Compartilhar via


O que é a criptografia de Rede Virtual do Azure?

A criptografia de Rede Virtual do Azure é um recurso das Redes Virtuais do Azure. A criptografia de rede virtual permite criptografar e descriptografar perfeitamente o tráfego entre as Máquinas Virtuais do Microsoft Azure criando um túnel DTLS.

A criptografia de rede virtual permite criptografar o tráfego entre Máquinas Virtuais e Conjuntos de Dimensionamento de Máquinas Virtuais dentro da mesma rede virtual. A criptografia de rede virtual criptografa o tráfego entre redes virtuais emparelhadas regional e globalmente. Para obter mais informações sobre o emparelhamento de rede virtual, consulte Emparelhamento de rede virtual.

A criptografia de rede virtual aprimora a criptografia existente em recursos de trânsito no Azure. Para obter mais informações sobre criptografia no Azure, confira Visão geral da criptografia do Azure.

Requisitos

A criptografia de rede virtual tem os seguintes requisitos:

Disponibilidade

A criptografia de Rede Virtual do Azure está geralmente disponível em todas as regiões públicas do Azure e está atualmente em versão prévia pública no Azure Governamental e no Microsoft Azure operado pela 21Vianet.

Limitações

A encriptação da Rede Virtual Azure tem as seguintes limitações:

  • Em cenários em que um PaaS está envolvido, a máquina virtual em que o PaaS está hospedado determina se há suporte para a criptografia de rede virtual. A máquina virtual deve atender aos requisitos listados.

  • Para o balanceador de carga interno, todas as máquinas virtuais por trás do balanceador de carga devem ser um SKU de máquina virtual com suporte.

  • AllowUnencrypted é a única imposição com suporte em disponibilidade geral. A imposição DropUnencrypted terá suporte no futuro.

  • Redes virtuais com criptografia habilitada não dão suporte ao Resolvedor Privado de DNS do Azure.

  • As redes virtuais configuradas com o serviço de Link Privado do Azure não dão suporte à criptografia de rede virtual, portanto, a criptografia de rede virtual não deve ser habilitada nessas redes virtuais.

  • O pool de back-end de um balanceador de carga interno não deve incluir nenhuma configuração IPv4 secundária de interface de rede para evitar falhas de conexão no balanceador de carga.

  • A criptografia de rede virtual não deve ser habilitada em redes virtuais que tenham SKUs de VM de computação confidencial do Azure. Se você quiser usar VMs de computação confidencial do Azure em redes virtuais em que a criptografia de rede virtual, então:

    • Habilite a rede acelerada na NIC da VM se houver suporte.
    • Se não houver suporte para rede acelerada, altere a SKU da VM para uma que dê suporte à rede acelerada ou à criptografia de rede virtual.

    Não habilite a criptografia de rede virtual se a SKU da VM não der suporte à rede acelerada ou à criptografia de rede virtual.

Cenários com suporte

Há suporte para a criptografia de rede virtual nos seguintes cenários:

Cenário Suporte
Máquinas virtuais na mesma rede virtual (incluindo conjuntos de dimensionamento de máquinas virtuais e seus balanceadores de carga internos) Com suporte no tráfego entre máquinas virtuais desses SKUs.
Emparelhamento de rede virtual Com suporte no tráfego entre máquinas virtuais em todo o peering regional.
Emparelhamento de rede virtual global Com suporte no tráfego entre máquinas virtuais em todo o peering global.
AKS (Serviço de Kubernetes do Azure) – Com suporte no AKS usando a CNI do Azure (modo regular ou de sobreposição), Kubenet ou BYOCNI: o tráfego de nós e pods é criptografado.
– Parcialmente compatível com o AKS usando a Atribuição de IP do Pod Dinâmico da CNI do Azure (podSubnetId especificado): o tráfego de nó é criptografado, mas o tráfego de pod não.
– O tráfego para o plano de controle gerenciado do AKS é oriundo da rede virtual e, portanto, não está no escopo da criptografia de rede virtual. No entanto, esse tráfego é sempre criptografado via TLS.

Observação

No nosso roteiro futuro, estão presentes outros serviços que, no momento, não dão suporte à criptografia de rede virtual.