受控磁碟加密選項概觀

您的管理磁碟可使用多種加密方式,包括 Azure 磁碟加密(ADE)、伺服器端加密(SSE)及主機加密。

  • Azure 磁碟儲存體 伺服器端加密(也稱為靜態加密或 Azure 儲存體 加密)始終啟用。 當它持續保存儲存叢集上的資料時,會自動加密儲存在 Azure 管理磁碟(作業系統和資料磁碟)上的資料。 當您將其設定為使用磁碟加密集合(DES)時,也支援客戶管理的金鑰。 這不會加密暫存磁碟或磁碟快取。 如需完整詳細資料,請參閱《Azure 磁碟儲存體的伺服器端加密》。

  • 主機加密是一種虛擬機選項,能強化 Azure 磁碟儲存體 伺服器端加密。 此選項可確保所有暫存磁碟和磁碟快取皆經過靜態加密,且在傳輸至儲存叢集時也會加密。 如需完整詳細資訊,請參閱《主機加密 - VM 資料的端對端加密》。

  • 機密磁碟加密會將磁碟加密金鑰繫結到虛擬機器的 TPM,並只讓該 VM 存取受保護的磁碟內容。 TPM 與虛擬機訪客狀態始終以經過驗證的程式碼加密,使用由安全協定釋出的金鑰,繞過虛擬機監控程式與主機作業系統。 機密作業系統磁碟加密保護作業系統磁碟。 你也可以透過選擇加入的流程啟用 機密臨時磁碟加密 。 除了機密磁碟加密外,你也可以在主機上對機密虛擬機的其他磁碟使用加密。 如需完整的詳細資料,請參閱 DCasv5 和 ECasv5 系列機密 VM。

  • Azure 磁碟加密可協助保護資料安全,以符合貴組織安全性和合規性承諾。 ADE 會透過 Linux 的 DM-Crypt 功能或 Windows 的 BitLocker 功能,將您 VM 中的 Azure 虛擬機器 (VM) OS 和資料磁碟加密。 ADE 與 Azure Key Vault 整合,協助你控制和管理磁碟加密金鑰與秘密,並可選擇使用金鑰加密金鑰(KEK)進行加密。 如需完整詳細資訊,請參閱《適用於 Linux VM 的 Azure 磁碟加密》或《適用於 Windows VM 的 Azure 磁碟加密》。

    這很重要

    Azure 磁碟加密預定於 2028 年 9 月 15 日退休。 在此之前,您可以繼續使用 Azure 磁碟加密,不會中斷。 2028 年 9 月 15 日,啟用 ADE 的工作負載仍可繼續運行,但加密磁碟在虛擬機重啟後將無法解鎖,導致服務中斷。

    對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。 所有啟用 ADE 的虛擬機(包括備份)必須在退休日前遷移至主機加密,以避免服務中斷。 詳情請參見「 從 Azure 磁碟加密遷移到主機加密 」。

加密是分層安全方法的一部分。 搭配其他建議來保護虛擬機器及其磁碟。 完整細節請參閱 「計算安全建議 」及 「限制對受管理磁碟的匯入/匯出存取」。

比較

下表比較了 磁碟儲存體 SSE、ADE、主機加密與機密磁碟加密。

Azure 磁碟加密預定於 2028 年 9 月 15 日退休。 對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。

  Azure 磁碟儲存體 server-side encryption 主機加密 Azure 磁碟加密 機密磁碟加密(僅限作業系統磁碟)
待用加密 (OS 和資料磁蝶) Yes Yes Yes Yes
暫存磁碟加密 No 是的,僅支援平台管理金鑰 Yes 是的,選擇加入
快取加密 No Yes Yes Yes
計算與儲存之間加密的資料流 No Yes Yes Yes
客戶金鑰控制 是的,設定為 DES 時 是的,設定為 DES 時 是的,設定為 KEK 時 是的,設定為 DES 時
硬體安全模組(HSM)支援 Azure Key Vault Premium 和受控 HSM Azure Key Vault Premium 和受控 HSM Azure Key Vault 進階 Azure Key Vault Premium 和受控 HSM
不使用 VM 的 CPU Yes Yes No No
支援自訂映像 Yes Yes 不,這對自訂 Linux 映像檔不適用 Yes
強化金鑰保護 No No No Yes
適用於雲端的 Microsoft Defender 磁碟加密狀態* 不健康 Healthy Healthy 不適用

這很重要

關於機密磁碟加密,適用於雲端的 Microsoft Defender 目前沒有適用的建議。

* 適用於雲端的 Microsoft Defender 具有下列磁碟加密建議:

後續步驟