Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dostępnych jest kilka typów szyfrowania dla dysków zarządzanych, w tym Azure Disk Encryption (ADE), szyfrowania po stronie serwera (SSE) i szyfrowania na hoście.
Szyfrowanie po stronie serwera usługi Azure Disk Storage (nazywane również szyfrowaniem danych magazynowanych lub szyfrowaniem usługi Azure Storage) jest zawsze włączone. Automatycznie szyfruje dane przechowywane na dyskach zarządzanych Azure (dyskach systemowych i dyskach danych) podczas ich utrwalania w klastrach magazynowych. Podczas konfigurowania go przy użyciu zestawu szyfrowania dysków (DES) obsługuje również klucze zarządzane przez klienta. Nie szyfruje dysków tymczasowych ani pamięci podręcznych dysków. Aby uzyskać szczegółowe informacje, zobacz Szyfrowanie po stronie serwera usługi Azure Disk Storage.
Szyfrowanie na hoście to opcja maszyny wirtualnej, która zwiększa Azure Disk Storage szyfrowanie po stronie serwera. Ta opcja zapewnia, że wszystkie dyski tymczasowe i pamięci podręczne dysków są szyfrowane w stanie spoczynku oraz podczas przesyłania do klastrów pamięci masowej. Aby uzyskać szczegółowe informacje, zobacz Szyfrowanie na hoście — kompleksowe szyfrowanie danych maszyny wirtualnej.
Szyfrowanie dysków poufnych wiąże klucze szyfrowania dysku z modułem TPM maszyny wirtualnej i udostępnia chronioną zawartość dysku tylko maszynie wirtualnej. Stan modułu TPM i stan gościa maszyny wirtualnej są zawsze szyfrowane w poświadczonym kodzie przy użyciu kluczy uzyskiwanych za pośrednictwem bezpiecznego protokołu, który omija hiperwizor i system operacyjny hosta. Poufne szyfrowanie dysków systemu operacyjnego chroni dysk systemu operacyjnego. Możesz również włączyć szyfrowanie poufnych dysków tymczasowych za pomocą procesu zgody. Oprócz szyfrowania dysków typu confidential można używać szyfrowania na hoście w przypadku innych dysków na maszynie wirtualnej typu Confidential VM. Aby uzyskać szczegółowe informacje, zobacz Poufne maszyny wirtualne serii DCasv5 i ECasv5.
Usługa Azure Disk Encryption pomaga chronić dane i chronić je w celu spełnienia zobowiązań organizacji w zakresie zabezpieczeń i zgodności. Program ADE szyfruje dyski systemu operacyjnego i danych maszyn wirtualnych platformy Azure na maszynach wirtualnych przy użyciu funkcji DM-Crypt systemu Linux lub funkcji BitLocker systemu Windows. ADE jest zintegrowane z usługą Azure Key Vault, aby ułatwić kontrolowanie kluczy szyfrowania dysków i wpisów tajnych oraz zarządzanie nimi, z możliwością szyfrowania przy użyciu klucza szyfrującego klucz (KEK). Aby uzyskać szczegółowe informacje, zobacz Usługa Azure Disk Encryption dla maszyn wirtualnych z systemem Linux lub Usługa Azure Disk Encryption dla maszyn wirtualnych z systemem Windows.
Ważne
Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.
Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .
Szyfrowanie jest częścią warstwowego podejścia do zabezpieczeń. Użyj go z innymi zaleceniami, aby zabezpieczyć maszyny wirtualne i ich dyski. Aby uzyskać szczegółowe informacje, zobacz Zalecenia dotyczące zabezpieczeń obliczeń i Ograniczanie dostępu importu/eksportu do dysków zarządzanych.
Porównanie
W poniższej tabeli porównaliśmy Disk Storage SSE, ADE, szyfrowanie na hoście i szyfrowanie poufnych dysków.
| Azure Disk Storage szyfrowanie po stronie serwera | Szyfrowanie na hoście | Usługa Azure Disk Encryption | Szyfrowanie dysków poufnych (tylko dla dysku systemu operacyjnego) | |
|---|---|---|---|---|
| Szyfrowanie danych w stanie spoczynku (dyski systemu operacyjnego i danych) | ✅ | ✅ | ✅ | ✅ |
| Szyfrowanie dysku tymczasowego | ❌ | ✅ Obsługiwane tylko w przypadku kluczy zarządzanych przez platformę | ✅ | ✅ Wyrażenie zgody |
| Szyfrowanie pamięci podręcznych | ❌ | ✅ | ✅ | ✅ |
| Przesyłanie danych między zasobami obliczeniowymi a pamięcią masową jest szyfrowane | ❌ | ✅ | ✅ | ✅ |
| Kontrola klienta nad kluczami | ✅ Po skonfigurowaniu z DES | ✅ Po skonfigurowaniu z DES | ✅ Po skonfigurowaniu z KEK | ✅ Po skonfigurowaniu z DES |
| Obsługa modułu HSM | Usługa Azure Key Vault — wersja Premium i zarządzany moduł HSM | Usługa Azure Key Vault — wersja Premium i zarządzany moduł HSM | Azure Key Vault Premium | Usługa Azure Key Vault — wersja Premium i zarządzany moduł HSM |
| Nie wykorzystuje CPU maszyny wirtualnej | ✅ | ✅ | ❌ | ❌ |
| Działa w przypadku obrazów niestandardowych | ✅ | ✅ | ❌ Nie działa w przypadku niestandardowych obrazów systemu Linux | ✅ |
| Rozszerzona ochrona klucza | ❌ | ❌ | ❌ | ✅ |
| Stan szyfrowania dysków w usłudze Microsoft Defender dla Chmury* | Niezdrowy | Zdrowy | Zdrowy | Nie dotyczy |
Ważne
W przypadku szyfrowania dysków poufnych Microsoft Defender dla Chmury obecnie nie ma odpowiedniego zalecenia.
* Usługa Microsoft Defender dla Chmury ma następujące zalecenia dotyczące szyfrowania dysków:
- Maszyny wirtualne i zestawy skalowania maszyn wirtualnych powinny mieć włączone szyfrowanie na hoście (wykrywa tylko szyfrowanie na hoście).
- Maszyny wirtualne powinny szyfrować dyski tymczasowe, pamięci podręczne i przepływy danych między zasobami obliczeniowymi i magazynem (wykrywa tylko Azure Disk Encryption).
- Maszyny wirtualne z systemem Windows powinny mieć włączone Azure Disk Encryption lub EncryptionAtHost (wykrywa zarówno Azure Disk Encryption, jak i EncryptionAtHost).
- Maszyny wirtualne z systemem Linux powinny włączyć Azure Disk Encryption lub EncryptionAtHost (wykrywa zarówno Azure Disk Encryption, jak i EncryptionAtHost).
Następne kroki
- Usługa Azure Disk Encryption dla maszyn wirtualnych z systemem Linux
- Azure Disk Encryption dla maszyn wirtualnych z systemem Windows
- Szyfrowanie po stronie serwera usługi Azure Disk Storage
- Szyfrowanie na hoście
- Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście
- Poufne maszyny wirtualne serii DCasv5 i ECasv5
- Omówienie usługi Azure Encryption