Azure 容器應用程式 中的機密運算有助於在資料處理時保護容器化的工作負載。 在本文中,您將了解何時使用機密運算、它如何與專用工作負載設定檔搭配運作、如何在容器應用程式中啟用,以及如何驗證您的應用程式是否在機密運算基礎設施上運行。
Azure 容器應用程式 中機密計算的好處
機密運算補充了 Azure 靜態加密與傳輸中加密,透過保護資料處理過程中的安全性。 當你在機密運算工作負載配置檔上執行工作負載時,你會得到:
- 透過使用受信任執行環境(TEE)實現硬體隔離。
- 在工作負載執行時,記憶體中資料的加密。
- 防止未經授權存取使用中的資料,包括來自基礎設施營運商的存取。
Azure 平台及其底層的機密虛擬機基礎設施提供並執行這些保證。 欲了解更多資訊,請參閱 Azure 機密計算。
何時使用機密計算
在下列情況下,於 Azure 容器應用程式 中使用機密運算:
- 你的工作負載處理高度敏感或受管制的資料。
- 在資料處理過程中保護是必須的。
- 你想要的是機密運算的安全優勢,卻不需要管理基礎設施或修改應用程式程式碼。
機密運算的運作方式
你是在工作負載設定檔層級啟用機密運算,而不是在個別容器應用程式或版本層級啟用。 當你在環境中新增 DC 系列專用工作負載設定檔時,任何分配給該配置檔的容器應用程式會自動在由機密虛擬機 SKU 支援的機密運算基礎設施上執行。
你不需要為每個應用程式或每個容器設定任何東西。 部署容器應用程式時,使用與非機密工作負載相同的映像檔、工具與工作流程。 你不需要特殊的容器執行時設定或 SDK。
Prerequisites
在啟用機密運算前,請檢查你是否具備以下項目:
- 一個支援區域內的 Azure 容器應用程式 環境。
- 一個專用的工作負載設定檔,採用 DC 系列工作負載設定檔類型。
- 已指派 DC 系列工作負載設定檔的容器應用程式。
啟用機密運算
以下範例會建立採用 DC 系列工作負載設定檔的 Container Apps 環境,並部署指派給該設定檔的容器應用程式:
建立使用 DC 系列工作負載設定檔的環境。
az containerapp env create \ --name <ENVIRONMENT_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --location <SUPPORTED_REGION> \ --workload-profile-type DC4 \ --workload-profile-name my-wp-confidential建立容器應用程式,並將其指派到工作負載設定檔。
az containerapp create \ --name <CONTAINER_APP_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --environment <ENVIRONMENT_NAME> \ --workload-profile-name my-wp-confidential \ --image <CONTAINER_IMAGE>
該 --workload-profile-name my-wp-confidential 參數將應用程式指派至 DC 系列工作負載配置檔,從而實現機密運算。
關於新增與管理工作負載設定檔的步驟,請參見
驗證您的機密運算設定
請用這個快速檢查確認該應用程式是否被指派到 DC 系列的工作負載設定檔。
Azure CLI
取得已指派給容器應用程式的工作負載設定檔。
az containerapp show \ --name <CONTAINER_APP_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --query properties.workloadProfileName \ -o tsv輸出範例:
my-wp-confidential取得環境中該設定檔的工作負載設定檔類型。
az containerapp env workload-profile list \ --name <ENVIRONMENT_NAME> \ --resource-group <RESOURCE_GROUP_NAME> \ --query "[].{name:name,workloadProfileType:workloadProfileType}"輸出範例:
[ { "name": "my-wp-confidential", "workloadProfileType": "DC4" } ]在這個例子中,
my-wp-confidential是一個範例設定檔名稱。 你的個人檔案名稱可以不同。
如果指派給你的應用程式的設定檔具有以 workloadProfileType 開頭的 DC 值,例如 DC4 或 DC8,表示該應用程式正在機密運算基礎設施上執行。
Azure 入口網站
- 在 Azure 入口網站,前往你的容器應用程式。
- 在 概覽 頁面上,記下 環境 值,然後前往該環境。
- 在容器應用程式環境中,請前往 工作負載設定檔。
- 找出你應用程式使用的工作負載設定檔,並確認設定檔類型和大小是否以
DC開頭,例如DC4DC8或 。
支援的工作負載設定檔
機密運算僅在 DC 系列專用工作負載配置檔中提供。 支援的尺寸包括:
- DC4
- DC8
- DC16
- DC32 // 已是英文
- DC48
- DC64
- DC96
這些工作負載配置的可用性取決於地區。 並非所有擁有 DC 系列設定檔的區域都支援機密運算。 關於目前可使用機密運算的區域列表,請參見 支援區域。
支援的區域
Azure 容器應用程式 支援阿聯酋北部地區的機密運算。 若要申請區域,請於GitHub提交議題。