Overzicht van versleutelingsopties voor beheerde schijven

Er zijn verschillende versleutelingstypen beschikbaar voor uw beheerde schijven, waaronder Azure Disk Encryption (ADE), versleuteling aan de serverzijde (SSE) en versleuteling op de host.

  • Azure Disk Storage-server-side-versleuteling (ook wel versleuteling van gegevens in rust of Azure Storage-versleuteling genoemd) is altijd ingeschakeld. Hiermee wordt data die is opgeslagen op door Azure beheerde schijven (schijven met het besturingssysteem en gegevensschijven) automatisch versleuteld wanneer deze op de opslagclusters wordt opgeslagen. Wanneer u deze configureert met een schijfversleutelingsset (DES), worden ook door de klant beheerde sleutels ondersteund. Er worden geen tijdelijke schijven of schijfcaches versleuteld. Zie Versleuteling aan de serverzijde van Azure Disk Storage voor meer informatie.

  • Versleuteling op host is een optie voor virtuele machines waarmee Azure Disk Storage versleuteling aan de serverzijde wordt verbeterd. Deze optie zorgt ervoor dat alle tijdelijke schijven en schijfcaches in rust worden versleuteld en dat de stroom is versleuteld naar de opslagclusters. Zie Versleuteling op host - End-to-end-versleuteling voor uw VM-gegevens voor meer informatie.

  • Vertrouwelijke schijfversleuteling verbindt schijfversleutelingssleutels met de TPM van de virtuele machine en maakt de beveiligde schijfinhoud alleen toegankelijk voor de virtuele machine. De TPM- en VM-gaststatus worden altijd versleuteld in geteste code met behulp van sleutels die zijn vrijgegeven door een beveiligd protocol dat de hypervisor en het hostbesturingssysteem omzeilt. Vertrouwelijke besturingssysteemschijfversleuteling beveiligt de besturingssysteemschijf. U kunt vertrouwelijke tijdelijke schijfversleuteling ook inschakelen via een opt-in-proces. U kunt versleuteling op de host gebruiken voor andere schijven op een vertrouwelijke VM, naast vertrouwelijke schijfversleuteling. Zie vertrouwelijke VM's uit de DCasv5- en ECasv5-serie voor meer informatie.

  • Met Azure Disk Encryption kunt u uw gegevens beveiligen en beveiligen om te voldoen aan de beveiligings- en nalevingsverplichtingen van uw organisatie. ADE versleutelt het besturingssysteem en de gegevensschijven van virtuele Azure-machines (VM's) binnen uw VM's met behulp van de DM-Crypt-functie van Linux of de BitLocker-functie van Windows. ADE is geïntegreerd met Azure Key Vault om u te helpen de schijfversleutelingssleutels en -geheimen te beheren, met de optie om te versleutelen met behulp van een sleutelversleutelingssleutel (KEK). Zie Azure Disk Encryption voor Linux-VM's of Azure Disk Encryption voor Windows-VM's voor meer informatie.

    Belangrijk

    Azure Disk Encryption is gepland voor buitengebruikstelling op 15 september 2028. Tot die datum kunt u Azure Disk Encryption blijven gebruiken zonder onderbreking. Op 15 september 2028 blijven workloads met ADE-functionaliteit actief, maar versleutelde schijven kunnen niet worden ontgrendeld nadat de VM opnieuw is opgestart, wat leidt tot serviceonderbreking.

    Gebruik versleuteling op de host voor nieuwe VM's of overweeg vertrouwelijke VM-grootten met besturingssysteemschijfversleuteling voor workloads met vertrouwelijke computing. Alle ADE-VM's (inclusief back-ups) moeten vóór de buitengebruikstellingsdatum migreren naar versleuteling op de host om serviceonderbreking te voorkomen. Zie Migreren van Azure Disk Encryption naar versleuteling op de host voor meer informatie.

Versleuteling maakt deel uit van een gelaagde benadering van beveiliging. Gebruik deze met andere aanbevelingen om virtuele machines en hun schijven te beveiligen. Zie Aanbevelingen voor compute-beveiliging en import-/exporttoegang tot beheerde schijven beperken voor meer informatie.

Vergelijking

In de volgende tabel worden Disk Storage SSE, ADE, versleuteling op host en vertrouwelijke schijfversleuteling vergeleken.

  serverversleuteling voor Azure Disk Storage Versleuteling op host Azure Disk Encryption Vertrouwelijke schijfversleuteling (alleen voor de besturingssysteemschijf)
Versleuteling in rust (besturingssysteem en gegevensschijven)
Tijdelijke schijfversleuteling ✅ Alleen ondersteund met door platform beheerde sleutels Aanmelden
Versleuteling van caches
Gegevensstromen die zijn versleuteld tussen berekening en opslag
Klantbeheer van sleutels ✅ Wanneer geconfigureerd met DES ✅ Wanneer geconfigureerd met DES ✅ Wanneer deze is ingesteld met KEK ✅ Wanneer geconfigureerd met DES
HSM-ondersteuning Azure Key Vault Premium en beheerde HSM Azure Key Vault Premium en beheerde HSM Azure Key Vault Premium Azure Key Vault Premium en beheerde HSM
Maakt geen gebruik van de CPU van uw VIRTUELE machine
Werkt voor aangepaste afbeeldingen ❌ Werkt niet voor aangepaste Linux-installatiekopieën
Verbeterde sleutelbeveiliging
Microsoft Defender voor Cloud schijfversleutelingsstatus* Ongezond Gezond Gezond Niet van toepassing

Belangrijk

Voor vertrouwelijke schijfversleuteling heeft Microsoft Defender voor Cloud momenteel geen toepasselijke aanbeveling.

* Microsoft Defender voor Cloud heeft de volgende aanbevelingen voor schijfversleuteling:

Volgende stappen