托管磁盘可以使用多种加密类型,包括Azure 磁盘加密(ADE)、服务器端加密(SSE)和主机上的加密。
始终启用Azure 磁盘存储服务器端加密(也称为静态加密或Azure 存储加密)。 在存储群集上保存数据时,它会自动加密存储在Azure托管磁盘(OS 和数据磁盘)上的数据。 使用磁盘加密集(DES)对其进行配置时,它还支持客户管理的密钥。 它不会加密临时磁盘或磁盘缓存。 有关完整详细信息,请参阅
Azure 磁盘存储0 的服务器端加密。 主机加密是一种虚拟机选项,可增强Azure 磁盘存储服务器端加密。 此选项可确保所有临时磁盘和磁盘缓存都静态加密,并加密到存储群集。 有关完整详细信息,请参阅主机加密 - VM 数据的端到端加密。
机密磁盘加密将磁盘加密密钥绑定到虚拟机的 TPM,并且只允许 VM 访问受保护的磁盘内容。 TPM 和 VM 来宾状态始终在经认证的代码中使用由绕过虚拟机监控程序和主机操作系统的安全协议释放的密钥进行加密。 机密 OS 磁盘加密可保护 OS 磁盘。 除了机密磁盘加密外,还可以对机密 VM 上的其他磁盘使用主机上的加密。
Azure 磁盘加密可帮助保护和保护数据,以满足组织安全性和合规性承诺。 ADE 在您的虚拟机内部使用 Linux 的 DM-Crypt 功能或 Windows 的 BitLocker 功能来加密 Azure 虚拟机(VM)的操作系统和数据磁盘。 ADE 与Azure 密钥保管库集成,可帮助你控制和管理磁盘加密密钥和机密,并提供使用密钥加密密钥(KEK)加密的选项。 有关详细信息,请参阅适用于 Linux VM 的 Azure 磁盘加密 或适用于 Windows VM 的 Azure 磁盘加密。
重要
Azure 磁盘加密定于 2028 年 15 月 15 日停用。 在该日期之前,可以继续使用Azure 磁盘加密而不中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。
使用 主机端加密 用于新 VM。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 从 Azure 磁盘加密迁移到主机加密。
加密是安全分层方法的一部分。 将其与其他建议一起使用来保护虚拟机及其磁盘。 有关完整详细信息,请参阅 计算安全建议 并 限制对托管磁盘的导入/导出访问。
比较
下表比较了磁盘存储 SSE、ADE、主机加密和机密磁盘加密。
| Azure 磁盘存储服务器端加密 | 主机加密 | Azure 磁盘加密 | 机密磁盘加密(仅适用于 OS 磁盘) | |
|---|---|---|---|---|
| 静态加密(操作系统和数据磁盘) | ✅ | ✅ | ✅ | ✅ |
| 临时磁盘加密 | ❌ | ✅ 仅支持平台托管密钥 | ✅ | ✅ |
| 缓存加密 | ❌ | ✅ | ✅ | ✅ |
| 数据在计算与存储之间传输时会被加密 | ❌ | ✅ | ✅ | ✅ |
| 客户控制密钥 | ✅ 当配置为 DES 时 | ✅ 当配置为 DES 时 | ✅ 使用 KEK 进行配置时 | ✅ 当配置为 DES 时 |
| HSM 支持 | Azure 密钥保管库 高级版和托管 HSM | Azure 密钥保管库 高级版和托管 HSM | Azure 密钥保管库高级版 | Azure 密钥保管库 高级版和托管 HSM |
| 不使用您的 VM 的 CPU | ✅ | ✅ | ❌ | ❌ |
| 适用于自定义映像 | ✅ | ✅ | ❌ 不适用于自定义 Linux 映像 | ✅ |
| 增强密钥保护 | ❌ | ❌ | ❌ | ✅ |
| Microsoft Defender for Cloud磁盘加密状态* | 不健康 | 正常 | 正常 | 不适用 |
重要
对于机密磁盘加密,Microsoft Defender for Cloud目前没有适用的建议。
* Microsoft Defender for Cloud具有以下磁盘加密建议:
- 虚拟机和虚拟机规模集应在启用主机时进行加密 (仅检测主机上的加密)。
- 虚拟机应加密计算和存储资源之间的临时磁盘、缓存和数据流(仅检测Azure 磁盘加密)。
后续步骤
- 适用于 Linux VM 的 Azure 磁盘加密
- Azure 磁盘加密用于 Windows 虚拟机
- Azure 磁盘存储的服务器端加密
- 主机加密
- 从 Azure 磁盘加密迁移到主机加密
- Azure 加密概述