الترحيل من تشفير قرص Azure إلى التشفير في المضيف

هام

من المقرر إيقاف تشفير الأقراص Azure في 15 سبتمبر 2028. حتى ذلك التاريخ، يمكنك الاستمرار في استخدام تشفير الأقراص Azure دون انقطاع. في 15 سبتمبر 2028، ستستمر أحمال العمل المفعلة ب ADE، لكن الأقراص المشفرة ستفشل في فتح التشغيل بعد إعادة تشغيل الجهاز الافتراضي، مما يؤدي إلى تعطيل الخدمة.

استخدم التشفير في المضيف للأجهزة الافتراضية الجديدة، أو فكر في أحجام المحركات الافتراضية السرية مع تشفير قرص نظام التشغيل لأحمال عمل الحوسبة السرية. يجب على جميع الأجهزة الافتراضية المفعلة بدعم ADE (بما في ذلك النسخ الاحتياطية) الانتقال إلى التشفير عند المضيف قبل تاريخ التقاعد لتجنب تعطيل الخدمة. راجع Migrationate from تشفير قرص Azure إلى Encryption في المضيف لمزيد من التفاصيل.

توفر هذه المقالة إرشادات خطوة بخطوة لترحيل أجهزتك الظاهرية من تشفير قرص Azure (ADE) إلى التشفير في المضيف. تتطلب عملية الترحيل إنشاء أقراص جديدة وأجهزة ظاهرية لأن التحويل الموضعي غير مدعوم.

نظرة عامة على الترحيل

يقوم تشفير قرص Azure (ADE) بتشفير البيانات داخل الجهاز الظاهري باستخدام BitLocker (Windows) أو dm-crypt (Linux)، بينما يقوم التشفير في المضيف بتشفير البيانات على مستوى مضيف الجهاز الظاهري دون استهلاك موارد وحدة المعالجة المركزية للجهاز الظاهري. يعمل التشفير في المضيف على تحسين التشفير الافتراضي من جانب الخادم (SSE) من Azure من خلال توفير تشفير من طرف إلى طرف لجميع بيانات الجهاز الظاهري، بما في ذلك الأقراص المؤقتة وذاكرة التخزين المؤقت وتدفقات البيانات بين الحوسبة والتخزين.

لمزيد من المعلومات، راجع نظرة عامة على خيارات تشفير القرص المداروتمكين التشفير من طرف إلى طرف باستخدام التشفير في المضيف.

قيود واعتبارات الترحيل

قبل بدء عملية الترحيل، راجع هذه القيود والاعتبارات المهمة التي تؤثر على استراتيجية الترحيل الخاصة بك:

  • لا يوجد ترحيل موضعي: لا يمكنك تحويل الأقراص المشفرة من ADE مباشرة إلى تشفير في المضيف. يتطلب الترحيل إنشاء أقراص وأجهزة ظاهرية جديدة.

  • قيود قرص نظام التشغيل Linux: لا يدعم Azure تعطيل ADE على أقراص نظام التشغيل Linux. بالنسبة لأجهزة Linux الظاهرية مع أقراص نظام التشغيل المشفرة بواسطة ADE، قم بإنشاء جهاز ظاهري جديد باستخدام قرص نظام تشغيل جديد.

  • Windows أنماط تشفير ADE: على الأجهزة الظاهرية Windows، يمكن تشفير قرص Azure تشفير قرص نظام التشغيل فقط أو جميع الأقراص (OS + أقراص البيانات). لا يمكنك تشفير أقراص البيانات فقط على Windows VMs.

  • استمرار علامة UDE: تحتوي الأقراص المشفرة باستخدام تشفير قرص Azure على علامة تشفير البيانات الموحدة (UDE) التي تستمر حتى بعد فك التشفير. تحتفظ كل من اللقطات ونسخ القرص التي تستخدم خيار النسخ بعلامة UDE هذه. يتطلب الترحيل إنشاء أقراص مدارة جديدة باستخدام أسلوب Upload ونسخ بيانات الكائن الثنائي كبير الحجم VHD، والذي ينشئ كائن قرص جديد دون أي بيانات تعريف من القرص المصدر.

