إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
هام
من المقرر إيقاف تشفير الأقراص Azure في 15 سبتمبر 2028. حتى ذلك التاريخ، يمكنك الاستمرار في استخدام تشفير الأقراص Azure دون انقطاع. في 15 سبتمبر 2028، ستستمر أحمال العمل المفعلة ب ADE، لكن الأقراص المشفرة ستفشل في فتح التشغيل بعد إعادة تشغيل الجهاز الافتراضي، مما يؤدي إلى تعطيل الخدمة.
استخدم التشفير في المضيف للأجهزة الافتراضية الجديدة، أو فكر في أحجام المحركات الافتراضية السرية مع تشفير قرص نظام التشغيل لأحمال عمل الحوسبة السرية. يجب على جميع الأجهزة الافتراضية المفعلة بدعم ADE (بما في ذلك النسخ الاحتياطية) الانتقال إلى التشفير عند المضيف قبل تاريخ التقاعد لتجنب تعطيل الخدمة. راجع Migrationate from تشفير قرص Azure إلى Encryption في المضيف لمزيد من التفاصيل.
ينطبق على: ✔️ أجهزة ظاهرية تعمل بنظام التشغيل Windows ✔️ مجموعات تغيير السعة المرنة
يستخدم تشفير قرص Azure للأجهزة الظاهرية Windows ميزة BitLocker في Windows لتوفير تشفير القرص الكامل لقرص نظام التشغيل وأقراص البيانات. بالإضافة إلى ذلك، فإنه يقوم بتشفير القرص المؤقت عندما تكون المعلمة VolumeType .All
تم دمج تشفير قرص Azure مع Azure Key Vault لمساعدتك على التحكم في مفاتيح تشفير القرص والأسرار وإدارتها. للحصول على نظرة عامة على الخدمة، راجع تشفير قرص Azure لأجهزة Windows الظاهرية.
المتطلبات الأساسية
يمكنك تطبيق تشفير القرص فقط على الأجهزة الظاهرية لأحجام الأجهزة الظاهرية المدعومة وأنظمة التشغيل. يجب عليك أيضا تلبية المتطلبات الأساسية التالية:
القيود
إذا استخدمت تشفير قرص Azure مسبقا مع Microsoft Entra ID لتشفير جهاز ظاهري، فتابع استخدام هذا الخيار لتشفير الجهاز الظاهري. راجع تشفير قرص Azure باستخدام معرف Microsoft Entra (الإصدار السابق) للحصول على التفاصيل.
أخذ لقطة أو إنشاء نسخة احتياطية قبل تشفير الأقراص. تضمن النسخ الاحتياطية إمكانية خيار الاسترداد في حال حدوث فشل غير متوقع في أثناء التشفير. تتطلب الأجهزة الظاهرية ذات الأقراص المدارة نسخة احتياطية لما قبل حدوث التشفير. بمجرد إجراء نسخة احتياطية، يمكنك استخدام cmdlet Set-AzVMDiskEncryptionExtension لتشفير الأقراص المدارة عن طريق تحديد المعلمة -skipVmBackup. لمزيد من المعلومات حول كيفية عمل نسخة احتياطية من الأجهزة الظاهرية المشفرة واستعادتها، راجع النسخ الاحتياطي لجهاز Azure الظاهري المشفر واستعادته.
قد يؤدي تشفير التشفير أو تعطيله إلى إعادة تشغيل الجهاز الظاهري.
لا يعمل تشفير قرص Azure مع السيناريوهات والميزات والتكنولوجيا التالية:
- تشفير الأجهزة الظاهرية الأساسية للطبقة أو الأجهزة الظاهرية التي تم إنشاؤها من خلال طريقة إنشاء الأجهزة الظاهرية الكلاسيكية.
- تشفير الأجهزة الظاهرية من سلسلة v6 باستخدام أقراص مؤقتة (Ddsv6 أو Dldsv6 أو Edsv6 أو Dadsv6 أو Daldsv6 أو Eadsv6 أو Dpdsv6 أو Dpldsv6 أو Endsv6). لمزيد من المعلومات، راجع الصفحات الفردية لكل من أحجام الأجهزة الظاهرية المذكورة في أحجام الأجهزة الظاهرية في Azure.
- تشفير سلسلة V7 وأحجام الأجهزة الافتراضية الأحدث.
