Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Det finns flera krypteringstyper för dina hanterade diskar, inklusive Azure Disk Encryption (ADE), kryptering på serversidan (SSE) och kryptering på värdnivå.
Azure-disklagring kryptering på serversidan (kallas även kryptering i vila eller Azure Storage kryptering) är alltid aktiverat. Den krypterar automatiskt data som lagras på Azure hanterade diskar (OS och datadiskar) när data sparas i lagringskluster. När du konfigurerar den med en diskkrypteringsuppsättning (DES) stöder den även kundhanterade nycklar. Den krypterar inte temporära diskar eller diskcacheminnen. Fullständig information finns i Kryptering på serversidan av Azure-disklagring.
Kryptering på värden är ett alternativ för virtuella datorer som förbättrar Azure-disklagrings kryptering på serversidan. Det här alternativet säkerställer att alla temporära diskar och diskcacheminnen krypteras i vila och flödet krypteras till lagringskluster. För fullständig information, se Kryptering på värd – Kryptering från början till slut för dina VM-data.
Konfidentiell diskkryptering binder diskkrypteringsnycklar till den virtuella datorns TPM och gör det skyddade diskinnehållet endast tillgängligt för den virtuella datorn. Gästtillståndet för TPM och den virtuella datorn krypteras alltid i attesterad kod med hjälp av nycklar som släppts av ett säkert protokoll som kringgår hypervisor- och värdoperativsystemet. Konfidentiell OS-diskkryptering skyddar OS-disken. Du kan också aktivera kryptering av konfidentiell temp disk via en opt-in-process. Du kan använda värdbaserad kryptering för andra diskar på en konfidentiell virtuell dator utöver konfidentiell diskkryptering. Fullständig information finns i DCasv5- och ECasv5-seriens konfidentiella virtuella datorer.
Azure Disk Encryption hjälper dig att skydda dina data för att uppfylla organisationens säkerhets- och efterlevnadsåtaganden. ADE krypterar operativsystemet och datadiskarna för virtuella Azure-datorer i dina virtuella datorer med hjälp av DM-Crypt-funktionen i Linux eller BitLocker-funktionen i Windows. ADE är integrerat med Azure Key Vault som hjälper dig att styra och hantera diskkrypteringsnycklar och hemligheter, med alternativet att kryptera med hjälp av en nyckelkrypteringsnyckel (KEK). Fullständig information finns i Azure Disk Encryption för virtuella Linux-datorer eller Azure Disk Encryption för virtuella Windows-datorer.
Viktigt!
Azure Disk Encryption är planerat att tas bort den 15 september 2028. Fram till det datumet kan du fortsätta att använda Azure Disk Encryption utan avbrott. Den 15 september 2028 fortsätter ADE-aktiverade arbetsbelastningar att köras, men krypterade diskar kan inte låsas upp efter omstarter av virtuella datorer, vilket resulterar i avbrott i tjänsten.
Använd kryptering vid värden för nya VM:er eller överväg konfidentiella VM-storlekar med OS-diskkryptering för arbetslaster för konfidentiell databehandling. Alla ADE-aktiverade virtuella datorer (inklusive säkerhetskopior) måste migreras till kryptering hos värden före pensionsdatumet för att undvika serviceavbrott. Se Migrera från Azure Disk Encryption till värdkryptering för detaljer.
Kryptering är en del av en skiktad metod för säkerhet. Använd den med andra rekommendationer för att skydda virtuella datorer och deras diskar. Fullständig information finns i Rekommendationer för beräkningssäkerhet och Begränsa import-/exportåtkomst till hanterade diskar.
Jämförelse
I följande tabell jämförs Disklagring SSE, ADE, kryptering på värdnivå och konfidentiell diskkryptering.
| Azure-disklagring kryptering på serversidan | Kryptering på värddator | Azure Disk Encryption | Konfidentiell diskkryptering (endast för OS-disken) | |
|---|---|---|---|---|
| Kryptering i vila (OPERATIVSYSTEM och datadiskar) | ✅ | ✅ | ✅ | ✅ |
| Temporär diskkryptering | ❌ | ✅ Stöds endast med plattformshanterade nycklar | ✅ | ✅ Anmäl dig |
| Kryptering av cacheminnen | ❌ | ✅ | ✅ | ✅ |
| Dataflöden krypterade mellan beräkning och lagring | ❌ | ✅ | ✅ | ✅ |
| Kundkontroll av nycklar | ✅ När du har konfigurerat med DES | ✅ När du har konfigurerat med DES | ✅ När du har konfigurerat med KEK | ✅ När du har konfigurerat med DES |
| HSM-stöd | Azure Key Vault Premium och Managed HSM | Azure Key Vault Premium och Managed HSM | Azure Key Vault Premium | Azure Key Vault Premium och Managed HSM |
| Använder inte den virtuella datorns CPU | ✅ | ✅ | ❌ | ❌ |
| Fungerar för anpassade avbildningar | ✅ | ✅ | ❌ Fungerar inte för anpassade Linux-avbildningar | ✅ |
| Förbättrat nyckelskydd | ❌ | ❌ | ❌ | ✅ |
| Diskkrypteringsstatus för Microsoft Defender för molnet* | Ohälsosamt | Felfri | Felfri | Ej tillämpligt |
Viktigt!
För konfidentiell diskkryptering har Microsoft Defender för molnet för närvarande ingen tillämplig rekommendation.
* Microsoft Defender för molnet har följande rekommendationer för diskkryptering:
- Virtuella datorer och skalningsuppsättningar för virtuella datorer ska ha värdbaserad kryptering aktiverad (identifierar endast värdbaserad kryptering).
- Virtuella datorer ska kryptera temporära diskar, cacheminnen och dataflöden mellan beräknings- och lagringsresurser (identifierar endast Azure Disk Encryption).
- Windows virtuella datorer ska aktivera Azure Disk Encryption eller EncryptionAtHost (identifierar både Azure Disk Encryption och EncryptionAtHost).
- Virtuella Linux-datorer bör aktivera Azure Disk Encryption eller EncryptionAtHost (identifierar både Azure Disk Encryption och EncryptionAtHost).
Nästa steg
- Azure Disk Encryption för virtuella Linux-datorer
- Azure Disk Encryption för virtuella Windows-maskiner
- Kryptering på serversidan i Azure-disklagring
- Kryptering på värddator
- Migrera från Azure Disk Encryption till värdbaserad kryptering
- Konfidentiella virtuella datorer i DCasv5- och ECasv5-serien
- Översikt över Azure-kryptering