你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
托管磁盘可以使用多种加密类型,包括Azure 磁盘加密(ADE)、服务器端加密(SSE)和主机上的加密。
始终启用Azure 磁盘存储服务器端加密(也称为静态加密或Azure 存储加密)。 在存储群集上保存数据时,它会自动加密存储在Azure托管磁盘(OS 和数据磁盘)上的数据。 当你使用磁盘加密集 (DES) 配置它时,它也支持客户管理的密钥。 它不会加密临时磁盘或磁盘缓存。 有关完整详细信息,请参阅 Azure 磁盘存储的服务器端加密。
主机加密是一种虚拟机选项,可增强Azure 磁盘存储服务器端加密。 此选项可确保所有临时磁盘和磁盘缓存都静态加密,并加密到存储群集。 有关完整详细信息,请参阅主机加密 - VM 数据的端到端加密。
机密磁盘加密将磁盘加密密钥绑定到虚拟机的 TPM,并且只允许 VM 访问受保护的磁盘内容。 TPM 和 VM 客户机状态始终在证明代码中加密,使用通过绕过虚拟机监控程序和主机操作系统的安全协议释放的密钥。 机密 OS 磁盘加密可保护 OS 磁盘。 还可以通过选择加入过程启用 机密临时磁盘加密 。 除了机密磁盘加密外,还可以对机密 VM 上的其他磁盘使用主机上的加密。 有关完整详细信息,请参阅 DCasv5 和 ECasv5 系列机密 VM。
Azure 磁盘加密有助于保护数据,使组织能够信守在安全性与合规性方面作出的承诺。 ADE 可通过使用 Linux 的 DM-Crypt 功能或 Windows 的 BitLocker 功能,对 VM 内的 Azure 虚拟机 (VM) 的 OS 和数据磁盘进行加密。 ADE 与Azure 密钥保管库集成,可帮助你控制和管理磁盘加密密钥和机密,并提供使用密钥加密密钥(KEK)加密的选项。 有关完整详细信息,请参阅适用于 Linux VM 的 Azure 磁盘加密或适用于 Windows VM 的 Azure 磁盘加密。
重要
Azure 磁盘加密计划于 2028 年 9 月 15 日停用。 在该日期之前,可以继续使用 Azure 磁盘加密,而不会中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。
使用 主机加密 来创建新的 VM,或者考虑使用 具有 OS 磁盘加密的机密 VM 规格 来处理机密计算工作负荷。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 从 Azure 磁盘加密迁移到主机加密 。
加密是安全分层方法的一部分。 将其与其他建议一起使用来保护虚拟机及其磁盘。 有关完整详细信息,请参阅 计算安全建议 并 限制对托管磁盘的导入/导出访问。
比较
下表比较了磁盘存储 SSE、ADE、主机加密和机密磁盘加密。
| Azure 磁盘存储服务器端加密 | 主机加密 | Azure 磁盘加密 | 机密磁盘加密(仅适用于 OS 磁盘) | |
|---|---|---|---|---|
| 静态加密(操作系统和数据磁盘) | ✅ | ✅ | ✅ | ✅ |
| 临时磁盘加密 | ❌ | ✅ 仅支持使用平台管理的密钥 | ✅ | ✅ 选择加入 |
| 缓存加密 | ❌ | ✅ | ✅ | ✅ |
| 数据在计算与存储之间传输时会被加密 | ❌ | ✅ | ✅ | ✅ |
| 客户控制密钥 | ✅ 配置有 DES 后 | ✅ 配置有 DES 后 | ✅ 使用 KEK 进行配置时 | ✅ 配置有 DES 后 |
| HSM 支持 | Azure 密钥保管库 高级版和托管 HSM | Azure 密钥保管库 高级版和托管 HSM | Azure 密钥保管库高级版 | Azure 密钥保管库 高级版和托管 HSM |
| 不使用虚拟机的 CPU | ✅ | ✅ | ❌ | ❌ |
| 适用于自定义映像 | ✅ | ✅ | ❌ 不适用于自定义 Linux 映像 | ✅ |
| 增强密钥保护 | ❌ | ❌ | ❌ | ✅ |
| Microsoft Defender for Cloud 磁盘加密状态* | 不健康 | 正常 | 正常 | 不适用 |
重要
对于机密磁盘加密,Microsoft Defender for Cloud目前没有适用的建议。
* Microsoft Defender for Cloud 具有以下磁盘加密建议:
- 虚拟机和虚拟机规模集应在启用主机时进行加密 (仅检测主机上的加密)。
- 虚拟机应加密计算和存储资源之间的临时磁盘、缓存和数据流(仅检测Azure 磁盘加密)。
- Windows虚拟机应启用Azure 磁盘加密或 EncryptionAtHost(同时检测 Azure 磁盘加密 和 EncryptionAtHost)。
- Linux 虚拟机应启用Azure 磁盘加密或 EncryptionAtHost(同时检测 Azure 磁盘加密 和 EncryptionAtHost)。