Visão geral das opções de criptografia de disco gerenciado

Vários tipos de encriptação estão disponíveis para os seus discos geridos, incluindo Azure Disk Encryption (ADE), encriptação do lado do servidor (SSE) e encriptação no host.

  • A encriptação do lado servidor do Armazenamento de Discos do Azure (também referida como encryption at rest ou encriptação do Armazenamento do Azure) está sempre ativada. Encripta automaticamente os dados armazenados nos discos geridos do Azure (SO e discos de dados) quando persiste dados nos clusters de armazenamento. Quando o configura com um conjunto de encriptação de disco (DES), também suporta chaves geridas pelo cliente. Ele não criptografa discos temporários ou caches de disco. Para obter detalhes completos, consulte Criptografia do lado do servidor do Armazenamento em Disco do Azure.

  • A encriptação no host é uma opção de máquina virtual que melhora a encriptação do lado do servidor do Armazenamento de Discos do Azure. Esta opção garante que todos os discos temporários e as caches de disco são encriptados quando armazenados e que o fluxo de dados para os clusters de armazenamento é encriptado. Para obter detalhes completos, consulte Criptografia no host - Criptografia de ponta a ponta para seus dados de VM.

  • A criptografia de disco confidencial vincula as chaves de criptografia de disco ao TPM da máquina virtual e torna o conteúdo do disco protegido acessível apenas à VM. O TPM e o estado convidado da VM são sempre encriptados em código atestado usando chaves libertadas por um protocolo seguro que contorna o hipervisor e o sistema operativo do anfitrião. A encriptação confidencial do disco do sistema operativo protege o disco do sistema operativo. Também pode ativar a encriptação confidencial do disco temporário através de um processo de adesão. Pode usar encriptação no host para outros discos numa VM confidencial, além da encriptação de disco confidencial. Para obter detalhes completos, consulte VMs confidenciais das séries DCasv5 e ECasv5.

  • O Azure Disk Encryption ajuda a proteger e proteger seus dados para atender aos seus compromissos organizacionais de segurança e conformidade. O ADE criptografa o sistema operacional e os discos de dados das máquinas virtuais (VMs) do Azure dentro de suas VMs usando o recurso DM-Crypt do Linux ou o recurso BitLocker do Windows. O ADE está integrado com o Azure Key Vault para o ajudar a controlar e gerir as chaves e segredos de encriptação de disco, com a opção de encriptar utilizando uma chave de encriptação de chaves (KEK). Para obter detalhes completos, consulte Azure Disk Encryption para VMs Linux ou Azure Disk Encryption para VMs Windows.

    Importante

    O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.

    Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.

A encriptação faz parte de uma abordagem em camadas à segurança. Use-o juntamente com outras recomendações para proteger máquinas virtuais e os seus discos. Para detalhes completos, consulte Recomendações de segurança de computação e Restrição do acesso à importação/exportação a discos geridos.

Comparação

A tabela seguinte compara Armazenamento de Discos SSE, ADE, encriptação no host e encriptação de disco confidencial.

  Armazenamento de Discos do Azure com encriptação do lado do servidor Criptografia no anfitrião Azure Disk Encryption Encriptação confidencial do disco (apenas para o disco do sistema operativo)
Encriptação em repouso (SO e discos de dados)
Encriptação de disco temporário ✅ Suportado apenas com chaves geridas pela plataforma Adesão
Criptografia de caches
Fluxos de dados encriptados entre computação e armazenamento
Controlo de chaves pelo cliente ✅ Quando configurado com DES ✅ Quando configurado com DES ✅ Quando configurado com KEK ✅ Quando configurado com DES
Suporte HSM Azure Key Vault Premium e HSM gerenciado Azure Key Vault Premium e HSM gerenciado Azure Key Vault Premium Azure Key Vault Premium e HSM gerenciado
Não usa a CPU da sua VM
Funciona para imagens personalizadas ❌ Não funciona para imagens Linux personalizadas
Proteção melhorada de chaves
Status de criptografia de disco do Microsoft Defender para a Cloud* Insalubre Saudável Saudável Não aplicável

Importante

Para encriptação de disco confidencial, o Microsoft Defender para a Cloud não tem atualmente uma recomendação aplicável.

* O Microsoft Defender para a Cloud tem as seguintes recomendações de encriptação de disco:

Próximos passos