Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A criptografia da Rede Virtual do Azure é um recurso das Redes Virtuais do Azure. A criptografia de rede virtual permite criptografar e descriptografar facilmente o tráfego entre as Máquinas Virtuais do Azure criando um túnel DTLS.
A criptografia de rede virtual permite criptografar o tráfego entre Máquinas Virtuais e Conjuntos de Dimensionamento de Máquinas Virtuais dentro da mesma rede virtual. A criptografia de rede virtual criptografa o tráfego entre redes virtuais emparelhadas regional e globalmente. Para obter mais informações sobre emparelhamento de rede virtual, consulte Emparelhamento de rede virtual.
A criptografia de rede virtual aprimora os recursos de criptografia existentes em trânsito no Azure. Para obter mais informações sobre criptografia no Azure, consulte Visão geral da criptografia do Azure.
Requisitos
A criptografia de rede virtual tem os seguintes requisitos:
A encriptação de redes virtuais suporta os seguintes tamanhos de instância de máquinas virtuais:
As entradas da série D/E na lista seguinte são uma referência, não uma lista exaustiva. A encriptação de redes virtuais suporta todas as gerações v5 e mais recentes das séries D e E.
Para todas as outras famílias, a encriptação suporta as séries específicas listadas na tabela seguinte. A equipa de produto adiciona novos tamanhos à medida que são validados. Este suporte inclui tamanhos de computação otimizados para computação (série F), otimizados para armazenamento (série L), otimizados para memória (série M) e tamanhos de computação acelerados por GPU.
Tipo Série de VMs SKU da Máquina Virtual Cargas de trabalho de uso geral Série D V4
Série D V5
Série D V6Séries Dv4 e Dsv4
Séries Ddv4 e Ddsv4
Séries Dav4 e Dasv4
Séries Dv5 e Dsv5
Séries Ddv5 e Ddsv5
Séries Dlsv5 e Dldsv5
Séries Dasv5 e Dadsv5
Séries Dasv6 e Dadsv6
Séries Dalsv6 e Daldsv6
Série Dsv6
Séries Dplsv6 e Dpldsv6
Séries Dpsv6 e Dpdsv6Cargas de trabalho com uso intensivo de memória Série E V4
Série E V5
Série E V6
Série M V2
Série M V3séries Ev4 e Esv4
séries Edv4 e Edsv4
séries Eav4 e Easv4
séries Ev5 e Esv5
séries Edv5 e Edsv5
séries Easv5 e Eadsv5
séries Easv6 e Eadsv6
séries Epsv6 e Epdsv6
série Mv2
séries Msv2 e Mdsv2 de memória média
séries Msv3 e Mdsv3 de memória médiaCargas de trabalho de armazenamento intensivo Série L V3 Série LSv3 Otimizado para Computação Série F V6 Série Falsv6
Série Famsv6
Série Fasv6GPU - computação acelerada NC-H100 série V5
ND-GB200 série V6
ND-GB300 série V6NC-H100 série v5
ND-GB200 série v6
ND-GB300 série v6
A Rede Acelerada deve ser habilitada na interface de rede da máquina virtual. Para obter mais informações sobre rede acelerada, consulte O que é rede acelerada?
A criptografia só é aplicada ao tráfego entre máquinas virtuais em uma rede virtual. O tráfego é encriptado de um endereço IP privado para um endereço IP privado.
O tráfego para Máquinas Virtuais não suportadas não está encriptado. Utilize os Logs de Fluxo de Redes Virtuais para confirmar a encriptação do fluxo entre máquinas virtuais. Para obter mais informações, consulte Logs de fluxo de rede virtual.
O início/parada de máquinas virtuais existentes é necessário depois de habilitar a criptografia em uma rede virtual.
Disponibilidade
A encriptação da Rede Virtual do Azure está geralmente disponível em todas as regiões públicas do Azure e está atualmente em pré-visualização pública no Azure Government e no Microsoft Azure operado pela 21Vianet.