  • وقت التوقف عن العمل المطلوب: تتطلب عملية الترحيل تعطل الجهاز الظاهري لعمليات القرص وإعادة إنشاء الجهاز الظاهري.

  • الأجهزة الظاهرية المرتبطة بالمجال: إذا كانت الأجهزة الظاهرية الخاصة بك جزءا من مجال Active Directory، فستكون هناك حاجة إلى مزيد من الخطوات:

    • إزالة الجهاز الظاهري الأصلي من المجال قبل الحذف.
    • بعد إنشاء الجهاز الظاهري الجديد، أعد ربطه بالمجال.
    • بالنسبة لأجهزة Linux الظاهرية، انضم إلى الجهاز الظاهري إلى مجال مدار يدويا.

    لمزيد من المعلومات، راجع ما هي خدمات مجال Microsoft Entra؟

المتطلبات الأساسية

قبل بدء الترحيل:

  1. النسخ الاحتياطي للبيانات: إنشاء نسخ احتياطية لجميع البيانات الهامة قبل بدء عملية الترحيل.

  2. اختبار العملية: إذا أمكن، اختبر عملية الترحيل على جهاز ظاهري غير إنتاجي أولا.

  3. إعداد موارد التشفير: تأكد من أن حجم الجهاز الظاهري يدعم التشفير في المضيف. تدعم معظم أحجام الأجهزة الظاهرية الحالية هذه الميزة. لمزيد من المعلومات حول متطلبات حجم الجهاز الظاهري، راجع تمكين التشفير من طرف إلى طرف باستخدام التشفير في المضيف.

  4. تكوين المستند: سجل تكوين الجهاز الظاهري الحالي، بما في ذلك إعدادات الشبكة والملحقات والموارد المرفقة.

خطوات الترحيل

تعمل خطوات الترحيل التالية مع معظم السيناريوهات، مع ملاحظة اختلافات محددة لكل نظام تشغيل.

هام

لا يمكنك فك تشفير أجهزة Linux الظاهرية باستخدام أقراص نظام التشغيل المشفرة في مكانها. لهذه الأجهزة الظاهرية، قم بإنشاء جهاز ظاهري جديد باستخدام قرص نظام تشغيل جديد وترحيل بياناتك. راجع قسم ترحيل أجهزة Linux الظاهرية باستخدام أقراص نظام التشغيل المشفرة بعد مراجعة العملية العامة أدناه.

تعطيل تشفير قرص Azure

أولا، قم بتعطيل تشفير قرص Azure الموجودة عندما يكون ذلك ممكنا:

بعد تشغيل الأمر ADE disable، تتغير حالة تشفير الجهاز الظاهري في مدخل Microsoft Azure إلى "SSE + PMK" على الفور. ومع ذلك ، فإن عملية فك التشفير الفعلية على مستوى نظام التشغيل تستغرق وقتا وتعتمد على كمية البيانات المشفرة. يجب التحقق من اكتمال فك التشفير على مستوى نظام التشغيل قبل المتابعة إلى الخطوة التالية.

بالنسبة لأجهزة Windows الظاهرية:

  • افتح موجه الأوامر كمسؤول وقم بتشغيل: manage-bde -status.
  • تحقق من أن جميع وحدات التخزين تظهر الحالة "تم فك تشفيرها بالكامل".
  • تأكد من أن النسبة المئوية لفك التشفير تعرض 100% لجميع وحدات التخزين المشفرة.

بالنسبة لأجهزة Linux الظاهرية (أقراص البيانات فقط):

  • تشغيل: sudo cryptsetup status /dev/mapper/<device-name>.
  • تحقق من أن الأجهزة المشفرة لم تعد نشطة.
  • قم بتشغيل lsblk للتأكد من عدم وجود تعيينات مشفرة.

