Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Hay varios tipos de cifrado disponibles para los discos administrados, como Azure Disk Encryption (ADE), el cifrado del lado servidor (SSE) y el cifrado en el host.
El cifrado del lado del servidor de Azure Disk Storage (también conocido como cifrado en reposo o cifrado de Azure Storage) siempre está habilitado. Cifra automáticamente los datos almacenados en los discos administrados de Azure (discos del SO y de datos) cuando se almacenan de forma persistente en los clústeres de almacenamiento. Al configurarlo con un conjunto de cifrado de disco (DES), también admite claves administradas por el cliente. No cifra los discos temporales ni las memorias caché de disco. Para obtener más información, consulte Cifrado del lado servidor de Azure Disk Storage.
El cifrado en el host es una opción de máquina virtual que mejora el cifrado del lado del servidor de Azure Disk Storage. Esta opción garantiza que todos los discos temporales y las cachés de disco estén cifrados en reposo y se transfieran cifrados a los clústeres de almacenamiento. Para más información, consulte Cifrado en el host: cifrado de un extremo a otro de los datos de la máquina virtual.
El cifrado de discos confidenciales enlaza las claves de cifrado de disco al TPM de la máquina virtual y hace que el contenido de disco protegido solo esté accesible para la máquina virtual. El estado del TPM y el del invitado de la VM siempre se cifran en código atestiguado mediante claves proporcionadas por un protocolo seguro que elude el hipervisor y el sistema operativo anfitrión. El cifrado confidencial del disco del SO protege el disco del SO. También puede habilitar el cifrado de disco temporal confidencial a través de un proceso de participación. Puede usar el cifrado en el host para otros discos de una máquina virtual confidencial además del cifrado de disco confidencial. Para más información, consulte Máquinas virtuales confidenciales de las series DCasv5 y ECasv5.
Azure Disk Encryption ayuda a custodiar y proteger sus datos con el fin de satisfacer los compromisos de cumplimiento y seguridad de su organización. ADE cifra los discos de datos y del sistema operativo de las máquinas virtuales de Azure dentro de ellas mediante la característica DM-Crypt de Linux o BitLocker de Windows. ADE se integra con Azure Key Vault para ayudarle a controlar y administrar las claves y secretos de cifrado de disco, con la opción de cifrar mediante una clave de cifrado de claves (KEK). Para obtener más información, consulte Azure Disk Encryption para máquinas virtuales Linux o Azure Disk Encryption para máquinas virtuales Windows.
Importante
Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.
Use el cifrado en el host para las máquinas virtuales nuevas o pruebe Tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migre desde Azure Disk Encryption al cifrado en el host para obtener más información.
El cifrado forma parte de un enfoque en capas para la seguridad. Úselo con otras recomendaciones para proteger las máquinas virtuales y sus discos. Para más información, consulte Recomendaciones de seguridad de proceso y Restricción del acceso de importación y exportación a discos administrados.
Comparación
En la tabla siguiente se comparan Disk Storage SSE, ADE, cifrado en host y cifrado de disco confidencial.
| cifrado del lado del servidor de Azure Disk Storage | Cifrado en el host | Azure Disk Encryption | Cifrado de disco confidencial (solo para el disco del sistema operativo) | |
|---|---|---|---|---|
| Cifrado en reposo (discos de datos y del sistema operativo) | ✅ | ✅ | ✅ | ✅ |
| Cifrado de disco temporal | ❌ | ✅ Solo se admite con claves administradas por la plataforma | ✅ | ✅ Participación |
| Cifrado de cachés | ❌ | ✅ | ✅ | ✅ |
| Flujos de datos cifrados entre proceso y almacenamiento | ❌ | ✅ | ✅ | ✅ |
| Control de claves por parte del cliente | ✅ Cuando se configura con DES | ✅ Cuando se configura con DES | ✅ Cuando se configura con KEK | ✅ Cuando se configura con DES |
| Compatibilidad con HSM | Azure Key Vault Premium y HSM administrado | Azure Key Vault Premium y HSM administrado | Azure Key Vault Premium | Azure Key Vault Premium y HSM administrado |
| No usa la CPU de la máquina virtual | ✅ | ✅ | ❌ | ❌ |
| Funciona con imágenes personalizadas | ✅ | ✅ | ❌ No funciona con imágenes personalizadas de Linux | ✅ |
| Protección mejorada de claves | ❌ | ❌ | ❌ | ✅ |
| Estado de cifrado de disco de Microsoft Defender for Cloud* | Incorrecto | Correcto | Correcto | No aplicable |
Importante
En el caso del cifrado de disco confidencial, Microsoft Defender para la nube no tiene actualmente una recomendación aplicable.
* Microsoft Defender para la nube tiene las siguientes recomendaciones de cifrado de disco:
- Las máquinas virtuales y los conjuntos de escalado de máquinas virtuales deben tener el cifrado en el host habilitado (detecta solo el cifrado en el host).
- Las máquinas virtuales deben cifrar los discos temporales, las memorias caché y los flujos de datos entre los recursos de proceso y almacenamiento (solo detecta Azure Disk Encryption).
- Windows máquinas virtuales deben habilitar Azure Disk Encryption o EncryptionAtHost (detecta tanto Azure Disk Encryption como EncryptionAtHost).
- Las máquinas virtuales Linux deben habilitar Azure Disk Encryption o EncryptionAtHost (detecta tanto Azure Disk Encryption como EncryptionAtHost).
Pasos siguientes
- Azure Disk Encryption para máquinas virtuales Linux
- Azure Disk Encryption para máquinas virtuales Windows
- Cifrado en el lado servidor de Azure Disk Storage
- Cifrado en el host
- Migración de Azure Disk Encryption al cifrado en el host
- Máquinas virtuales confidenciales de las series DCasv5 y ECasv5
- Información general del cifrado de Azure