您的管理磁碟可使用多種加密方式,包括 Azure 磁碟加密(ADE)、伺服器端加密(SSE)及主機加密。
Azure 磁碟儲存體 伺服器端加密(也稱為靜態加密或 Azure 儲存體 加密)始終啟用。 當它持續保存儲存叢集上的資料時,會自動加密儲存在 Azure 管理磁碟(作業系統和資料磁碟)上的資料。 當您將其設定為使用磁碟加密集合(DES)時,也支援客戶管理的金鑰。 這不會加密暫存磁碟或磁碟快取。 如需完整詳細資料,請參閱《Azure 磁碟儲存體的伺服器端加密》。
主機加密是一種虛擬機選項,能強化 Azure 磁碟儲存體 伺服器端加密。 此選項可確保所有暫存磁碟和磁碟快取皆經過靜態加密,且在傳輸至儲存叢集時也會加密。 如需完整詳細資訊,請參閱《主機加密 - VM 資料的端對端加密》。
機密磁碟加密會將磁碟加密金鑰繫結到虛擬機器的 TPM,並只讓該 VM 存取受保護的磁碟內容。 TPM 與虛擬機訪客狀態始終以經過驗證的程式碼加密,使用由安全協定釋出的金鑰,繞過虛擬機監控程式與主機作業系統。 機密作業系統磁碟加密保護作業系統磁碟。 你也可以透過選擇加入的流程啟用 機密臨時磁碟加密 。 除了機密磁碟加密外,你也可以在主機上對機密虛擬機的其他磁碟使用加密。 如需完整的詳細資料,請參閱 DCasv5 和 ECasv5 系列機密 VM。
Azure 磁碟加密可協助保護資料安全,以符合貴組織安全性和合規性承諾。 ADE 會透過 Linux 的 DM-Crypt 功能或 Windows 的 BitLocker 功能,將您 VM 中的 Azure 虛擬機器 (VM) OS 和資料磁碟加密。 ADE 與 Azure Key Vault 整合,協助你控制和管理磁碟加密金鑰與秘密,並可選擇使用金鑰加密金鑰(KEK)進行加密。 如需完整詳細資訊,請參閱《適用於 Linux VM 的 Azure 磁碟加密》或《適用於 Windows VM 的 Azure 磁碟加密》。
這很重要
Azure 磁碟加密預定於 2028 年 9 月 15 日退休。 在此之前,您可以繼續使用 Azure 磁碟加密,不會中斷。 2028 年 9 月 15 日,啟用 ADE 的工作負載仍可繼續運行,但加密磁碟在虛擬機重啟後將無法解鎖,導致服務中斷。
對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。 所有啟用 ADE 的虛擬機(包括備份)必須在退休日前遷移至主機加密,以避免服務中斷。 詳情請參見「 從 Azure 磁碟加密遷移到主機加密 」。
加密是分層安全方法的一部分。 搭配其他建議來保護虛擬機器及其磁碟。 完整細節請參閱 「計算安全建議 」及 「限制對受管理磁碟的匯入/匯出存取」。
比較
下表比較了 磁碟儲存體 SSE、ADE、主機加密與機密磁碟加密。
Azure 磁碟加密預定於 2028 年 9 月 15 日退休。 對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。
| Azure 磁碟儲存體 server-side encryption | 主機加密 | Azure 磁碟加密 | 機密磁碟加密(僅限作業系統磁碟) | |
|---|---|---|---|---|
| 待用加密 (OS 和資料磁蝶) | Yes | Yes | Yes | Yes |
| 暫存磁碟加密 | No | 是的,僅支援平台管理金鑰 | Yes | 是的,選擇加入 |
| 快取加密 | No | Yes | Yes | Yes |
| 計算與儲存之間加密的資料流 | No | Yes | Yes | Yes |
| 客戶金鑰控制 | 是的,設定為 DES 時 | 是的,設定為 DES 時 | 是的,設定為 KEK 時 | 是的,設定為 DES 時 |
| 硬體安全模組(HSM)支援 | Azure Key Vault Premium 和受控 HSM | Azure Key Vault Premium 和受控 HSM | Azure Key Vault 進階 | Azure Key Vault Premium 和受控 HSM |
| 不使用 VM 的 CPU | Yes | Yes | No | No |
| 支援自訂映像 | Yes | Yes | 不,這對自訂 Linux 映像檔不適用 | Yes |
| 強化金鑰保護 | No | No | No | Yes |
| 適用於雲端的 Microsoft Defender 磁碟加密狀態* | 不健康 | Healthy | Healthy | 不適用 |
這很重要
關於機密磁碟加密,適用於雲端的 Microsoft Defender 目前沒有適用的建議。
* 適用於雲端的 Microsoft Defender 具有下列磁碟加密建議:
- 虛擬機與虛擬機縮放集應啟用主機加密 (僅偵測主機加密)。
- 虛擬機應該會加密臨時磁碟、快取,以及計算與儲存資源之間的資料流(只偵測 Azure 磁碟加密)。
- Windows 虛擬機器應該啟用 Azure 磁碟加密 或 EncryptionAtHost(同時偵測 Azure 磁碟加密 和 EncryptionAtHost)。
- Linux 虛擬機器應啟用 Azure 磁碟加密 或 EncryptionAtHost(同時偵測 Azure 磁碟加密 與 EncryptionAtHost)。