Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El cifrado de Azure Virtual Network es una característica de las instancias de Azure Virtual Network. El cifrado de red virtual permite cifrar y descifrar el tráfico sin problemas entre Azure Virtual Machines mediante la creación de un túnel DTLS.
El cifrado de red virtual permite cifrar el tráfico entre Virtual Machines y Virtual Machine Scale Sets dentro de la misma red virtual. El cifrado de red virtual cifra el tráfico entre redes virtuales emparejadas de forma regional y global. Para más información sobre el emparejamiento de redes virtuales, consulte Emparejamiento de redes virtuales.
El cifrado de red virtual mejora el cifrado existente en las funcionalidades de tránsito en Azure. Para más información sobre el cifrado en Azure, consulte Introducción al cifrado de Azure.
Requisitos
El cifrado de Virtual Network tiene los siguientes requisitos:
El cifrado de red virtual soporta los siguientes tamaños de instancia de máquinas virtuales:
Las entradas de la serie D/E en la siguiente lista son una línea base, no una lista exhaustiva. El cifrado de red virtual soporta todas las generaciones v5 y más recientes de las series D y E.
Para todas las demás familias, el cifrado soporta las series específicas que se enumeran en la siguiente tabla. El equipo de producto añade nuevos tamaños a medida que se validan. Este soporte incluye los tamaños de cómputo optimizados para computación (serie F), optimizados para almacenamiento (serie L), optimizados para memoria (serie M) y acelerados por GPU.
Tipo Serie de máquinas virtuales SKU de la máquina virtual Cargas de trabajo de uso general Serie D V4
Serie D V5
Serie D V6Dv4 y Dsv4-series
Ddv4 y Ddsv4-series
Dav4 y Dasv4-series
Dv5 y Dsv5-series
Ddv5 y Ddsv5-series
Dlsv5 y Dldsv5-series
Dasv5 y Dadsv5-series
Dasv6 y Dadsv6-series
Dalsv6 y Daldsv6-series
Dsv6-series
Dplsv6 y Dpldsv6-series
Dpsv6 y Dpdsv6-seriesCargas de trabajo de uso intensivo de memoria Serie E V4
serie E V5
serie E V6
Serie M V2
Serie M V3Ev4 y Esv4-series
Edv4 y Edsv4-series
Eav4 y Easv4-series
Ev5 y Esv5-series
Edv5 y Edsv5-series
Easv5 y Eadsv5-series
Easv6 y Eadsv6-series
Epsv6 y Epdsv6-series
Mv2-series
Series Msv2 y Mdsv2 de memoria media
Series Msv3 y Mdsv3 de memoria mediaCargas de trabajo de uso intensivo de almacenamiento Serie L V3 Serie LSv3 Optimización informática Serie F V6 Falsv6-series
Famsv6-series
Famsv6-seriesGPU: Proceso acelerado NC-H100 serie V5
ND-GB200 serie V6
ND-GB300 serie V6NC-H100 v5-series
ND-GB200 v6-series
ND-GB300 v6-series
Las redes aceleradas deben estar habilitadas en la interfaz de red de la máquina virtual. Para obtener más información sobre las redes aceleradas, consulte ¿En qué consisten las redes aceleradas?
El cifrado solo se aplica al tráfico entre máquinas virtuales de una red virtual. El tráfico se cifra desde una dirección IP privada a una dirección IP privada.
El tráfico a máquinas virtuales no admitidas no está cifrado. Use los registros de flujo de Virtual Network para confirmar el cifrado de flujo entre máquinas virtuales. Para obtener más información, consulte Registros de flujo de red virtual.
Es necesario iniciar o detener las máquinas virtuales existentes después de habilitar el cifrado en una red virtual.
Disponibilidad
El cifrado de Azure Virtual Network está disponible con carácter general en todas las regiones públicas de Azure y actualmente está en versión preliminar pública en Azure Government y Microsoft Azure operado por 21Vianet.