Limitações
A criptografia da Rede Virtual do Azure tem as seguintes limitações:
- AllowUnencrypted é a única imposição suportada na disponibilidade geral.
- A aplicação da política DropUnencrypted será suportada no futuro.
- Não ative a encriptação da Rede Virtual se o SKU da VM não suportar Accelerated Networking ou encriptação da Rede Virtual.
- Não ative a encriptação da Rede Virtual em redes virtuais que utilizam SKUs de VM de computação confidencial do Azure. Se quiser usar VMs de computação confidencial do Azure em redes virtuais onde a encriptação da Rede Virtual está ativada, então:
- Habilite a Rede Acelerada na NIC da VM, se houver suporte.
- Se a Rede Acelerada não for suportada, altere a SKU da VM para uma que ofereça suporte à Rede Acelerada ou à criptografia de Rede Virtual.
Lista de cenários
Suportado - a conectividade ao tráfego é preservada quando a encriptação está ativada. Encriptado - o tráfego é encriptado no datapath.
Nota
Um cenário pode ser "Suportado=Sim" e ainda assim ser "Encriptado=Não".
| Cenário | Suportado | Criptografado |
|---|---|---|
| Máquinas virtuais na mesma rede virtual (incluindo conjuntos de dimensionamento de máquinas virtuais e seu balanceador de carga interno) | Sim |
Sim - relativo ao tráfego entre máquinas virtuais destes SKUs. |
| Emparelhamento de rede virtual | Sim |
Sim - no tráfego entre máquinas virtuais através do peering regional. |
| Peering de redes virtuais globais | Sim |
Sim - no tráfego entre máquinas virtuais através do peering global. |
| Azure ExpressRoute Gateways | Sim |
Não. - O tráfego de e para os gateways Azure ExpressRoute não está encriptado. |
|
Serviço Azure Private Link Azure Private Endpoint |
Sim |
Não. - O tráfego de e para o Private Link Service/Private Endpoint não está encriptado. |
| Gateway de Aplicação do Azure | Sim | No |
| Azure Firewall Premium | Sim | Sim |
| Azure Firewall Standard | Sim |
No - Opera em SKUs VM que não suportam encriptação de rede virtual. |
| Balanceador de Carga Interno + SKUs de VM suportados para o conjunto de back-end | Sim |
Sim. - Todas as máquinas virtuais associadas ao balanceador de carga devem estar em SKUs de VM suportadas |
| Balanceador de Carga Interno + SKUs mistos para pool de backend | No | N/A |
| Balanceador de Carga interno + pool de back-end com configurações IPv4 secundárias na interface de rede | No | N/A. - O conjunto de back-end de um balanceador de carga interno não deve incluir quaisquer configurações IPv4 secundárias de interfaces de rede, para evitar falhas de ligação ao balanceador de carga. |
| Resolvedor Privado de DNS do Azure | No | N/A |
| PaaS | Sim | A máquina virtual onde o PaaS está alojado determina se a encriptação da rede virtual é suportada. - Sim - SKUs de VM suportados. - Não - SKUs de VM não suportados. - A máquina virtual deve cumprir os requisitos acima listados. |
| Azure Kubernetes Service (AKS) | Sim | - Compatível com AKS usando Azure CNI (modo normal ou de sobreposição), Kubenet ou BYOCNI: o tráfego entre os nós e pods é criptografado. - Parcialmente suportado no AKS usando o Azure CNI Dynamic Pod IP Assignment (podSubnetId especificado): o tráfego do nó é criptografado, mas o tráfego do pod não é criptografado. - O tráfego para o plano de controlo gerido do AKS sai da rede virtual e, por isso, não está abrangido pela criptografia da rede virtual. No entanto, esse tráfego é sempre criptografado via TLS. |
Nota
Outros serviços que atualmente não suportam criptografia de rede virtual estão incluídos em nosso roteiro futuro.
Conteúdos relacionados
- Crie uma rede virtual com criptografia usando o portal do Azure.
- Perguntas frequentes (FAQ) sobre encriptação de rede virtual.
- O que é a Rede Virtual do Azure?