- جميع متطلبات وقيود BitLocker، مثل طلب NTFS. لمزيد من المعلومات، راجع نظرة عامة على BitLocker.
- تشفير الأجهزة الظاهرية التي تم تكوينها باستخدام أنظمة RAID المستندة إلى البرامج.
- تشفير أجهزة ظاهرية تم تكوينها باستخدام مساحات التخزين المباشرة (S2D)، أو إصدارات Windows Server قبل 2016 التي تم تكوينها باستخدام مساحات التخزين لـ Windows.
- التكامل مع نظام إدارة المفاتيح المحلية.
- ملفات Azure (نظام الملفات المشترك).
- بروتوكول Network File System (NFS).
- وحدات تخزين ديناميكية.
- حاويات Windows Server، والتي تنشئ وحدات تخزين ديناميكية لكل حاوية.
- أقراص نظام التشغيل سريعة الزوال.
- أقراص iSCSI.
- تشفير أنظمة الملفات المشتركة/الموزعة مثل (على سبيل المثال لا الحصر): DFS وGFS وDRDB وCephFS.
- نقل جهاز ظاهري مشفر إلى اشتراك أو منطقة أخرى.
- إنشاء صورة أو لقطة لجهاز ظاهري مشفر واستخدامه لنشر المزيد من الأجهزة الظاهرية.
- سلسلة أحجام الجهاز الظاهري المحسنة للتخزين العائلي 'L'.
- الأجهزة الظاهرية من الفئة M المزودة بأقراص مسرع الكتابة.
- تطبيق ADE على جهاز ظاهري يحتوي على أقراص مشفرة بتشفير في المضيف أو التشفير من جانب الخادم باستخدام مفاتيح يديرها العميل (SSE + CMK). تطبيق SSE + CMK على قرص بيانات أو إضافة قرص بيانات مع SSE + CMK تم تكوينه إلى جهاز ظاهري مشفر باستخدام ADE هو سيناريو غير مدعوم أيضا.
- ترحيل جهاز ظاهري مشفر باستخدام ADE، أو تم تشفيره من أي وقت مضى باستخدام ADE، للتشفير في التشفير من جانب المضيف أو الخادم باستخدام المفاتيح التي يديرها العميل.
- تشفير الأجهزة الظاهرية في مجموعات تجاوز الفشل.
- تشفير Azure Ultra Disks.
- تشفير أقراص Premium SSD v2.
- تشفير الأجهزة الظاهرية في الاشتراكات التي تم
Secrets should have the specified maximum validity periodتمكين النهج لها مع تأثير الرفض. - تشفير الأجهزة الظاهرية في الاشتراكات التي تم
Key Vault secrets should have an expiration dateتمكين النهج لها مع تأثير الرفض.
تثبيت الأدوات والاتصال بـ Azure
يمكنك تمكين تشفير قرص Azure وإدارتها من خلال Azure CLIAzure PowerShell. للقيام بذلك، قم بتثبيت الأدوات محليا والاتصال باشتراكك في Azure.
Azure CLI
إن Azure CLI 2.0 هي أداة سطر أوامر لإدارة موارد Azure. تم تصميم واجهة سطر الأوامر (CLI) للاستعلام عن البيانات بمرونة، ودعم العمليات طويلة المدى كعمليات غير معطلة، وتسهيل البرمجة النصية. يمكنك تثبيته محلياً باتباع الخطوات الواردة في تثبيت Azure CLI.
لتسجيل الدخول إلى حساب Azure الخاص بك باستخدام Azure CLI، استخدم الأمر az login.
az login
لتحديد مستأجر لتسجيل الدخول ضمن، استخدم:
az login --tenant <tenant>
لتحديد أحد الاشتراكات المتعددة، احصل على قائمة الاشتراكات باستخدام قائمة حسابات az، وحدد الاشتراك باستخدام مجموعة حسابات az.
az account list
az account set --subscription "<subscription name or ID>"
لمزيد من المعلومات، راجع بدء استخدام Azure CLI.
Azure PowerShell
توفر الوحدة النمطية Azure PowerShell Az مجموعة من أوامر cmdlets التي تستخدم نموذج Azure Resource Manager لإدارة موارد Azure. يمكنك استخدامه في المستعرض مع Azure Cloud Shell، أو يمكنك تثبيته على جهازك المحلي باستخدام الإرشادات الموجودة في تثبيت الوحدة النمطية Azure PowerShell.