Limitaciones
El cifrado de Virtual Network tiene las siguientes limitaciones:
- AllowUnencrypted es la única aplicación admitida en disponibilidad general.
- El cumplimiento de DropUnencrypted se admitirá en el futuro.
- No actives el cifrado de Virtual Network si el SKU de VM no soporta Accelerated Networking o Virtual Network encryption.
- No actives el cifrado de Virtual Network en redes virtuales que usan SKUs de VM de computación confidencial de Azure. Si quieres usar máquinas virtuales de computación confidencial de Azure en redes virtuales donde el cifrado de Virtual Network está habilitado, entonces:
- Habilite Redes aceleradas en el NIC de la máquina virtual si se admite.
- Si no se admiten redes aceleradas, cambie la SKU de máquina virtual a una que admita redes aceleradas o cifrado de red virtual.
Lista de escenarios
Soportado: la conectividad del tráfico se preserva cuando se habilita el cifrado. Cifrado: el tráfico se cifra en la ruta de datos.
Nota:
Un escenario puede ser "Compatible=Sí" y aun así "Cifrado=No".
| Escenario | Soportado | Encriptado |
|---|---|---|
| Máquinas virtuales de la misma red virtual (incluidos los conjuntos de escalado de máquinas virtuales y su equilibrador de carga interno) | Sí |
Sí - sobre el tráfico entre máquinas virtuales de estos SKUs. |
| Interconexión de redes virtuales | Sí |
Sí - del tráfico entre máquinas virtuales a través del emparejamiento regional. |
| Emparejamiento global de redes virtuales | Sí |
Sí - sobre el tráfico entre máquinas virtuales a través del peering global. |
| Azure ExpressRoute Gateways | Sí |
No. - El tráfico hacia y desde las pasarelas de Azure ExpressRoute no está cifrado. |
|
Servicio Azure Private Link Azure Private Endpoint |
Sí |
No. - El tráfico hacia y desde Private Link Service/Private Endpoint no está cifrado. |
| Azure Application Gateway | Sí | No |
| Azure Firewall Premium | Sí | Sí |
| Azure Firewall Standard | Sí |
No - Opera en SKUs de VM que no soportan cifrado de red virtual. |
| Equilibrador de carga interno + VM compatibles SKUs para el grupo de back-end | Sí |
Sí. - Todas las máquinas virtuales detrás del balanceador de carga deben estar en SKUs de VM compatibles |
| Load Balancer interno + SKUs mixtos para pool de backend | No | N/A |
| Equilibrador de carga interno + grupo de back-end con configuraciones IPv4 secundarias en la interfaz de red | No | No aplicable - El pool backend de un balanceador de carga interno no debe incluir ninguna configuración secundaria IPv4 de interfaz de red para evitar fallos de conexión con el balanceador de carga. |
| Resolución privada de Azure DNS | No | N/A |
| PaaS (Plataforma como Servicio) | Sí | La máquina virtual donde se aloja el PaaS determina si se soporta el cifrado de red virtual. - Sí: SKU de máquina virtual compatibles. - No hay SKUs de VM no soportados. - La máquina virtual debe cumplir con los requisitos mencionados anteriormente. |
| Azure Kubernetes Service (AKS) | Sí | - Compatible con AKS utilizando Azure CNI (modo normal o superpuesto), Kubenet o BYOCNI: el tráfico de nodos y pods está cifrado. - Parcialmente compatible con AKS mediante la Asignación Dinámica de IP para Pods de Azure CNI (podSubnetId especificado): el tráfico del nodo está cifrado, pero el tráfico del pod no lo está. - El tráfico dirigido al plano de control administrado de AKS sale de la red virtual y, por lo tanto, no está dentro del alcance del cifrado de la red virtual. Sin embargo, este tráfico siempre se cifra a través de TLS. |
Nota:
Otros servicios que actualmente no admiten el cifrado de red virtual se incluyen en nuestro plan de desarrollo futuro.