Che cos'è la crittografia della rete virtuale di Azure?

La crittografia della rete virtuale di Azure è una funzionalità delle reti virtuali di Azure. La crittografia della rete virtuale consente di eseguire la crittografia e la decrittografia del traffico senza problemi tra macchine virtuali di Azure creando un tunnel DTLS.

La crittografia della rete virtuale abilita la crittografia del traffico tra macchine virtuali e set di scalabilità di macchine virtuali all'interno della stessa rete virtuale. La crittografia della rete virtuale esegue la crittografia del traffico tra reti virtuali con peering a livello regionale e globale. Per altre informazioni sul peering delle reti virtuali, vedere Peering di rete virtuale.

La crittografia di rete virtuale migliora la crittografia esistente nelle funzionalità in transito in Azure. Per altre informazioni sulla crittografia in Azure, vedere Panoramica della crittografia di Azure.

Requisiti

La crittografia della rete virtuale presenta i requisiti seguenti:

Disponibilità

La crittografia della rete virtuale di Azure è disponibile a livello generale in tutte le aree pubbliche di Azure ed è attualmente disponibile in anteprima pubblica in Azure per enti pubblici e Microsoft Azure gestito da 21Vianet.

Limiti

La crittografia della rete virtuale di Microsoft Azure presenta le limitazioni seguenti:

  • AllowUnencrypted è l'unica applicazione supportata per la disponibilità generale.
  • La tutela DropUnencrypted sarà supportata in futuro.
  • Non abilitare la crittografia della rete virtuale se lo SKU della VM non supporta Accelerated Networking o la crittografia della rete virtuale.
  • Non abilitare la crittografia della rete virtuale nelle reti virtuali che usano SKU delle macchine virtuali Azure Confidential Computing. Se vuoi utilizzare le VM di calcolo confidenziale Azure in reti virtuali dove la crittografia Rete virtuale è abilitata, allora:
    • Abilitare la rete accelerata nella scheda di interfaccia di rete della macchina virtuale, se supportata.
    • Se la rete accelerata non è supportata, modificare lo SKU della macchina virtuale in uno che supporta la rete accelerata o la crittografia Rete virtuale.

Elenco degli scenari

Supportato - la connettività del traffico viene preservata quando la crittografia è abilitata. Criptato - il traffico è criptato sul datapath.

Nota

Uno scenario può essere "Supportato=Sì" e comunque essere "Criptato=No".

Sceneggiatura Supportato Crittografato
Macchine virtuali nella stessa rete virtuale (inclusi i set di scalabilità di macchine virtuali e il servizio di bilanciamento del carico interno)
- sul traffico tra macchine virtuali provenienti da queste SKU.
Interconnessione di reti virtuali
- sul traffico tra macchine virtuali tramite peering regionale.
Peering di rete virtuale globale
- sul traffico tra macchine virtuali attraverso il peering globale.
Azure ExpressRoute Gateways No.
- Il traffico da e verso Azure ExpressRoute Gateway non è criptato.
Servizio collegamento privato di Azure
Azure Private Endpoint
No.
- Il traffico da e per collegamento privato Service/Private Endpoint non è criptato.
gateway applicazione di Azure No
Firewall di Azure Premium
Firewall di Azure Standard No
- Opera su SKU VM che non supportano la crittografia della rete virtuale.
Load Balancer interno + SKU supportati delle VM per il pool di backend .
- Tutte le macchine virtuali dietro il bilanciatore del carico devono usare SKU di VM supportati
Load Balancer interno + SKU miste per pool di backend No N/A
Load Balancer interno + pool di back-end con configurazioni IPv4 secondarie dell'interfaccia di rete No Non disponibile.
- Il pool backend di un bilanciatore di carico interno non deve includere configurazioni secondarie IPv4 dell'interfaccia di rete per prevenire fallimenti di connessione al bilanciatore di carico.
Sistema di risoluzione privato DNS di Azure No N/A
PaaS (Platform as a Service) La macchina virtuale in cui è ospitato il PaaS determina se la crittografia virtuale della rete è supportata.
- - SKU di VM supportate.
- No - SKU VM non supportati.
- La macchina virtuale deve soddisfare i requisiti sopra elencati.
Servizio Azure Kubernetes (AKS) - Supportato nel servizio Azure Kubernetes usando Azure CNI (modalità normale o sovrapposta), Kubenet o BYOCNI: il traffico del nodo e del pod è crittografato.
- Parzialmente supportato nel servizio Azure Kubernetes usando l'assegnazione di IP pod dinamici CNI (podSubnetId specificato): il traffico del nodo viene crittografato, ma il traffico dei pod non è crittografato.
- Traffico verso il piano di controllo gestito del servizio Azure Kubernetes in uscita dalla rete virtuale e pertanto non rientra nell'ambito della crittografia della rete virtuale. Tuttavia, questo traffico viene sempre crittografato tramite TLS.

Nota

Altri servizi che attualmente non supportano la crittografia della rete virtuale sono inclusi nella roadmap futura.