Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Konfidentiell beräkning i Azure Container Apps hjälper till att skydda containerbaserade arbetsbelastningar medan data bearbetas. I den här artikeln får du lära dig när du ska använda konfidentiell beräkning, hur den fungerar med dedikerade arbetsbelastningsprofiler, hur du aktiverar den för en containerapp och hur du verifierar att appen körs på en konfidentiell beräkningsinfrastruktur.
Fördelar med konfidentiell beräkning i Azure Container Apps
Konfidentiell databehandling kompletterar Azures kryptering av data i vila och kryptering av data under överföring genom att skydda data när de bearbetas. När du kör arbetsbelastningar i en arbetsbelastningsprofil för konfidentiell databehandling får du:
- Maskinvarubaserad isolering genom att använda betrodda exekveringsmiljöer (TEE:er).
- Kryptering av data i arbetsminnet medan arbetslaster körs.
- Skydd mot obehörig åtkomst till data som används, inklusive åtkomst från infrastrukturoperatörer.
Den Azure plattformen och den underliggande konfidentiella VM-infrastrukturen tillhandahåller och tillämpar dessa garantier. Mer information finns i Azure konfidentiell databehandling.
När ska konfidentiell beräkning användas?
Använd konfidentiell beräkning i Azure Container Apps när:
- Dina arbetsbelastningar bearbetar mycket känsliga eller reglerade data.
- Att skydda data medan de bearbetas är ett krav.
- Du vill ha säkerhetsfördelarna med konfidentiell databehandling utan att hantera infrastruktur eller ändra programkod.
Så här fungerar konfidentiell beräkning
Du aktiverar konfidentiell beräkning på arbetsbelastningsprofilnivå, inte på den enskilda containerappen eller revisionsnivån. När du lägger till en dedikerad arbetsbelastningsprofil i DC-serien i din miljö körs alla containerappar som tilldelats profilen automatiskt på konfidentiell beräkningsinfrastruktur som backas upp av konfidentiella VM-SKU:er.
Du behöver inte konfigurera några inställningar per app eller per container. Distribuera containerappar med samma avbildningar, verktyg och arbetsflöden som icke-konfidentiella arbetsbelastningar. Du behöver inte någon särskild containerkörningskonfiguration eller SDK:er.
Förutsättningar
Innan du aktiverar konfidentiell beräkning kontrollerar du att du har följande:
- En Azure Container Apps miljö i en region som stöds.
- En dedikerad arbetsbelastningsprofil som använder en arbetsbelastningsprofiltyp i DC-serien.
- En containerapp med DC-seriens arbetsbelastningsprofil tilldelad.
Aktivera konfidentiell databehandling
I följande exempel skapas en Container Apps-miljö med en arbetsbelastningsprofil i DC-serien och en containerapp som har tilldelats den profilen distribueras:
Skapa miljön med en arbetsbelastningsprofil i DC-serien.
az containerapp env create \ --name <ENVIRONMENT_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --location <SUPPORTED_REGION> \ --workload-profile-type DC4 \ --workload-profile-name my-wp-confidentialSkapa containerappen och tilldela den till arbetsbelastningsprofilen.
az containerapp create \ --name <CONTAINER_APP_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --environment <ENVIRONMENT_NAME> \ --workload-profile-name my-wp-confidential \ --image <CONTAINER_IMAGE>
Parametern --workload-profile-name my-wp-confidential tilldelar appen till dc-seriens arbetsbelastningsprofil, vilket möjliggör konfidentiell beräkning.
Anvisningar om hur du lägger till och hanterar arbetsbelastningsprofiler finns i Hantera arbetsbelastningsprofiler med Azure CLI.
Verifiera din konfiguration för konfidentiell databehandling
Använd den här snabbkontrollen för att bekräfta att appen har tilldelats en arbetsbelastningsprofil i DC-serien.
Azure CLI
Hämta arbetsbelastningsprofilen som tilldelats containerappen.
az containerapp show \ --name <CONTAINER_APP_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --query properties.workloadProfileName \ -o tsvExempel på utdata:
my-wp-confidentialHämta typen av arbetsbelastningsprofil för den profilen i miljön.
az containerapp env workload-profile list \ --name <ENVIRONMENT_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --query "[].{name:name,workloadProfileType:workloadProfileType}"Exempel på utdata:
[ { "name": "my-wp-confidential", "workloadProfileType": "DC4" } ]I det här exemplet
my-wp-confidentialär ett exempelprofilnamn. Profilnamnet kan vara annorlunda.
Om profilen som tilldelats din app har ett workloadProfileType värde som börjar med DC, till exempel DC4 eller DC8, körs appen på en konfidentiell beräkningsinfrastruktur.
Azure Portal
- I Azure-portalen går du till containerappen.
- På sidan Översikt noterar du miljövärdet och går till den miljön.
- I containerappmiljön går du till Arbetsbelastningsprofiler.
- Leta upp den arbetsbelastningsprofil som används av din app och kontrollera att profiltypen och storleken börjar med
DC, till exempelDC4ellerDC8.
Arbetsbelastningsprofiler som stöds
Konfidentiell beräkning är endast tillgängligt för dedikerade arbetsbelastningsprofiler i DC-serien. Storlekar som stöds är:
- DC4
- DC8
- DC16
- DC32
- DC48
- DC64
- DC96
Tillgängligheten för dessa arbetsbelastningsprofiler beror på regionen. Alla regioner med DC-serieprofiler stöder inte konfidentiell beräkning. Den aktuella listan över regioner där konfidentiell beräkning är tillgänglig finns i Regioner som stöds.
Regioner som stöds
Azure Container Apps stöder konfidentiell databehandling i UAE North-regionen. Skicka ett problem på GitHub för att begära region.