什麼是 Azure 虛擬網路加密?

Azure 虛擬網路加密是 Azure 虛擬網路的一項功能。 虛擬網路加密可讓您透過建立 DTLS 通道來順暢地加密和解密 Azure 虛擬機器之間的流量。

虛擬網路加密可讓您加密相同虛擬網路內的虛擬機器與虛擬機器擴展集之間的流量。 虛擬網路加密可加密區域性及全球性對等連結虛擬網路之間的流量。 如需關於虛擬網路對等互連的詳細資訊,請參閱虛擬網路對等互連

虛擬網路加密可增強 Azure 中傳輸功能中的現有加密。 如需 Azure 中加密的詳細資訊,請參閱 Azure 加密概觀

需求

虛擬網路加密具有下列需求:

可用性

Azure 虛擬網路加密已在所有 Azure 公用區域中正式推出,目前在 Azure Government 和世紀互聯營運的 Microsoft Azure 中處於公開預覽狀態。

限制

Azure 虛擬網路加密具有下列限制:

  • AllowUnencrypted 是正式發行時唯一支援的強制執行。
  • 未來將支援 DropUnencrypted 強制執行。
  • 如果虛擬機 SKU 不支援加速網路或 虛擬網路 加密,請不要啟用 虛擬網路 加密。
  • 不要在使用 Azure 機密運算虛擬機 SKU 的虛擬網路中啟用 虛擬網路 加密。 如果你想在啟用 虛擬網路 加密的虛擬網路中使用 Azure 機密運算虛擬機,那麼:
    • 如果支援,請在 VM 的 NIC 上啟用加速網路。
    • 如果不支援加速網路,請將 VM SKU 變更為支援加速網路或 虛擬網絡 加密的 VM SKU。

劇本列表

支援 - 啟用加密時,流量連線會被保留。 加密——流量在資料路徑上被加密。

附註

情境可以是「支援=是」,但仍然是「加密=否」。

案例 已支援 已加密
相同虛擬網路中的虛擬機器(包括虛擬機擴展集及其內部負載平衡器)
- 針對這些 SKU 虛擬機間的流量。
虛擬網路對等互連
- 跨區域對等的虛擬機間流量。
全域虛擬網路對等互連
- 經由全球對等互連的虛擬機器之間流量。
Azure ExpressRoute Gateways
- 往返 Azure ExpressRoute 閘道器的流量未加密。
Azure Private Link 服務
Azure Private Endpoint

- 與 Private Link Service/Private Endpoint 之間的流量未加密。
Azure 應用程式閘道 No
Azure 防火牆 Premium
Azure 防火牆 Standard No
- 運作於不支援虛擬網路加密的虛擬機 SKU。
內部負載平衡器 + 後端集區支援的虛擬機器 SKU
- 負載平衡器後方的所有虛擬機器必須使用支援的虛擬機 SKU
Internal Load Balancer + 混合 SKU 適用於後端集區 No N/A
內部負載平衡器 + 搭配網路介面的次要 IPv4 組態的後端集區 No N/A。
- 內部負載平衡器的後端池不得包含任何網路介面的次級 IPv4 配置,以防止負載平衡器的連線失敗。
Azure DNS 私用解析器 No N/A
PaaS PaaS 所託管的虛擬機決定是否支援虛擬網路加密。
- 是的 ——支援虛擬機 SKU
- 沒有 ——不支援的虛擬機 SKU。
- 虛擬機必須符合上述要求。
Azure Kubernetes Service (AKS) - 在使用 Azure CNI (一般或重疊模式)、Kubenet 或 BYOCNI 的 AKS 上受支援:節點和 Pod 流量已加密。
- 在使用 Azure CNI 動態 Pod IP 指派 (指定 podSubnetId) 的 AKS 上部分受支援:節點流量已加密,但 Pod 流量未加密。
流向 AKS 受控控制平面的流量從虛擬網路輸出,因此不在虛擬網路加密範圍內。 不過,此流量始終會透過 TLS 加密。

附註

目前不支援虛擬網路加密的其他服務包含在我們未來的藍圖中。