Azure 容器應用程式 中的機密運算

Azure 容器應用程式 中的機密運算有助於在資料處理時保護容器化的工作負載。 在本文中,您將了解何時使用機密運算、它如何與專用工作負載設定檔搭配運作、如何在容器應用程式中啟用,以及如何驗證您的應用程式是否在機密運算基礎設施上運行。

Azure 容器應用程式 中機密計算的好處

機密運算補充了 Azure 靜態加密與傳輸中加密,透過保護資料處理過程中的安全性。 當你在機密運算工作負載配置檔上執行工作負載時,你會得到:

  • 透過使用受信任執行環境(TEE)實現硬體隔離。
  • 在工作負載執行時,記憶體中資料的加密。
  • 防止未經授權存取使用中的資料,包括來自基礎設施營運商的存取。

Azure 平台及其底層的機密虛擬機基礎設施提供並執行這些保證。 欲了解更多資訊,請參閱 Azure 機密計算。

何時使用機密計算

在下列情況下,於 Azure 容器應用程式 中使用機密運算:

  • 你的工作負載處理高度敏感或受管制的資料。
  • 在資料處理過程中保護是必須的。
  • 你想要的是機密運算的安全優勢,卻不需要管理基礎設施或修改應用程式程式碼。

機密運算的運作方式

你是在工作負載設定檔層級啟用機密運算,而不是在個別容器應用程式或版本層級啟用。 當你在環境中新增 DC 系列專用工作負載設定檔時,任何分配給該配置檔的容器應用程式會自動在由機密虛擬機 SKU 支援的機密運算基礎設施上執行。

你不需要為每個應用程式或每個容器設定任何東西。 部署容器應用程式時,使用與非機密工作負載相同的映像檔、工具與工作流程。 你不需要特殊的容器執行時設定或 SDK。

Prerequisites

在啟用機密運算前,請檢查你是否具備以下項目:

  1. 一個支援區域內的 Azure 容器應用程式 環境。
  2. 一個專用的工作負載設定檔,採用 DC 系列工作負載設定檔類型。
  3. 已指派 DC 系列工作負載設定檔的容器應用程式。

啟用機密運算

以下範例會建立採用 DC 系列工作負載設定檔的 Container Apps 環境,並部署指派給該設定檔的容器應用程式:

  1. 建立使用 DC 系列工作負載設定檔的環境。

    az containerapp env create \
      --name <ENVIRONMENT_NAME> \
      --resource-group <RESOURCE_GROUP_NAME> \
      --location <SUPPORTED_REGION> \
      --workload-profile-type DC4 \
      --workload-profile-name my-wp-confidential
    
  2. 建立容器應用程式,並將其指派到工作負載設定檔。

    az containerapp create \
      --name <CONTAINER_APP_NAME> \
      --resource-group <RESOURCE_GROUP_NAME> \
      --environment <ENVIRONMENT_NAME> \
      --workload-profile-name my-wp-confidential \
      --image <CONTAINER_IMAGE>
    

該 --workload-profile-name my-wp-confidential 參數將應用程式指派至 DC 系列工作負載配置檔,從而實現機密運算。

關於新增與管理工作負載設定檔的步驟,請參見 用 Azure CLI。

驗證您的機密運算設定

請用這個快速檢查確認該應用程式是否被指派到 DC 系列的工作負載設定檔。

Azure CLI

  1. 取得已指派給容器應用程式的工作負載設定檔。

    az containerapp show \
      --name <CONTAINER_APP_NAME> \
      --resource-group <RESOURCE_GROUP_NAME> \
      --query properties.workloadProfileName \
      -o tsv
    

    輸出範例:

    my-wp-confidential
    
  2. 取得環境中該設定檔的工作負載設定檔類型。

    az containerapp env workload-profile list \
      --name <ENVIRONMENT_NAME> \
      --resource-group <RESOURCE_GROUP_NAME> \
      --query "[].{name:name,workloadProfileType:workloadProfileType}"
    

    輸出範例:

    [
      {
        "name": "my-wp-confidential",
        "workloadProfileType": "DC4"
      }
    ]
    

    在這個例子中, my-wp-confidential 是一個範例設定檔名稱。 你的個人檔案名稱可以不同。

如果指派給你的應用程式的設定檔具有以 workloadProfileType 開頭的 DC 值,例如 DC4 或 DC8,表示該應用程式正在機密運算基礎設施上執行。

Azure 入口網站

  1. 在 Azure 入口網站,前往你的容器應用程式。
  2. 在 概覽 頁面上,記下 環境 值,然後前往該環境。
  3. 在容器應用程式環境中,請前往 工作負載設定檔。
  4. 找出你應用程式使用的工作負載設定檔,並確認設定檔類型和大小是否以 DC開頭,例如 DC4DC8或 。

支援的工作負載設定檔

機密運算僅在 DC 系列專用工作負載配置檔中提供。 支援的尺寸包括:

  • DC4
  • DC8
  • DC16
  • DC32 // 已是英文
  • DC48
  • DC64
  • DC96

這些工作負載配置的可用性取決於地區。 並非所有擁有 DC 系列設定檔的區域都支援機密運算。 關於目前可使用機密運算的區域列表,請參見 支援區域。

支援的區域

Azure 容器應用程式 支援阿聯酋北部地區的機密運算。 若要申請區域,請於GitHub提交議題。