انتظر فك التشفير الكامل قبل متابعة ترحيل القرص لضمان سلامة البيانات.

إنشاء أقراص مدارة جديدة

قم بإنشاء أقراص جديدة لا تحمل بيانات تعريف تشفير ADE. تعمل هذه العملية لكل من الأجهزة الظاهرية Windows وLinux، مع اعتبارات محددة لأقراص نظام التشغيل Linux.

هام

أضف إزاحة قدرها 512 بايت عند نسخ قرص مدار من Azure. يحذف Azure التذييل عند الإبلاغ عن حجم القرص. تفشل النسخة إذا لم تقم بإضافة هذه الإزاحة. يضيف البرنامج النصي التالي هذه الإزاحة لك.

إذا قمت بإنشاء قرص نظام تشغيل، أضف --hyper-v-generation <yourGeneration> إلى az disk create.

# Set variables
sourceDiskName="MySourceDisk"
sourceRG="MyResourceGroup"
targetDiskName="MyTargetDisk"
targetRG="MyResourceGroup"
targetLocation="eastus"
# For OS disks, specify either "Windows" or "Linux"
# For data disks, omit the targetOS variable and --os-type parameter
targetOS="Windows"

# Get source disk size in bytes
sourceDiskSizeBytes=$(az disk show -g $sourceRG -n $sourceDiskName --query '[diskSizeBytes]' -o tsv)

# Create a new empty target disk with upload capability
az disk create -g $targetRG -n $targetDiskName -l $targetLocation --os-type $targetOS --for-upload --upload-size-bytes $(($sourceDiskSizeBytes+512)) --sku standard_lrs

# Generate SAS URIs for both disks
targetSASURI=$(az disk grant-access -n $targetDiskName -g $targetRG --access-level Write --duration-in-seconds 86400 --query [accessSas] -o tsv)

sourceSASURI=$(az disk grant-access -n $sourceDiskName -g $sourceRG --access-level Read --duration-in-seconds 86400 --query [accessSas] -o tsv)

# Copy the disk data by using AzCopy
azcopy copy $sourceSASURI $targetSASURI --blob-type PageBlob

# Revoke SAS access when complete
az disk revoke-access -n $sourceDiskName -g $sourceRG

az disk revoke-access -n $targetDiskName -g $targetRG

تنشئ هذه الطريقة أقراصا جديدة بدون بيانات تعريف تشفير قرص Azure (علامة UDE)، وهو أمر ضروري للترحيل النظيف.

إنشاء جهاز ظاهري جديد بالتشفير

إنشاء جهاز ظاهري جديد باستخدام الأقراص التي تم إنشاؤها حديثا مع أسلوب التشفير الذي اخترته.

يمكنك الاختيار من بين العديد من خيارات التشفير، وفقا لمتطلبات الأمان الخاصة بك. توفر هذه المقالة خطوات لإنشاء جهاز ظاهري جديد مع التشفير في المضيف، وهو مسار الترحيل الأكثر شيوعا. للحصول على خيارات التشفير الأخرى، راجع نظرة عامة على خيارات تشفير القرص المدارة.

إنشاء جهاز ظاهري جديد مع التشفير في المضيف

يوفر التشفير في المضيف أقرب مكافئ لتغطية تشفير قرص Azure. يغطي هذا القسم التشفير في المضيف.

بالنسبة لأقراص نظام التشغيل:

# For Windows OS disks
az vm create
  --resource-group "MyResourceGroup"
  --name "MyVM-New"
  --os-type "Windows"
  --attach-os-disk "MyTargetDisk"
  --encryption-at-host true

# For Linux OS disks
# az vm create
#   --resource-group "MyResourceGroup"
#   --name "MyVM-New"
#   --os-type "Linux"
#   --attach-os-disk "MyTargetDisk"
#   --encryption-at-host true

بالنسبة لأقراص البيانات:

# Enable encryption at host on the VM
az vm update
  --resource-group "MyResourceGroup"
  --name "MyVM-New"
  --encryption-at-host true

# Attach the newly created data disk
az vm disk attach
  --resource-group "MyResourceGroup"
  --vm-name "MyVM-New"
  --name "MyTargetDisk"

التحقق من الأقراص الجديدة وتكوينها

بعد إنشاء الجهاز الظاهري الجديد مع التشفير في المضيف، تحقق من الأقراص وتكوينها بشكل صحيح لنظام التشغيل الخاص بك.

