【问题标题】:Azure disk encryption vs encryption at hostAzure 磁盘加密与主机加密
【发布时间】:2021-06-13 13:44:42
【问题描述】:

我想为我的 azure vm 实施端到端加密。根据the documentationencryption at host 是在主机上静态数据加密的解决方案。另一个选项可能是Azure Disk Encryption

解决方案是互斥的:

无法在启用了主机加密的磁盘上启用 Azure 磁盘加密。

问题是这两种解决方案之间有什么相似之处和不同之处,以及使用一种解决方案而不是另一种解决方案的论据是什么。

【问题讨论】:

  • “端到端加密” 是一种在传输过程中进行加密的特殊方式。您在这里关心的是静态加密,它与传输中的加密完全正交。
  • 没错,我稍微编辑了问题以澄清这一点。

标签: azure encryption azure-virtual-machine azure-managed-disk


【解决方案1】:

两种技术的操作存在显着差异。两者不能同时在相同的资源/VM 上使用。

Azure 磁盘加密:

简而言之,这是连接到虚拟机的磁盘上的静态加密。操作系统和数据。它与 Windows 和 Linux 计算机上的 BitLocker 一起使用,并将加密密钥和机密存储在 Azure Key Vault 中。

对受支持的 VM SKU 也有限制。还有其他限制需要查看。

https://docs.microsoft.com/en-us/azure/virtual-machines/windows/disk-encryption-overview https://docs.microsoft.com/en-us/azure/virtual-machines/linux/disk-encryption-overview

主机加密:

加密开始并发生在主机虚拟机本身处理的数据上。然后将加密的处理数据发送回存储位置——磁盘、表、blob——然后以加密格式存储。因此,VM 与其磁盘或其他存储对应物之间处理和共享的数据是加密的,包括传输中的数据。

https://docs.microsoft.com/en-us/azure/virtual-machines/disks-enable-host-based-encryption-portal

请注意支持的 VM 大小列表。基于主机的加密仍然存在大量限制。

由于在 VM 上进行加密,预计会发生计算命中,在实施时应予以考虑。

您的订阅还需要通过 Azure 门户请求启用此功能。说明位于先决条件下提供的链接中。

【讨论】:

  • 这不准确“目前,Azure 磁盘加密仅支持 Windows 计算机,因为基于 Linux 的 VM 不支持 BitLocker。”参考:docs.microsoft.com/en-us/azure/virtual-machines/linux/…
  • 你是对的。答案更正。 MSFT 的第一个链接并不全面。为了清楚起见,也添加了您的。
  • > 由于在 VM 上进行加密,预计会发生计算命中,在实施时应予以考虑。我不认为这是正确的。加密发生在 VM host 服务器上,而不是 VM 本身,如stated here主机加密不使用虚拟机的 CPU,也不会影响虚拟机的性能。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-02-05
  • 2022-01-20
  • 2019-12-19
  • 2020-03-14
  • 2019-03-23
  • 2014-12-12
相关资源
最近更新 更多