微軟宣布,Azure 以 Intel 第五代 Xeon Scalable 處理器為基礎的 DCesv6 與 ECesv6 機密虛擬機器正式上線,並同步提供搭載本機 NVMe 固態硬碟的 DCedsv6 與 ECedsv6 組態。這批服務主要面向一般用途與記憶體最佳化的雲端運算工作負載,供應範圍目前涵蓋美國東部、美國西部、美國西部 3 及歐洲西部。
這也是微軟首批導入其開源 paravisor 技術 OpenHCL 的 Azure 虛擬機器。OpenHCL 可支援 x86-64 與 Arm 架構,並相容於 Intel Trust Domain Extensions(TDX)及 AMD Secure Encrypted Virtualization-Secure Nested Paging(SEV-SNP)兩大機密運算平台。
從預覽版本走向正式上線
微軟在去年 9 月先針對 AMD 第四代 EPYC 處理器推出 DCasv6 與 ECasv6 機密虛擬機器。至於採用 Intel 架構的上一代 DCesv5 與 ECesv5,則在 2023 年 11 月釋出公開預覽版本。
由於 Intel 在同年 12 月發表第五代 Xeon Scalable 處理器,微軟後續將 Intel 機密虛擬機器的發展重心轉向新一代處理器。微軟在 2025 年 4 月宣布 DCesv6 與 ECesv6 的封閉預覽版,當時開放美國東部、美國西部、美國西部 3 與歐洲西部等四個區域使用;經過後續擴充與驗證後,這批服務在 2 月底正式上線。


以 Intel TDX 建立機密運算環境
DCesv6 與 ECesv6 採用代號 Emerald Rapids 的 Intel 第五代 Xeon Scalable 處理器,支援 Intel TDX。這項硬體技術可在虛擬機器層級建立受保護的信任網域,協助隔離虛擬機器中的資料與運算狀態,使雲端服務供應商或底層主機環境更難直接存取受保護內容。
這些虛擬機器也支援微軟與處理器業者合作推動的 Guest 虛擬機器遠端見證(Remote Attestation)架構。透過遠端見證,使用者可在啟動或使用機密工作負載前,確認虛擬機器是否執行於符合要求的受信任環境。微軟並因此成為較早支援 Intel Trust Authority 信任驗證技術的雲端服務業者之一。


OpenHCL 將 paravisor 以開源方式部署
OpenHCL 是微軟發展的開源 paravisor 技術。paravisor 可理解為執行於虛擬機器環境中的半虛擬化層,其權限高於虛擬機器內部執行的作業系統,但仍位於整體虛擬化堆疊之中。
微軟在 2023 年介紹機密虛擬機器技術時,曾提到 Guest paravisor;隔年則進一步說明 OpenHCL 是一層透明的半虛擬化層,會在每個 Guest 虛擬機器執行個體內運作。OpenHCL 以強調記憶體安全性的 Rust 語言開發,並可在微軟的虛擬化堆疊上以虛擬安全模式(VSM)運作。
在機密運算情境下,這種設計可讓部分虛擬化功能在不依賴特定硬體實作的前提下運作。微軟過去也曾預告發展跨平台虛擬機器監控技術 OpenVMM,以及將 paravisor 技術以 OpenHCL 形式開放。此次 DCesv6 與 ECesv6 正式導入 OpenHCL,代表該技術開始出現在可供一般客戶使用的 Azure 機密虛擬機器中。



Azure Boost 協助提升儲存與網路效能
DCesv6、ECesv6、DCedsv6 與 ECedsv6 均支援微軟的硬體加速技術 Azure Boost。透過將部分基礎架構工作負載轉移至資料處理器晶片,Azure Boost 可減少主處理器在儲存與網路處理上的負擔。
微軟提供的資料顯示,相關組態的遠端儲存效能可達每秒 20.5 萬次輸入輸出作業(IOPS),吞吐量最高 4 GB/s,網路頻寬最高可達 40 GB/s。Intel 後續公布的資料則指出,單一執行個體網路頻寬最高可達 54 GB/s。

搭載本機 NVMe SSD 的 DCedsv6 與 ECedsv6,則相較於採用 SCSI 介面儲存裝置的組態,吞吐量提升至五倍以上,存取延遲降低 16%。這類組態較適合需要較高本機儲存效能的工作負載,但本機磁碟的資料持久性與管理方式仍需依照 Azure 儲存服務設計進行規劃。
四種組態的規格與價格
以下為微軟提供的四種機密虛擬機器系列資訊。價格以美國西部區域的每月建議售價為準,實際費用可能依方案、使用量與區域而變動。
| 系列 | 處理器 | 運算與儲存配置 | 網路介面 | 美國西部每月建議售價 |
|---|---|---|---|---|
| Azure DCesv6 | Intel 第五代 Xeon Scalable(Emerald Rapids) | 2 至 128 個 vCPU;8 至 512 GiB 記憶體;8 至 64 部遠端儲存硬碟 | 2 至 8 個;12,500 至 54,000 Mbps | DC2es v6:86.14 美元 |
| Azure DCedsv6 | Intel 第五代 Xeon Scalable(Emerald Rapids) | 2 至 128 個 vCPU;8 至 512 GiB 記憶體;本機硬碟 110 至 7,040 GiB;8 至 64 部遠端儲存硬碟 | 2 至 8 個;12,500 至 54,000 Mbps | DC2eds v6:105.85 美元 |
| Azure ECesv6 | Intel 第五代 Xeon Scalable(Emerald Rapids) | 2 至 64 個 vCPU;16 至 512 GiB 記憶體;8 至 64 部遠端儲存硬碟 | 2 至 8 個;12,500 至 30,000 Mbps | EC2es v6:107.31 美元 |
| Azure ECedsv6 | Intel 第五代 Xeon Scalable(Emerald Rapids) | 2 至 64 個 vCPU;16 至 512 GiB 記憶體;本機硬碟 110 至 3,520 GiB;8 至 64 部遠端儲存硬碟 | 2 至 8 個;12,500 至 30,000 Mbps | 來源資料列示 EC2es v6:132.86 美元 |
機密雲端服務的應用與限制
機密虛擬機器的核心價值,在於透過處理器層級的記憶體加密、虛擬機器隔離與遠端見證,降低敏感資料在雲端執行時遭未授權存取的風險。這類服務可應用於金融、醫療、政府、人工智慧模型處理,以及需要在多方環境中共同運算、但不希望直接暴露資料內容的工作負載。
不過,機密運算並不代表所有安全風險都能被消除。使用者仍需自行管理 Guest 作業系統、應用程式、身分驗證、金鑰與資料生命週期;同時,啟用 TDX、遠端見證或本機 NVMe 儲存後,工作負載的相容性、部署流程與成本也可能需要重新評估。至於不同工作負載在實際環境中的效能表現,仍會受到虛擬機器規模、儲存模式、網路流量及應用程式設計影響。






