Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A criptografia de Rede Virtual do Azure é um recurso das Redes Virtuais do Azure. A criptografia de rede virtual permite criptografar e descriptografar perfeitamente o tráfego entre as Máquinas Virtuais do Microsoft Azure criando um túnel DTLS.
A criptografia de rede virtual permite criptografar o tráfego entre Máquinas Virtuais e Conjuntos de Dimensionamento de Máquinas Virtuais dentro da mesma rede virtual. A criptografia de rede virtual criptografa o tráfego entre redes virtuais emparelhadas regional e globalmente. Para obter mais informações sobre o emparelhamento de rede virtual, consulte Emparelhamento de rede virtual.
A criptografia de rede virtual aprimora as capacidades de criptografia em trânsito existentes no Azure. Para obter mais informações sobre criptografia no Azure, confira Visão geral da criptografia do Azure.
Requisitos
A criptografia de rede virtual tem os seguintes requisitos:
A criptografia de rede virtual suporta os seguintes tamanhos de instância de máquinas virtuais:
As entradas da série D/E na lista a seguir são uma linha de base, não uma lista exaustiva. A criptografia de rede virtual suporta todas as gerações v5 e mais recentes das séries D e E.
Para todas as outras famílias, a criptografia suporta as séries específicas listadas na tabela a seguir. A equipe de produto adiciona novos tamanhos conforme eles são validados. Esse suporte inclui tamanhos de computação otimizados para computação (série F), otimizados para armazenamento (série L), otimizados para memória (série M) e computação acelerados por GPU.
Tipo Série VM SKU da VM Cargas de trabalho de uso geral Série D V4
série D V5
série V6Séries Dv4 e Dsv4
Séries Ddv4 e Ddsv4
Séries Dav4 e Dasv4
Séries Dv5 e Dsv5
Séries Ddv5 e Ddsv5
Séries Dlsv5 e Dldsv5
Séries Dasv5 e Dadsv5
Séries Dasv6 e Dadsv6
Séries Dalsv6 e Daldsv6
Série Dsv6
Séries Dplsv6 e Dpldsv6
Séries Dpsv6 e Dpdsv6Cargas de trabalho com uso intensivo de memória Série E V4
Série E V5
Série E V6
Série M V2
Série M V3Séries Ev4 e Esv4
Séries Edv4 e Edsv4
Séries Eav4 e Easv4
Séries Ev5 e Esv5
Séries Edv5 e Edsv5
Séries Easv5 e Eadsv5
Séries Easv6 e Eadsv6
Séries Epsv6 e Epdsv6
Série Mv2
Séries Msv2 e Mdsv2 Medium Memory
Séries Msv3 e Mdsv3 Medium MemoryCargas de trabalho com uso intensivo de armazenamento Série L V3 Série LSv3 Computação otimizada Série F V6 Série Falsv6
Série Famsv6
Série Fasv6GPU – Computação acelerada NC-H100 série V5
ND-GB200 série V6
ND-GB300 série V6NC-H100 série v5
ND-GB200 série v6
ND-GB300 série v6
A Rede Acelerada deve ser habilitada no adaptador de rede da máquina virtual. Para obter mais informações sobre rede acelerada, consulte O que é Rede Acelerada?
A criptografia só é aplicada ao tráfego entre máquinas virtuais em uma rede virtual. O tráfego é criptografado de um endereço IP privado para um endereço IP privado.
O tráfego para Máquinas Virtuais sem suporte não é criptografado. Utilize os registros de fluxo da rede virtual para confirmar a criptografia do fluxo entre máquinas virtuais. Para obter mais informações, confira Logs de fluxo de rede virtual.
O início/parada de máquinas virtuais existentes pode ser necessário após habilitar a criptografia em uma rede virtual.
Disponibilidade
A criptografia de Rede Virtual do Azure está geralmente disponível em todas as regiões públicas do Azure e está atualmente em versão prévia pública no Azure Governamental e no Microsoft Azure operado pela 21Vianet.