بالنسبة لأجهزة Windows الظاهرية:

  • تحقق من تعيين أحرف القرص بشكل صحيح.
  • تحقق من أن التطبيقات يمكنها الوصول إلى الأقراص بشكل صحيح.
  • تحديث أي تطبيقات أو برامج نصية تشير إلى معرفات قرص معينة.

لأجهزة Linux الظاهرية:

  • قم بالتحديث /etc/fstab باستخدام UUIDs الجديدة للقرص.
  • قم بتحميل أقراص البيانات إلى نقاط التحميل الصحيحة.
# Get UUIDs of all disks
sudo blkid

# Mount all disks defined in fstab
sudo mount -a

قد يتطلب كل من Windows وLinux المزيد من خطوات التكوين الخاصة بالتطبيقات أو أحمال العمل الخاصة بك.

التحقق من التشفير والتنظيف

تحقق من تكوين التشفير في المضيف بشكل صحيح على كل من الأجهزة الظاهرية التي تعمل بنظام التشغيل Windows وLinux.

# Check encryption at host status
az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"

بعد التأكد من أن التشفير في المضيف يعمل بشكل صحيح:

  1. اختبر وظيفة الجهاز الظاهري للتأكد من أن التطبيقات تعمل بشكل صحيح.
  2. تحقق من أن البيانات يمكن الوصول إليها وسليمة.
  3. احذف الموارد الأصلية عندما تكون راضيا عن الترحيل:
# Delete the original VM
az vm delete --resource-group "MyResourceGroup" --name "MyVM-Original" --yes

# Delete the original disk
az disk delete --resource-group "MyResourceGroup" --name "MySourceDisk" --yes

ترحيل أجهزة Linux الظاهرية باستخدام أقراص نظام التشغيل المشفرة

نظرا لأنه لا يمكنك تعطيل التشفير على أقراص نظام التشغيل Linux، تختلف العملية عن Windows.

  1. إنشاء جهاز ظاهري جديد مع تمكين التشفير عند المضيف.

    az vm create \
      --resource-group "MyResourceGroup" \
      --name "MyVM-New" \
      --image "Ubuntu2204" \
      --encryption-at-host true \
      --admin-username "azureuser" \
      --generate-ssh-keys
    
  2. بالنسبة إلى خيارات نقل البيانات:

    • بيانات التطبيق: استخدم SCP أو rsync أو طرق نقل الملفات الأخرى لنسخ البيانات.
    • التكوين: نسخ ملفات التكوين والإعدادات المهمة نسخا متماثلا.
    • التطبيقات المعقدة: استخدم إجراءات النسخ الاحتياطي والاستعادة المناسبة لتطبيقاتك.
    # Example of using SCP to copy files from source to new VM
    az vm run-command invoke -g MyResourceGroup -n MyVM-Original --command-id RunShellScript \
      --scripts "scp -r /path/to/data azureuser@new-vm-ip:/path/to/destination"
    

بعد إنشاء الجهاز الظاهري الجديد:

  1. تكوين الجهاز الظاهري الجديد لمطابقة البيئة الأصلية.

    • إعداد نفس تكوينات الشبكة.
    • تثبيت نفس التطبيقات والخدمات.
    • تطبيق نفس إعدادات الأمان.
  2. اختبر بدقة قبل إيقاف تشغيل الجهاز الظاهري الأصلي.

