Introducción a las opciones de cifrado de discos administrados

Hay varios tipos de cifrado disponibles para los discos administrados, como Azure Disk Encryption (ADE), el cifrado del lado servidor (SSE) y el cifrado en el host.

  • El cifrado del lado del servidor de Azure Disk Storage (también conocido como cifrado en reposo o cifrado de Azure Storage) siempre está habilitado. Cifra automáticamente los datos almacenados en los discos administrados de Azure (discos del SO y de datos) cuando se almacenan de forma persistente en los clústeres de almacenamiento. Al configurarlo con un conjunto de cifrado de disco (DES), también admite claves administradas por el cliente. No cifra los discos temporales ni las memorias caché de disco. Para obtener más información, consulte Cifrado del lado servidor de Azure Disk Storage.

  • El cifrado en el host es una opción de máquina virtual que mejora el cifrado del lado del servidor de Azure Disk Storage. Esta opción garantiza que todos los discos temporales y las cachés de disco estén cifrados en reposo y se transfieran cifrados a los clústeres de almacenamiento. Para más información, consulte Cifrado en el host: cifrado de un extremo a otro de los datos de la máquina virtual.

  • El cifrado de discos confidenciales enlaza las claves de cifrado de disco al TPM de la máquina virtual y hace que el contenido de disco protegido solo esté accesible para la máquina virtual. El estado del TPM y el del invitado de la VM siempre se cifran en código atestiguado mediante claves proporcionadas por un protocolo seguro que elude el hipervisor y el sistema operativo anfitrión. El cifrado confidencial del disco del SO protege el disco del SO. También puede habilitar el cifrado de disco temporal confidencial a través de un proceso de participación. Puede usar el cifrado en el host para otros discos de una máquina virtual confidencial además del cifrado de disco confidencial. Para más información, consulte Máquinas virtuales confidenciales de las series DCasv5 y ECasv5.

  • Azure Disk Encryption ayuda a custodiar y proteger sus datos con el fin de satisfacer los compromisos de cumplimiento y seguridad de su organización. ADE cifra los discos de datos y del sistema operativo de las máquinas virtuales de Azure dentro de ellas mediante la característica DM-Crypt de Linux o BitLocker de Windows. ADE se integra con Azure Key Vault para ayudarle a controlar y administrar las claves y secretos de cifrado de disco, con la opción de cifrar mediante una clave de cifrado de claves (KEK). Para obtener más información, consulte Azure Disk Encryption para máquinas virtuales Linux o Azure Disk Encryption para máquinas virtuales Windows.

    Importante

    Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.

    Use el cifrado en el host para las máquinas virtuales nuevas o pruebe Tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migre desde Azure Disk Encryption al cifrado en el host para obtener más información.

El cifrado forma parte de un enfoque en capas para la seguridad. Úselo con otras recomendaciones para proteger las máquinas virtuales y sus discos. Para más información, consulte Recomendaciones de seguridad de proceso y Restricción del acceso de importación y exportación a discos administrados.

Comparación

En la tabla siguiente se comparan Disk Storage SSE, ADE, cifrado en host y cifrado de disco confidencial.

  cifrado del lado del servidor de Azure Disk Storage Cifrado en el host Azure Disk Encryption Cifrado de disco confidencial (solo para el disco del sistema operativo)
Cifrado en reposo (discos de datos y del sistema operativo)
Cifrado de disco temporal ✅ Solo se admite con claves administradas por la plataforma Participación
Cifrado de cachés
Flujos de datos cifrados entre proceso y almacenamiento
Control de claves por parte del cliente ✅ Cuando se configura con DES ✅ Cuando se configura con DES ✅ Cuando se configura con KEK ✅ Cuando se configura con DES
Compatibilidad con HSM Azure Key Vault Premium y HSM administrado Azure Key Vault Premium y HSM administrado Azure Key Vault Premium Azure Key Vault Premium y HSM administrado
No usa la CPU de la máquina virtual
Funciona con imágenes personalizadas ❌ No funciona con imágenes personalizadas de Linux
Protección mejorada de claves
Estado de cifrado de disco de Microsoft Defender for Cloud* Incorrecto Correcto Correcto No aplicable

Importante

En el caso del cifrado de disco confidencial, Microsoft Defender para la nube no tiene actualmente una recomendación aplicable.

* Microsoft Defender para la nube tiene las siguientes recomendaciones de cifrado de disco:

Pasos siguientes