Omówienie opcji szyfrowania dysków zarządzanych

Dostępnych jest kilka typów szyfrowania dla dysków zarządzanych, w tym Azure Disk Encryption (ADE), szyfrowania po stronie serwera (SSE) i szyfrowania na hoście.

  • Szyfrowanie po stronie serwera usługi Azure Disk Storage (nazywane również szyfrowaniem danych magazynowanych lub szyfrowaniem usługi Azure Storage) jest zawsze włączone. Automatycznie szyfruje dane przechowywane na dyskach zarządzanych Azure (dyskach systemowych i dyskach danych) podczas ich utrwalania w klastrach magazynowych. Podczas konfigurowania go przy użyciu zestawu szyfrowania dysków (DES) obsługuje również klucze zarządzane przez klienta. Nie szyfruje dysków tymczasowych ani pamięci podręcznych dysków. Aby uzyskać szczegółowe informacje, zobacz Szyfrowanie po stronie serwera usługi Azure Disk Storage.

  • Szyfrowanie na hoście to opcja maszyny wirtualnej, która zwiększa Azure Disk Storage szyfrowanie po stronie serwera. Ta opcja zapewnia, że wszystkie dyski tymczasowe i pamięci podręczne dysków są szyfrowane w stanie spoczynku oraz podczas przesyłania do klastrów pamięci masowej. Aby uzyskać szczegółowe informacje, zobacz Szyfrowanie na hoście — kompleksowe szyfrowanie danych maszyny wirtualnej.

  • Szyfrowanie dysków poufnych wiąże klucze szyfrowania dysku z modułem TPM maszyny wirtualnej i udostępnia chronioną zawartość dysku tylko maszynie wirtualnej. Stan modułu TPM i stan gościa maszyny wirtualnej są zawsze szyfrowane w poświadczonym kodzie przy użyciu kluczy uzyskiwanych za pośrednictwem bezpiecznego protokołu, który omija hiperwizor i system operacyjny hosta. Poufne szyfrowanie dysków systemu operacyjnego chroni dysk systemu operacyjnego. Możesz również włączyć szyfrowanie poufnych dysków tymczasowych za pomocą procesu zgody. Oprócz szyfrowania dysków typu confidential można używać szyfrowania na hoście w przypadku innych dysków na maszynie wirtualnej typu Confidential VM. Aby uzyskać szczegółowe informacje, zobacz Poufne maszyny wirtualne serii DCasv5 i ECasv5.

  • Usługa Azure Disk Encryption pomaga chronić dane i chronić je w celu spełnienia zobowiązań organizacji w zakresie zabezpieczeń i zgodności. Program ADE szyfruje dyski systemu operacyjnego i danych maszyn wirtualnych platformy Azure na maszynach wirtualnych przy użyciu funkcji DM-Crypt systemu Linux lub funkcji BitLocker systemu Windows. ADE jest zintegrowane z usługą Azure Key Vault, aby ułatwić kontrolowanie kluczy szyfrowania dysków i wpisów tajnych oraz zarządzanie nimi, z możliwością szyfrowania przy użyciu klucza szyfrującego klucz (KEK). Aby uzyskać szczegółowe informacje, zobacz Usługa Azure Disk Encryption dla maszyn wirtualnych z systemem Linux lub Usługa Azure Disk Encryption dla maszyn wirtualnych z systemem Windows.

    Ważne

    Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.

    Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .

Szyfrowanie jest częścią warstwowego podejścia do zabezpieczeń. Użyj go z innymi zaleceniami, aby zabezpieczyć maszyny wirtualne i ich dyski. Aby uzyskać szczegółowe informacje, zobacz Zalecenia dotyczące zabezpieczeń obliczeń i Ograniczanie dostępu importu/eksportu do dysków zarządzanych.

Porównanie

W poniższej tabeli porównaliśmy Disk Storage SSE, ADE, szyfrowanie na hoście i szyfrowanie poufnych dysków.

  Azure Disk Storage szyfrowanie po stronie serwera Szyfrowanie na hoście Usługa Azure Disk Encryption Szyfrowanie dysków poufnych (tylko dla dysku systemu operacyjnego)
Szyfrowanie danych w stanie spoczynku (dyski systemu operacyjnego i danych)
Szyfrowanie dysku tymczasowego ✅ Obsługiwane tylko w przypadku kluczy zarządzanych przez platformę Wyrażenie zgody
Szyfrowanie pamięci podręcznych
Przesyłanie danych między zasobami obliczeniowymi a pamięcią masową jest szyfrowane
Kontrola klienta nad kluczami ✅ Po skonfigurowaniu z DES ✅ Po skonfigurowaniu z DES ✅ Po skonfigurowaniu z KEK ✅ Po skonfigurowaniu z DES
Obsługa modułu HSM Usługa Azure Key Vault — wersja Premium i zarządzany moduł HSM Usługa Azure Key Vault — wersja Premium i zarządzany moduł HSM Azure Key Vault Premium Usługa Azure Key Vault — wersja Premium i zarządzany moduł HSM
Nie wykorzystuje CPU maszyny wirtualnej
Działa w przypadku obrazów niestandardowych ❌ Nie działa w przypadku niestandardowych obrazów systemu Linux
Rozszerzona ochrona klucza
Stan szyfrowania dysków w usłudze Microsoft Defender dla Chmury* Niezdrowy Zdrowy Zdrowy Nie dotyczy

Ważne

W przypadku szyfrowania dysków poufnych Microsoft Defender dla Chmury obecnie nie ma odpowiedniego zalecenia.

* Usługa Microsoft Defender dla Chmury ma następujące zalecenia dotyczące szyfrowania dysków:

Następne kroki