يعمل هذا الأسلوب مع كل من الأجهزة الظاهرية Windows وLinux، ولكنه مهم بشكل خاص لأجهزة Linux الظاهرية مع أقراص نظام التشغيل المشفرة التي لا يمكنك فك تشفيرها في مكانها.

للحصول على إرشادات حول ترحيل البيانات، راجع تحميل VHD إلى Azureونسخ الملفات إلى جهاز Linux الظاهري باستخدام SCP.

بالنسبة لبيئات Azure Virtual Desktop (AVD)، النهج الموصى به هو إعادة نشر مضيفي الجلسة بدلا من محاولة الترحيل على مستوى القرص.

بالنسبة لكل من تجمعات المضيفين المجمعة والشخصية، يتمثل النهج المدعوم في استبدال مضيفي الجلسة الممكنين تشفير قرص Azure (ADE) بأجهزة ظاهرية جديدة تم تمكين التشفير عند المضيف.

‏‏الخطوات

  1. إنشاء صورة ذهبية جديدة.

    • تأكد من عدم تمكين تشفير قرص Azure.
    • التحقق من صحة التطبيقات والتكوينات.
  2. نشر مضيفي جلسة عمل جديدة.

  3. إضافة مضيفي جلسة عمل جديدة إلى تجمع المضيف.

    • تأكد من أن مضيفي الجلسة يتمتعون بصحة جيدة ويقبلون الاتصالات.
  4. التحقق من صحة أحمال العمل.

    • قم بتأكيد الوصول إلى ملف تعريف المستخدم، مثل FSLogix.
    • التحقق من صحة التطبيقات والنهج.
  5. استنزف مضيفي الجلسة الحاليين الممكنين ل ADE.

    • تمكين وضع الاستنزاف لحظر جلسات العمل الجديدة.
    • انتظر حتى تنتهي جلسات العمل الحالية، أو قم بتسجيل الخروج من المستخدمين يدويا.
  6. إزالة مضيفي الجلسة القديمة وإخراجهم من الخدمة.

    • إزالة مضيفي جلسة العمل من تجمع المضيف.
    • حذف الأجهزة والأقراص الظاهرية المقترنة.

اعتبارات الجهاز الظاهري المرتبط بالمجال

إذا كانت الأجهزة الظاهرية الخاصة بك أعضاء في مجال Active Directory، يلزم اتخاذ المزيد من الخطوات أثناء عملية الترحيل:

خطوات نطاق ما قبل الترحيل

  1. عضوية مجال المستند: سجل المجال الحالي والوحدة التنظيمية (OU) وأي عضويات مجموعة خاصة.
  2. ملاحظة حساب الكمبيوتر: إدارة حساب الكمبيوتر في Active Directory.
  3. النسخ الاحتياطي للتكوينات الخاصة بالمجال: احفظ أي إعدادات خاصة بالمجال أو نهج المجموعة أو الشهادات.

عملية إزالة النطاق

  1. إزالة من المجال: قبل حذف الجهاز الظاهري الأصلي، قم بإزالته من المجال باستخدام إحدى هذه الطرق.

    • Remove-Computer استخدم PowerShell cmdlet على Windows.
    • استخدم مربع الحوار خصائص النظام للتغيير إلى مجموعة عمل.
    • حذف حساب الكمبيوتر يدويا من Active Directory Users and Computers.
  2. تنظيف Active Directory: إزالة أي حسابات كمبيوتر معزولة أو إدخالات DNS.

إعادة الانضمام إلى نطاق ما بعد الترحيل

  1. الانضمام إلى جهاز ظاهري جديد إلى المجال: بعد إنشاء الجهاز الظاهري الجديد مع التشفير في المضيف، انضم إلى المجال.

    • Windows: استخدم Add-Computer PowerShell cmdlet أو خصائص النظام.
    • Linux: استخدم التكوين اليدوي لخدمة المجال التي تستضيف مجالك.
  2. استعادة إعدادات المجال: أعد تطبيق أي تكوينات خاصة بالمجال أو نهج المجموعة أو الشهادات.

