Pular para o conteúdo

"Computer Security - Padlock" by perspec_photo88 is licensed under CC BY-SA 2.0. To view a copy of this license, visit https://creativecommons.org/licenses/by-sa/2.0/.

cloud

AKS suporta criptografia em trânsito para Azure Files NFS v4.1

Azure Kubernetes Service habilita Encryption in Transit (EiT) para volumes NFS v4.1 via Azure Files CSI driver, protegendo dados em movimento entre pods e storage sem necessidade de reconfiguração de aplicação.

17 de jul. de 2026 · Microsoft Azure

Azure Kubernetes Service habilita Encryption in Transit (EiT) para volumes NFS v4.1 via Azure Files CSI driver

O Azure Kubernetes Service (AKS) agora oferece suporte à Criptografia em Trânsito (Encryption in Transit - EiT) para compartilhamentos de arquivos NFS v4.1 por meio do driver Container Storage Interface (CSI) do Azure Files. A atualização permite proteger os fluxos de dados trafegados na rede entre os pods e os volumes de armazenamento persistente usando criptografia forte baseada em TLS/AES-GCM, eliminando vetores de ataque como interceptação de tráfego e *man-in-the-middle*.

A principal inovação desta funcionalidade é a transparência para o desenvolvedor: a criptografia é estabelecida na camada de infraestrutura pelo próprio driver CSI do Kubernetes, dispensando a reconfiguração do código-fonte das aplicações, alteração em imagens de contêiner ou arquiteturas complexas baseadas em Kerberos/Active Directory.

Principais Benefícios e Vantagens

Segurança e Conformidade Aprimoradas: Garante conformidade com regulamentações rígidas de segurança de dados (como LGPD, PCI-DSS e HIPAA) ao manter os dados criptografados de ponta a ponta durante a transmissão pela rede.
Zero Alteração em Aplicações: Funciona de forma totalmente transparente para as workloads em execução no AKS. Aplicações legadas ou contêineres sem suporte nativo a TLS passam a se comunicar com os volumes NFS com total segurança.
Simplificação Operacional: Não exige a gestão de infraestruturas pesadas de autenticação (como Kerberos), utilizando ajudantes de montagem e túneis TLS gerenciados no nível do nó.
Suporte Nativo a Workloads RWX (ReadWriteMany): Permite que múltiplos pods leiam e escrevam simultaneamente no mesmo volume NFS compartilhado sem comprometer a criptografia nem a performance de I/O.
Sem Custo Adicional de Licenciamento: O recurso de criptografia em trânsito para Azure Files NFS não possui custo extra além do valor padrão de provisionamento do armazenamento.

O que isso muda no cliente

Equipes de SecOps, Engenharia de Plataforma e DevOps que operam clusters AKS com volumes compartilhados devem atualizar suas `StorageClasses` e ativar a política de exigência de criptografia em trânsito nas Storage Accounts do Azure. O erro frequente é tentar implementar criptografia no nível da aplicação (como adicionar mTLS ou bibliotecas próprias de cifragem), o que gera overhead de desenvolvimento desnecessário quando o problema já é resolvido nativamente pela camada de armazenamento do AKS.

Fonte

Microsoft Learn - Encryption in transit for NFS Azure file shares: https://learn.microsoft.com/en-us/azure/storage/files/encryption-in-transit-for-nfs-shares
Microsoft Learn - Use Azure Files with Azure Kubernetes Service: https://learn.microsoft.com/en-us/azure/storage/files/azure-kubernetes-service-workloads
Ler na fonte: Microsoft Azure
Precisa disso rodando no seu ambiente?

A mldata aloca especialistas de dados e IA embarcados no seu time — selecionados, testados e com substituição em contrato.