Limitações
A encriptação da Rede Virtual Azure tem as seguintes limitações:
- AllowUnencrypted é a única imposição com suporte em disponibilidade geral.
- A imposição DropUnencrypted terá suporte no futuro.
- Não ative a criptografia do Rede Virtual se o SKU VM não suportar Accelerated Networking ou Rede Virtual encryption.
- Não ative a criptografia do Rede Virtual em redes virtuais que usam SKUs de VM de computação confidencial do Azure. Se você quiser usar VMs de computação confidencial do Azure em redes virtuais onde a criptografia do Rede Virtual está habilitada, então:
- Habilite a rede acelerada na NIC da VM se houver suporte.
- Se não houver suporte para rede acelerada, altere a SKU da VM para uma que dê suporte à rede acelerada ou à criptografia de rede virtual.
Lista de cenários
Suportado - a conectividade de tráfego é preservada quando a criptografia está habilitada. Criptografado - o tráfego é criptografado no datapath.
Observação
Um cenário pode ser "Suportado=Sim" e ainda assim ser "Criptografado=Não".
| Cenário | Supported | Criptografado |
|---|---|---|
| Máquinas virtuais na mesma rede virtual (incluindo conjuntos de dimensionamento de máquinas virtuais e seus balanceadores de carga internos) | Sim |
Sim - sobre o tráfego entre máquinas virtuais desses SKUs. |
| Emparelhamento de rede virtual | Sim |
Sim - no tráfego entre máquinas virtuais através do peering regional. |
| Emparelhamento de rede virtual global | Sim |
Sim - sobre o tráfego entre máquinas virtuais através do peering global. |
| Azure ExpressRoute Gateways | Sim |
Não. - O tráfego de e para os gateways Azure ExpressRoute não é criptografado. |
|
Serviço de Link Privado do Azure Azure Private Endpoint |
Sim |
Não. - O tráfego de e para o Link Privado Service/Private Endpoint não é criptografado. |
| Gateway de Aplicativo do Azure | Sim | No |
| Firewall do Azure Premium | Sim | Sim |
| Firewall do Azure Standard | Sim |
No - Opera em SKUs de VM que não suportam criptografia de rede virtual. |
| Load Balancer Interno + SKUs de VM com suporte para pool de back-end | Sim |
Sim. - Todas as máquinas virtuais por trás do balanceador de carga devem estar em SKUs de VM compatíveis |
| Load Balancer Interno + SKUs mistos para pool de backend | No | N/A |
| Balanceador de Carga Interno + pool de back-end com configurações IPv4 secundárias da interface de rede | No | N/A. - O pool backend de um balanceador de carga interno não deve incluir nenhuma configuração secundária de IPv4 na interface de rede para evitar falhas de conexão com o balanceador de carga. |
| Resolvedor Privado de DNS do Azure | No | N/A |
| PaaS | Sim | A máquina virtual onde o PaaS está hospedado determina se a criptografia de rede virtual é suportada. - Sim - SKUs de VM suportados. - Não - SKUs de VM sem suporte. - A máquina virtual deve atender aos requisitos listados acima. |
| AKS (Serviço de Kubernetes do Azure) | Sim | – Com suporte no AKS com a CNI do Azure (modo regular ou de sobreposição), o kubenet ou o BYOCNI: o tráfego de nós e pods é criptografado. - Suporte parcial no AKS com a Atribuição de IP do Pod Dinâmico da CNI do Azure (podSubnetId especificado): o tráfego de nó é criptografado, mas o tráfego de pod não. – O tráfego para o plano de controle gerenciado do AKS é oriundo da rede virtual e, portanto, não está no escopo da criptografia de rede virtual. No entanto, esse tráfego é sempre criptografado via TLS. |
Observação
No nosso roteiro futuro, estão presentes outros serviços que, no momento, não dão suporte à criptografia de rede virtual.