  3. التحقق من وظائف المجال: اختبار مصادقة المجال وتطبيق نهج المجموعة والوصول إلى موارد الشبكة.

الانضمام إلى مجال Linux

بالنسبة لأجهزة Linux الظاهرية التي تستخدم خدمات مجال Microsoft Entra، قم بضم الجهاز الظاهري إلى المجال المدار باستخدام خطوات ربط مجال Linux اليدوية. لمزيد من المعلومات، راجع ضم جهاز Ubuntu Linux الظاهري إلى مجال مدار خدمات مجال Microsoft Entra.

اعتبارات المجال الهامة

  • يحتوي الجهاز الظاهري الجديد على SID كمبيوتر مختلف، والذي قد يؤثر على بعض التطبيقات.
  • تحديث تذاكر Kerberos وبيانات الاعتماد المخزنة مؤقتا.
  • قد تتطلب بعض التطبيقات المتكاملة في المجال إعادة التكوين.
  • التخطيط للفقدان المؤقت المحتمل لخدمات المجال أثناء الترحيل.

التحقق بعد الترحيل

بعد إكمال الترحيل، تحقق من أن التشفير في المضيف يعمل بشكل صحيح:

  1. تحقق من التشفير في حالة المضيف: تحقق من تمكين التشفير لدى المضيف.

    az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"
    
  2. اختبار وظيفة الجهاز الظاهري: تأكد من أن تطبيقاتك وخدماتك تعمل بشكل صحيح.

  3. التحقق من تشفير القرص: تأكد من تشفير الأقراص بشكل صحيح:

    Get-AzDisk -ResourceGroupName "MyResourceGroup" -DiskName "MyVM-OS-New" | Select-Object Name, DiskState
    
  4. مراقبة الأداء: قارن الأداء قبل الترحيل وبعده لتأكيد التحسينات المتوقعة.

لمزيد من المعلومات حول التحقق من التشفير، راجع تمكين التشفير من طرف إلى طرف باستخدام التشفير في المضيف.

التنظيف

بعد الترحيل والتحقق بنجاح:

  1. حذف الجهاز الظاهري القديم: إزالة الجهاز الظاهري الأصلي المشفر ب ADE.

  2. حذف الأقراص القديمة: إزالة الأقراص المشفرة الأصلية.

  3. تحديث نهج الوصول إلى Key Vault: تستخدم حلول تشفير القرص الأخرى آليات تخويل Key Vault القياسية. إذا لم تعد بحاجة إلى Key Vault لتشفير قرص Azure، فقم بتحديث نهج الوصول الخاصة به لتعطيل إعداد تشفير القرص الخاص:

    az keyvault update --name "YourKeyVaultName" --resource-group "YourResourceGroup" --enabled-for-disk-encryption false
    

  1. تنظيف الموارد: إزالة أي موارد مؤقتة تم إنشاؤها أثناء الترحيل.
  2. وثائق التحديث: قم بتحديث وثائق البنية الأساسية لتعكس الترحيل إلى التشفير في المضيف.

المشاكل والحلول الشائعة

حجم الجهاز الظاهري لا يدعم التشفير في المضيف

الحل: تحقق من قائمة أحجام الأجهزة الظاهرية المدعومة وقم بتغيير حجم الجهاز الظاهري إذا لزم الأمر.

فشل الجهاز الظاهري في البدء بعد الترحيل

الحل: تحقق من إرفاق كافة الأقراص بشكل صحيح وتعيين قرص نظام التشغيل كقرص التمهيد.

التشفير في المضيف غير ممكن

الحل: تحقق من إنشاء الجهاز الظاهري باستخدام المعلمة --encryption-at-host true وأن اشتراكك يدعم هذه الميزة.

مشاكل الأداء مستمرة

الحل: تحقق من تمكين التشفير في المضيف بشكل صحيح ومن أن حجم الجهاز الظاهري يدعم الأداء المتوقع.

الخطوات التالية