分享方式:


什麼是 Azure 虛擬網路加密?

Azure 虛擬網路加密是 Azure 虛擬網路的一項功能。 虛擬網路加密可讓您透過建立 DTLS 通道來順暢地加密和解密 Azure 虛擬機器之間的流量。

虛擬網路加密可讓您加密相同虛擬網路內的虛擬機器與虛擬機器擴展集之間的流量。 虛擬網路加密也會加密區域與全域對等互連虛擬網路之間的流量。 如需關於虛擬網路對等互連的詳細資訊,請參閱虛擬網路對等互連

虛擬網路加密可增強 Azure 中傳輸功能中的現有加密。 如需 Azure 中加密的詳細資訊,請參閱 Azure 加密概觀

需求

虛擬網路加密具有下列需求:

可用性

Azure 虛擬網路加密已在所有 Azure 公用區域中正式推出。

限制

Azure 虛擬網路加密具有下列限制:

  • 在涉及 PaaS 的案例中,裝載 PaaS 的虛擬機器會決定是否支援虛擬網路加密。 虛擬機器必須符合列出的需求。

  • 針對內部負載平衡器,負載平衡器後方的所有虛擬機器都必須是支援的虛擬機器 SKU。

  • AllowUnencrypted 是正式發行時唯一支援的強制執行。 未來將支援 DropUnencrypted 強制執行。

  • 已啟用加密的虛擬網路不支援 Azure DNS 私人解析器

支援的案例

在下列案例中支援虛擬網路加密:

案例 支援
相同虛擬網路中的 VM (包括虛擬機器擴展集及其內部負載平衡器) 在這些 SKU 中的 VM 之間的流量上受支援。
虛擬網路對等互連 在跨區域對等互連的 VM 之間的流量上受支援。
全域虛擬網路對等互連 在跨全域對等互連的 VM 之間的流量上受支援。
Azure Kubernetes Service (AKS) - 在使用 Azure CNI (一般或重疊模式)、Kubenet 或 BYOCNI 的 AKS 上受支援:節點和 Pod 流量已加密。
- 在使用 Azure CNI 動態 Pod IP 指派 (指定 podSubnetId) 的 AKS 上部分受支援:節點流量已加密,但 Pod 流量未加密。
流向 AKS 受控控制平面的流量從虛擬網路輸出,因此不在虛擬網路加密範圍內。 不過,此流量始終會透過 TLS 加密。

注意

目前不支援虛擬網路加密的其他服務包含在我們未來的藍圖中。