Общие сведения о параметрах шифрования управляемых дисков

Для управляемых дисков доступны несколько типов шифрования, включая Шифрование дисков Azure (ADE), шифрование на стороне сервера (SSE) и шифрование на узле.

  • Шифрование Хранилище дисков Azure на стороне сервера (также называемое шифрованием неактивных данных или шифрованием служба хранилища Azure) всегда включено. Автоматически шифрует данные, хранящиеся на управляемых дисках Azure (дисках ОС и дисках данных), при их записи в кластеры хранилища. При настройке с набором шифрования дисков (DES) он также поддерживает ключи, управляемые клиентом. Он не шифрует временные диски или кэши дисков. Полные сведения см. в разделе " Шифрование дисков Azure на стороне сервера".

  • Шифрование на узле — это параметр виртуальной машины, который улучшает Хранилище дисков Azure шифрование на стороне сервера. Этот параметр гарантирует, что все временные диски и дисковые кэши шифруются в состоянии покоя и передаются в кластеры хранилища в зашифрованном виде. Полные сведения см. в разделе "Шифрование на узле — сквозное шифрование" для данных виртуальной машины.

  • Шифрование конфиденциального диска привязывает ключи шифрования дисков к доверенному платформенному модулю (TPM) виртуальной машины и делает защищенное содержимое диска доступным только для этой виртуальной машины. Состояния TPM и гостевой виртуальной машины всегда шифруются в аттестованном коде с помощью ключей, предоставляемых по защищённому протоколу в обход гипервизора и операционной системы узла. Шифрование диска ОС в конфиденциальной среде защищает диск ОС. Вы также можете включить шифрование конфиденциальных временных дисков с помощью процесса согласия. Шифрование можно использовать на узле для других дисков на конфиденциальной виртуальной машине в дополнение к шифрованию конфиденциальных дисков. Полные сведения см. в разделе DCasv5 и ECasv5 серии конфиденциальных виртуальных машин.

  • Шифрование дисков Azure помогает защитить и защитить данные в соответствии с вашими обязательствами по безопасности и соответствию требованиям организации. ADE шифрует диски операционной системы и данных виртуальных машин Azure внутри ваших виртуальных машин с помощью функции DM-Crypt в Linux или функции BitLocker в Windows. ADE интегрирован с Azure Key Vault для управления ключами шифрования дисков и секретами с возможностью шифрования с помощью ключа шифрования ключей (KEK). Для получения полной информации смотрите «Шифрование дисков Azure для виртуальных машин Linux» или «Шифрование дисков Azure для виртуальных машин Windows».

    Это важно

    Шифрование дисков Azure будет выведено из эксплуатации 15 сентября 2028 г. До этой даты вы можете продолжать использовать шифрование дисков Azure без нарушений. 15 сентября 2028 г. рабочие нагрузки с поддержкой ADE будут выполняться, но зашифрованные диски не смогут разблокироваться после перезагрузки виртуальной машины, что приведет к нарушению работы службы.

    Используйте шифрование на узле для новых виртуальных машин или рассмотрите размеры конфиденциальных виртуальных машин с шифрованием дисков ОС для рабочих нагрузок конфиденциальных вычислений. Все виртуальные машины с поддержкой ADE (включая резервные копии) должны перенестися в шифрование на узле до даты выхода на пенсию, чтобы избежать прерывания работы службы. Дополнительные сведения см. в статье "Миграция из шифрования дисков Azure в шифрование на узле ".

Шифрование является частью многоуровневого подхода к безопасности. Используйте его с другими рекомендациями для защиты виртуальных машин и их дисков. Полные сведения см. в рекомендациях по безопасности вычислений и ограничении доступа к управляемым дискам импорта и экспорта.

Сравнение

В следующей таблице сравниваются Хранилище дисков SSE, ADE, шифрование на узле и шифрование конфиденциальных дисков.

  шифрование на стороне сервера Хранилище дисков Azure Шифрование на узле Дисковое шифрование Azure Шифрование конфиденциальных дисков (только для диска ОС)
Шифрование неактивных данных (диски ОС и данных)
Шифрование временного диска ✅ Поддерживается только с ключами, управляемыми платформой Согласие
Шифрование кэшей
Потоки данных, зашифрованные между вычислениями и хранилищем
Управление ключами клиента ✅ При настройке с помощью DES ✅ При настройке с помощью DES ✅ При настройке с помощью KEK ✅ При настройке с помощью DES
Поддержка HSM Azure Key Vault Premium и управляемый HSM Azure Key Vault Premium и управляемый HSM Azure Key Vault Premium Azure Key Vault Premium и управляемый HSM
Не использует ЦП виртуальной машины
Работает для пользовательских изображений ❌ Не работает для пользовательских образов Linux
Расширенная защита ключей
Состояние шифрования дисков Microsoft Defender для облака* Нездоровый Здоровый Здоровый Неприменимо

Это важно

Для шифрования конфиденциальных дисков Microsoft Defender для облака в настоящее время не имеет применимой рекомендации.

* Microsoft Defender для облака содержит следующие рекомендации по шифрованию дисков:

Дальнейшие действия