Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Plusieurs types de chiffrement sont disponibles pour vos disques managés, notamment Azure Disk Encryption (ADE), le chiffrement côté serveur (SSE) et le chiffrement sur l’hôte.
Stockage sur disque Azure chiffrement côté serveur (également appelé chiffrement au repos ou chiffrement stockage Azure) est toujours activé. Il chiffre automatiquement les données stockées sur des disques managés Azure (disques du système d’exploitation et disques de données) lorsqu’elles sont conservées sur les clusters de stockage. Lorsque vous le configurez avec un jeu de chiffrement de disque (DES), il prend également en charge les clés gérées par le client. Il ne chiffre ni les disques temporaires ni les caches de disque. Pour obtenir tous les détails, consultez Chiffrement côté serveur de stockage sur disque Azure.
Le chiffrement sur l’hôte est une option de machine virtuelle qui améliore Stockage sur disque Azure chiffrement côté serveur. Cette option garantit que tous les disques temporaires et les caches de disques sont chiffrés au repos et que les flux de données vers les clusters de stockage sont chiffrés. Pour des détails complets, consultez Chiffrement sur l’hôte : chiffrement de bout en bout pour vos données de machine virtuelle.
Le chiffrement de disque confidentiel lie les clés de chiffrement de disque au module de plateforme sécurisée (TPM) de la machine virtuelle et rend le contenu du disque protégé accessible uniquement à la machine virtuelle. Le module TPM et l’état invité de la machine virtuelle sont toujours chiffrés dans le code attesté à l’aide de clés publiées par un protocole sécurisé qui contourne l’hyperviseur et le système d’exploitation hôte. Le chiffrement confidentiel du disque du système d’exploitation protège le disque du système d’exploitation. Vous pouvez également activer le chiffrement de disque temporaire confidentiel par le biais d’un processus d’inscription. Vous pouvez utiliser le chiffrement sur l’hôte pour d’autres disques sur une machine virtuelle confidentielle en plus du chiffrement de disque confidentiel. Pour plus d’informations, consultez Machines virtuelles confidentielles des séries DCasv5 et ECasv5.
Azure Disk Encryption vous aide à protéger et à préserver vos données de façon à répondre aux engagements de votre entreprise en matière de sécurité et de conformité. ADE chiffre les disques de système d’exploitation et de données de machines virtuelles Azure dans vos machines virtuelles en utilisant la fonctionnalité DM-Crypt de Linux ou la fonctionnalité BitLocker de Windows. ADE est intégré à Azure Key Vault pour vous aider à contrôler et à gérer les clés et secrets de chiffrement de disque, avec la possibilité de chiffrer à l’aide d’une clé de chiffrement de clé (KEK). Pour obtenir tous les détails, consultez Azure Disk Encryption pour les machines virtuelles Linux ou Azure Disk Encryption pour les machines virtuelles Windows.
Important
Azure Disk Encryption est prévu pour la mise hors service le 15 septembre 2028. Jusqu’à cette date, vous pouvez continuer à utiliser Azure Disk Encryption sans interruption. Le 15 septembre 2028, les charges de travail compatibles avec ADE continueront d’être exécutées, mais les disques chiffrés ne pourront pas être déverrouillés après le redémarrage de la machine virtuelle, ce qui entraîne une interruption du service.
Utilisez le chiffrement sur l’hôte pour les nouvelles machines virtuelles ou tenez compte des tailles de machine virtuelle confidentielle avec le chiffrement de disque du système d’exploitation pour les charges de travail d’informatique confidentielle. Toutes les machines virtuelles compatibles ADE (y compris les sauvegardes) doivent migrer vers le chiffrement à l’hôte avant la date de mise hors service pour éviter toute interruption de service. Pour plus d’informations, consultez Migrer d’Azure Disk Encryption vers le chiffrement sur l’hôte .
Le chiffrement fait partie d’une approche en couches de la sécurité. Utilisez-le avec d’autres recommandations pour sécuriser les machines virtuelles et leurs disques. Pour plus d’informations, consultez les recommandations de sécurité de calcul et restreindre l’accès d’importation/exportation aux disques managés.
Comparaison
Le tableau suivant compare Stockage sur disque SSE, ADE, chiffrement sur l’hôte et le chiffrement de disque confidentiel.
| chiffrement côté serveur Stockage sur disque Azure | Chiffrement sur l’hôte | Azure Disk Encryption | Chiffrement de disque confidentiel (pour le disque du système d’exploitation uniquement) | |
|---|---|---|---|---|
| Chiffrement au repos (disques de système d’exploitation et de données) | ✅ | ✅ | ✅ | ✅ |
| Chiffrement de disque temporaire | ❌ | ✅ Pris en charge uniquement avec les clés gérées par la plateforme | ✅ | ✅ Inscription volontaire |
| Chiffrement des caches | ❌ | ✅ | ✅ | ✅ |
| Flux de données chiffrés entre le calcul et le stockage | ❌ | ✅ | ✅ | ✅ |
| Contrôle des clés par le client | ✅ Lorsqu’il est configuré avec DES | ✅ Lorsqu’il est configuré avec DES | ✅ Lorsqu’il est configuré avec KEK | ✅ Lorsqu’il est configuré avec DES |
| Prise en charge du HSM | Azure Key Vault Premium et HSM managé | Azure Key Vault Premium et HSM managé | Azure Key Vault Premium | Azure Key Vault Premium et HSM managé |
| N’utilise pas le processeur de votre machine virtuelle | ✅ | ✅ | ❌ | ❌ |
| Fonctionne pour les images personnalisées | ✅ | ✅ | ❌ Ne fonctionne pas pour les images Linux personnalisées | ✅ |
| Protection améliorée des clés | ❌ | ❌ | ❌ | ✅ |
| État de chiffrement de disque de Microsoft Defender pour le cloud* | Malsain | Healthy | Healthy | Non applicable |
Important
Pour le chiffrement de disque confidentiel, Microsoft Defender for Cloud n'a actuellement pas de recommandation applicable.
* Microsoft Defender pour le cloud propose les recommandations de chiffrement de disque suivantes :
- Les machines virtuelles et les groupes de machines virtuelles identiques doivent avoir le chiffrement sur l’hôte activé (détecte uniquement le chiffrement sur l’hôte).
- Les machines virtuelles doivent chiffrer les disques temporaires, les caches et les flux de données entre les ressources de calcul et de stockage (détecte uniquement Azure Disk Encryption).
- Windows machines virtuelles doivent activer Azure Disk Encryption ou EncryptionAtHost (détecte à la fois Azure Disk Encryption et EncryptionAtHost).
- Les machines virtuelles Linux doivent activer Azure Disk Encryption ou EncryptionAtHost (détecte à la fois Azure Disk Encryption et EncryptionAtHost).
Étapes suivantes
- Azure Disk Encryption pour les machines virtuelles Linux
- Azure Disk Encryption pour les machines virtuelles Windows
- Chiffrement côté serveur du Stockage sur disque Azure
- Chiffrement sur l’hôte
- Migrer d’Azure Disk Encryption vers le chiffrement sur l’hôte
- Machines virtuelles confidentielles des séries DCasv5 et ECasv5
- vue d’ensemble du chiffrement Azure