O que é a encriptação da Rede Virtual do Azure?

A criptografia da Rede Virtual do Azure é um recurso das Redes Virtuais do Azure. A criptografia de rede virtual permite criptografar e descriptografar facilmente o tráfego entre as Máquinas Virtuais do Azure criando um túnel DTLS.

A criptografia de rede virtual permite criptografar o tráfego entre Máquinas Virtuais e Conjuntos de Dimensionamento de Máquinas Virtuais dentro da mesma rede virtual. A criptografia de rede virtual criptografa o tráfego entre redes virtuais emparelhadas regional e globalmente. Para obter mais informações sobre emparelhamento de rede virtual, consulte Emparelhamento de rede virtual.

A criptografia de rede virtual aprimora os recursos de criptografia existentes em trânsito no Azure. Para obter mais informações sobre criptografia no Azure, consulte Visão geral da criptografia do Azure.

Requisitos

A criptografia de rede virtual tem os seguintes requisitos:

Disponibilidade

A encriptação da Rede Virtual do Azure está geralmente disponível em todas as regiões públicas do Azure e está atualmente em pré-visualização pública no Azure Government e no Microsoft Azure operado pela 21Vianet.

Limitações

A criptografia da Rede Virtual do Azure tem as seguintes limitações:

  • AllowUnencrypted é a única imposição suportada na disponibilidade geral.
  • A aplicação da política DropUnencrypted será suportada no futuro.
  • Não ative a encriptação da Rede Virtual se o SKU da VM não suportar Accelerated Networking ou encriptação da Rede Virtual.
  • Não ative a encriptação da Rede Virtual em redes virtuais que utilizam SKUs de VM de computação confidencial do Azure. Se quiser usar VMs de computação confidencial do Azure em redes virtuais onde a encriptação da Rede Virtual está ativada, então:
    • Habilite a Rede Acelerada na NIC da VM, se houver suporte.
    • Se a Rede Acelerada não for suportada, altere a SKU da VM para uma que ofereça suporte à Rede Acelerada ou à criptografia de Rede Virtual.

Lista de cenários

Suportado - a conectividade ao tráfego é preservada quando a encriptação está ativada. Encriptado - o tráfego é encriptado no datapath.

Nota

Um cenário pode ser "Suportado=Sim" e ainda assim ser "Encriptado=Não".

Cenário Suportado Criptografado
Máquinas virtuais na mesma rede virtual (incluindo conjuntos de dimensionamento de máquinas virtuais e seu balanceador de carga interno) Sim Sim
- relativo ao tráfego entre máquinas virtuais destes SKUs.
Emparelhamento de rede virtual Sim Sim
- no tráfego entre máquinas virtuais através do peering regional.
Peering de redes virtuais globais Sim Sim
- no tráfego entre máquinas virtuais através do peering global.
Azure ExpressRoute Gateways Sim Não.
- O tráfego de e para os gateways Azure ExpressRoute não está encriptado.
Serviço Azure Private Link
Azure Private Endpoint
Sim Não.
- O tráfego de e para o Private Link Service/Private Endpoint não está encriptado.
Gateway de Aplicação do Azure Sim No
Azure Firewall Premium Sim Sim
Azure Firewall Standard Sim No
- Opera em SKUs VM que não suportam encriptação de rede virtual.
Balanceador de Carga Interno + SKUs de VM suportados para o conjunto de back-end Sim Sim.
- Todas as máquinas virtuais associadas ao balanceador de carga devem estar em SKUs de VM suportadas
Balanceador de Carga Interno + SKUs mistos para pool de backend No N/A
Balanceador de Carga interno + pool de back-end com configurações IPv4 secundárias na interface de rede No N/A.
- O conjunto de back-end de um balanceador de carga interno não deve incluir quaisquer configurações IPv4 secundárias de interfaces de rede, para evitar falhas de ligação ao balanceador de carga.
Resolvedor Privado de DNS do Azure No N/A
PaaS Sim A máquina virtual onde o PaaS está alojado determina se a encriptação da rede virtual é suportada.
- Sim - SKUs de VM suportados.
- Não - SKUs de VM não suportados.
- A máquina virtual deve cumprir os requisitos acima listados.
Azure Kubernetes Service (AKS) Sim - Compatível com AKS usando Azure CNI (modo normal ou de sobreposição), Kubenet ou BYOCNI: o tráfego entre os nós e pods é criptografado.
- Parcialmente suportado no AKS usando o Azure CNI Dynamic Pod IP Assignment (podSubnetId especificado): o tráfego do nó é criptografado, mas o tráfego do pod não é criptografado.
- O tráfego para o plano de controlo gerido do AKS sai da rede virtual e, por isso, não está abrangido pela criptografia da rede virtual. No entanto, esse tráfego é sempre criptografado via TLS.

Nota

Outros serviços que atualmente não suportam criptografia de rede virtual estão incluídos em nosso roteiro futuro.