Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Vertrouwelijke berekening in Azure Container Apps helpt containerworkloads te beveiligen terwijl gegevens worden verwerkt. In dit artikel leert u wanneer u vertrouwelijke berekeningen gebruikt, hoe het werkt met toegewezen workloadprofielen, hoe u deze inschakelt voor een container-app en hoe u kunt controleren of uw app wordt uitgevoerd op een vertrouwelijke rekeninfrastructuur.
Voordelen van vertrouwelijke berekening in Azure Container Apps
Confidential computing vormt een aanvulling op Azure-versleuteling van opgeslagen gegevens en versleuteling van gegevens tijdens overdracht door gegevens te beschermen terwijl ze worden verwerkt. Wanneer u workloads uitvoert op een werkbelastingprofiel voor confidential computing, krijgt u het volgende:
- Isolatie op basis van hardware met behulp van TRUSTED Execution Environments (TEE's).
- Versleuteling van gegevens in het geheugen terwijl workloads worden uitgevoerd.
- Beveiliging tegen onbevoegde toegang tot gegevens die in gebruik zijn, inclusief toegang van infrastructuuroperators.
Het Azure platform en de onderliggende vertrouwelijke VM-infrastructuur bieden en afdwingen deze garanties. Zie Azure confidential computing voor meer informatie.
Wanneer gebruikt u vertrouwelijke berekeningen?
Gebruik vertrouwelijke berekening in Azure Container Apps wanneer:
- Uw workloads verwerken zeer gevoelige of gereguleerde gegevens.
- Het beveiligen van gegevens terwijl deze worden verwerkt, is een vereiste.
- U wilt de beveiligingsvoordelen van confidential computing zonder infrastructuur te beheren of toepassingscode te wijzigen.
Hoe confidential compute werkt
U schakelt vertrouwelijk rekenen in op het niveau van het workloadprofiel, niet op het niveau van de individuele container-app of revisie. Wanneer u een toegewezen workloadprofiel uit de DC-serie toevoegt aan uw omgeving, worden container-apps die aan dat profiel zijn toegewezen, automatisch uitgevoerd op een vertrouwelijke rekeninfrastructuur die wordt ondersteund door vertrouwelijke VM-SKU's.
U hoeft geen instellingen per app of per container te configureren. Implementeer container-apps met behulp van dezelfde installatiekopieën, hulpprogramma's en werkstromen als niet-vertrouwelijke werkbelastingen. U hebt geen speciale configuratie van containerruntime of SDK's nodig.
Prerequisites
Voordat u vertrouwelijke berekening inschakelt, controleert u of u de volgende items hebt:
- Een Azure Container Apps-omgeving in een ondersteunde regio.
- Een toegewezen workloadprofiel dat gebruikmaakt van een workloadprofieltype uit de DC-serie.
- Een container-app waaraan het workloadprofiel van de DC-serie is toegewezen.
Vertrouwelijke berekening inschakelen
In het volgende voorbeeld wordt een Container Apps-omgeving gemaakt met een workloadprofiel uit de DC-serie en wordt een container-app geïmplementeerd die aan dat profiel is toegewezen:
Maak de omgeving met een workloadprofiel uit de DC-serie.
az containerapp env create \ --name <ENVIRONMENT_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --location <SUPPORTED_REGION> \ --workload-profile-type DC4 \ --workload-profile-name my-wp-confidentialMaak de container-app en wijs deze toe aan het workloadprofiel.
az containerapp create \ --name <CONTAINER_APP_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --environment <ENVIRONMENT_NAME> \ --workload-profile-name my-wp-confidential \ --image <CONTAINER_IMAGE>
Met --workload-profile-name my-wp-confidential de parameter wordt de app toegewezen aan het workloadprofiel van de DC-serie, waardoor vertrouwelijke berekening mogelijk is.
Zie Werkbelastingprofielen beheren met de Azure CLI voor stappen voor het toevoegen en beheren van workloadprofielen.
Uw vertrouwelijke rekenconfiguratie controleren
Gebruik deze snelle controle om te bevestigen dat de app is toegewezen aan een workloadprofiel uit de DC-serie.
Azure-opdrachtregelinterface (CLI)
Haal het workloadprofiel op dat is toegewezen aan de container-app.
az containerapp show \ --name <CONTAINER_APP_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --query properties.workloadProfileName \ -o tsvVoorbeelduitvoer:
my-wp-confidentialHaal in de omgeving het type workloadprofiel van dat profiel op.
az containerapp env workload-profile list \ --name <ENVIRONMENT_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --query "[].{name:name,workloadProfileType:workloadProfileType}"Voorbeelduitvoer:
[ { "name": "my-wp-confidential", "workloadProfileType": "DC4" } ]In dit voorbeeld
my-wp-confidentialis dit een voorbeeldprofielnaam. Uw profielnaam kan verschillen.
Als het profiel dat is toegewezen aan uw app een workloadProfileType waarde heeft die begint met DC, zoals DC4 of DC8, wordt de app uitgevoerd op een vertrouwelijke rekeninfrastructuur.
Azure portal
- Ga in de Azure-portal naar uw container-app.
- Noteer op de pagina Overzicht de omgevingswaarde en ga naar die omgeving.
- Ga in de Container Apps-omgeving naar Workloadprofielen.
- Zoek het workloadprofiel dat door uw app wordt gebruikt en controleer of het profieltype en de grootte beginnen met
DC, zoalsDC4ofDC8.
Ondersteunde workloadprofielen
Vertrouwelijke berekening is alleen beschikbaar voor toegewezen werkbelastingprofielen uit de DC-serie. Ondersteunde grootten zijn onder andere:
- DC4
- DC8
- DC16
- DC32
- DC48
- DC64
- DC96
De beschikbaarheid van deze workloadprofielen is afhankelijk van de regio. Niet alle regio's met DC-serieprofielen ondersteunen vertrouwelijke berekening. Zie Ondersteunde regio's voor de huidige lijst met regio's waar vertrouwelijke berekening beschikbaar is.
Ondersteunde regio’s
Azure Container Apps biedt ondersteuning voor vertrouwelijke berekeningen in de regio UAE - noord. Als u regio wilt aanvragen, dient u een probleem in op GitHub.