¿Qué es el cifrado de Azure Virtual Network?

El cifrado de Azure Virtual Network es una característica de las instancias de Azure Virtual Network. El cifrado de red virtual permite cifrar y descifrar el tráfico sin problemas entre Azure Virtual Machines mediante la creación de un túnel DTLS.

El cifrado de red virtual permite cifrar el tráfico entre Virtual Machines y Virtual Machine Scale Sets dentro de la misma red virtual. El cifrado de red virtual cifra el tráfico entre redes virtuales emparejadas de forma regional y global. Para más información sobre el emparejamiento de redes virtuales, consulte Emparejamiento de redes virtuales.

El cifrado de red virtual mejora el cifrado existente en las funcionalidades de tránsito en Azure. Para más información sobre el cifrado en Azure, consulte Introducción al cifrado de Azure.

Requisitos

El cifrado de Virtual Network tiene los siguientes requisitos:

Disponibilidad

El cifrado de Azure Virtual Network está disponible con carácter general en todas las regiones públicas de Azure y actualmente está en versión preliminar pública en Azure Government y Microsoft Azure operado por 21Vianet.

Limitaciones

El cifrado de Virtual Network tiene las siguientes limitaciones:

  • AllowUnencrypted es la única aplicación admitida en disponibilidad general.
  • El cumplimiento de DropUnencrypted se admitirá en el futuro.
  • No actives el cifrado de Virtual Network si el SKU de VM no soporta Accelerated Networking o Virtual Network encryption.
  • No actives el cifrado de Virtual Network en redes virtuales que usan SKUs de VM de computación confidencial de Azure. Si quieres usar máquinas virtuales de computación confidencial de Azure en redes virtuales donde el cifrado de Virtual Network está habilitado, entonces:
    • Habilite Redes aceleradas en el NIC de la máquina virtual si se admite.
    • Si no se admiten redes aceleradas, cambie la SKU de máquina virtual a una que admita redes aceleradas o cifrado de red virtual.

Lista de escenarios

Soportado: la conectividad del tráfico se preserva cuando se habilita el cifrado. Cifrado: el tráfico se cifra en la ruta de datos.

Nota:

Un escenario puede ser "Compatible=Sí" y aun así "Cifrado=No".

Escenario Soportado Encriptado
Máquinas virtuales de la misma red virtual (incluidos los conjuntos de escalado de máquinas virtuales y su equilibrador de carga interno)
- sobre el tráfico entre máquinas virtuales de estos SKUs.
Interconexión de redes virtuales
- del tráfico entre máquinas virtuales a través del emparejamiento regional.
Emparejamiento global de redes virtuales
- sobre el tráfico entre máquinas virtuales a través del peering global.
Azure ExpressRoute Gateways No.
- El tráfico hacia y desde las pasarelas de Azure ExpressRoute no está cifrado.
Servicio Azure Private Link
Azure Private Endpoint
No.
- El tráfico hacia y desde Private Link Service/Private Endpoint no está cifrado.
Azure Application Gateway No
Azure Firewall Premium
Azure Firewall Standard No
- Opera en SKUs de VM que no soportan cifrado de red virtual.
Equilibrador de carga interno + VM compatibles SKUs para el grupo de back-end .
- Todas las máquinas virtuales detrás del balanceador de carga deben estar en SKUs de VM compatibles
Load Balancer interno + SKUs mixtos para pool de backend No N/A
Equilibrador de carga interno + grupo de back-end con configuraciones IPv4 secundarias en la interfaz de red No No aplicable
- El pool backend de un balanceador de carga interno no debe incluir ninguna configuración secundaria IPv4 de interfaz de red para evitar fallos de conexión con el balanceador de carga.
Resolución privada de Azure DNS No N/A
PaaS (Plataforma como Servicio) La máquina virtual donde se aloja el PaaS determina si se soporta el cifrado de red virtual.
- : SKU de máquina virtual compatibles.
- No hay SKUs de VM no soportados.
- La máquina virtual debe cumplir con los requisitos mencionados anteriormente.
Azure Kubernetes Service (AKS) - Compatible con AKS utilizando Azure CNI (modo normal o superpuesto), Kubenet o BYOCNI: el tráfico de nodos y pods está cifrado.
- Parcialmente compatible con AKS mediante la Asignación Dinámica de IP para Pods de Azure CNI (podSubnetId especificado): el tráfico del nodo está cifrado, pero el tráfico del pod no lo está.
- El tráfico dirigido al plano de control administrado de AKS sale de la red virtual y, por lo tanto, no está dentro del alcance del cifrado de la red virtual. Sin embargo, este tráfico siempre se cifra a través de TLS.

Nota:

Otros servicios que actualmente no admiten el cifrado de red virtual se incluyen en nuestro plan de desarrollo futuro.