukung pada AKS menggunakan Azure CNI (mode reguler atau overlay), Kubenet, atau BYOCNI: lalu lintas node dan pod dienkripsi. - Dukungan parsial pada AKS dengan menggunakan Azure CNI Dynamic Pod IP Assignment (podSubnetId disebutkan): lalu lintas node dienkripsi, tetapi lalu lintas pod tidak dienkripsi. - Lalu lintas ke control plane yang dikelola AKS keluar dari jaringan virtual dan dengan demikian tidak termasuk dalam cakupan enkripsi jaringan virtual. Namun, lalu lintas ini selalu dienkripsi melalui TLS. |
Catatan
Layanan lain yang saat ini tidak mendukung enkripsi jaringan virtual disertakan dalam peta strategi kami di masa mendatang.