O que é a criptografia de Rede Virtual do Azure?

A criptografia de Rede Virtual do Azure é um recurso das Redes Virtuais do Azure. A criptografia de rede virtual permite criptografar e descriptografar perfeitamente o tráfego entre as Máquinas Virtuais do Microsoft Azure criando um túnel DTLS.

A criptografia de rede virtual permite criptografar o tráfego entre Máquinas Virtuais e Conjuntos de Dimensionamento de Máquinas Virtuais dentro da mesma rede virtual. A criptografia de rede virtual criptografa o tráfego entre redes virtuais emparelhadas regional e globalmente. Para obter mais informações sobre o emparelhamento de rede virtual, consulte Emparelhamento de rede virtual.

A criptografia de rede virtual aprimora as capacidades de criptografia em trânsito existentes no Azure. Para obter mais informações sobre criptografia no Azure, confira Visão geral da criptografia do Azure.

Requisitos

A criptografia de rede virtual tem os seguintes requisitos:

Disponibilidade

A criptografia de Rede Virtual do Azure está geralmente disponível em todas as regiões públicas do Azure e está atualmente em versão prévia pública no Azure Governamental e no Microsoft Azure operado pela 21Vianet.

Limitações

A encriptação da Rede Virtual Azure tem as seguintes limitações:

  • AllowUnencrypted é a única imposição com suporte em disponibilidade geral.
  • A imposição DropUnencrypted terá suporte no futuro.
  • Não ative a criptografia do Rede Virtual se o SKU VM não suportar Accelerated Networking ou Rede Virtual encryption.
  • Não ative a criptografia do Rede Virtual em redes virtuais que usam SKUs de VM de computação confidencial do Azure. Se você quiser usar VMs de computação confidencial do Azure em redes virtuais onde a criptografia do Rede Virtual está habilitada, então:
    • Habilite a rede acelerada na NIC da VM se houver suporte.
    • Se não houver suporte para rede acelerada, altere a SKU da VM para uma que dê suporte à rede acelerada ou à criptografia de rede virtual.

Lista de cenários

Suportado - a conectividade de tráfego é preservada quando a criptografia está habilitada. Criptografado - o tráfego é criptografado no datapath.

Observação

Um cenário pode ser "Suportado=Sim" e ainda assim ser "Criptografado=Não".

Cenário Supported Criptografado
Máquinas virtuais na mesma rede virtual (incluindo conjuntos de dimensionamento de máquinas virtuais e seus balanceadores de carga internos) Sim Sim
- sobre o tráfego entre máquinas virtuais desses SKUs.
Emparelhamento de rede virtual Sim Sim
- no tráfego entre máquinas virtuais através do peering regional.
Emparelhamento de rede virtual global Sim Sim
- sobre o tráfego entre máquinas virtuais através do peering global.
Azure ExpressRoute Gateways Sim Não.
- O tráfego de e para os gateways Azure ExpressRoute não é criptografado.
Serviço de Link Privado do Azure
Azure Private Endpoint
Sim Não.
- O tráfego de e para o Link Privado Service/Private Endpoint não é criptografado.
Gateway de Aplicativo do Azure Sim No
Firewall do Azure Premium Sim Sim
Firewall do Azure Standard Sim No
- Opera em SKUs de VM que não suportam criptografia de rede virtual.
Load Balancer Interno + SKUs de VM com suporte para pool de back-end Sim Sim.
- Todas as máquinas virtuais por trás do balanceador de carga devem estar em SKUs de VM compatíveis
Load Balancer Interno + SKUs mistos para pool de backend No N/A
Balanceador de Carga Interno + pool de back-end com configurações IPv4 secundárias da interface de rede No N/A.
- O pool backend de um balanceador de carga interno não deve incluir nenhuma configuração secundária de IPv4 na interface de rede para evitar falhas de conexão com o balanceador de carga.
Resolvedor Privado de DNS do Azure No N/A
PaaS Sim A máquina virtual onde o PaaS está hospedado determina se a criptografia de rede virtual é suportada.
- Sim - SKUs de VM suportados.
- Não - SKUs de VM sem suporte.
- A máquina virtual deve atender aos requisitos listados acima.
AKS (Serviço de Kubernetes do Azure) Sim – Com suporte no AKS com a CNI do Azure (modo regular ou de sobreposição), o kubenet ou o BYOCNI: o tráfego de nós e pods é criptografado.
- Suporte parcial no AKS com a Atribuição de IP do Pod Dinâmico da CNI do Azure (podSubnetId especificado): o tráfego de nó é criptografado, mas o tráfego de pod não.
– O tráfego para o plano de controle gerenciado do AKS é oriundo da rede virtual e, portanto, não está no escopo da criptografia de rede virtual. No entanto, esse tráfego é sempre criptografado via TLS.

Observação

No nosso roteiro futuro, estão presentes outros serviços que, no momento, não dão suporte à criptografia de rede virtual.