إذا كان مثبتا محليا بالفعل، فاستخدم أحدث إصدار Azure PowerShell لتكوين تشفير قرص Azure. قم بتنزيل أحدث إصدار من إصدارات Azure PowerShell.
لتسجيل الدخول إلى حساب Azure باستخدام Azure PowerShell، استخدم Connect-AzAccount cmdlet.
Connect-AzAccount
لتحديد أحد الاشتراكات المتعددة، استخدم Get-AzSubscription cmdlet لسردها، متبوعا ب Cmdlet Set-AzContext :
Set-AzContext -Subscription <SubscriptionId>
قم بتشغيل Get-AzContext cmdlet للتحقق من تحديد الاشتراك الصحيح.
لتأكيد تثبيت تشفير قرص Azure cmdlets، استخدم الأمر Get-Command cmdlet:
Get-Command *diskencryption*
لمزيدٍ من المعلومات، راجع بدء استخدام Azure PowerShell.
تمكين التشفير على جهاز Windows ظاهري موجود أو قيد التشغيل
في هذا السيناريو، يمكنك تمكين التشفير باستخدام أوامر قالب Resource Manager أو أوامر PowerShell cmdlets أو CLI. إذا كنت بحاجة إلى معلومات المخطط لملحق الجهاز الظاهري، فراجع مقالة تشفير قرص Azure لملحق Linux.
تمكين التشفير على الأجهزة الظاهرية الموجودة أو قيد التشغيل باستخدام Azure PowerShell
استخدم cmdlet Set-AzVMDiskEncryptionExtension لتمكين التشفير على جهاز ظاهري IaaS قيد التشغيل في Azure.
تشفير جهاز ظاهري قيد التشغيل: يقوم البرنامج النصي التالي بتهيئة المتغيرات الخاصة بك وتشغيل Set-AzVMDiskEncryptionExtension cmdlet. يجب أن تكون مجموعة الموارد والأجهزة الظاهرية وخزنة المفاتيح موجودة بالفعل كمتطلبات أساسية. استبدل MyKeyVaultResourceGroup، وMyVirtualMachineResourceGroup، وMySecureVM، وMySecureVault بقيمك.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MySecureVM'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId;تشفير جهاز ظاهري قيد التشغيل باستخدام KEK:
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MyExtraSecureVM'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId;إشعار
بناء جملة قيمة المعلمة keyvault لتشفير القرص هي سلسلة المعرف الكاملة: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/[keyvault-name] بناء جملة قيمة معلمة مفتاح تشفير المفتاح هي عنوان URI الكامل لـ KEK كما في: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
تحقق من تشفير الأقراص: للتحقق من حالة تشفير جهاز ظاهري IaaS، استخدم cmdlet Get-AzVmDiskEncryptionStatus.
Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
لتعطيل التشفير، راجع تعطيل التشفير وإزالة ملحق التشفير.
تمكين التشفير على الأجهزة الظاهرية الموجودة أو قيد التشغيل باستخدام Azure CLI
استخدم الأمر تمكين تشفير az vm لتمكين التشفير على جهاز ظاهري IaaS قيد التشغيل في Azure.
تشفير جهاز ظاهري قيد التشغيل:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]تشفير جهاز ظاهري قيد التشغيل باستخدام KEK:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]إشعار
بناء جملة قيمة المعلمة keyvault لتشفير القرص هي سلسلة المعرف الكاملة: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/[keyvault-name] بناء جملة قيمة معلمة مفتاح تشفير المفتاح هي عنوان URI الكامل لـ KEK كما في: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
تحقق من تشفير الأقراص: للتحقق من حالة تشفير جهاز ظاهري IaaS، استخدم الأمر إظهار تشفير az vm.
az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
لتعطيل التشفير، راجع تعطيل التشفير وإزالة ملحق التشفير.
استخدام قالب Resource Manager
يمكنك تمكين تشفير القرص على الأجهزة الظاهرية Windows IaaS الموجودة أو قيد التشغيل في Azure باستخدام قالب إدارة الموارد لتشفير جهاز ظاهري قيد التشغيل Windows.
في قالب التشغيل السريع Azure، حدد Deploy to Azure.
حدد الاشتراك ومجموعة الموارد والموقع والإعدادات والمصطلحات القانونية والاتفاق. حدد شراء لتمكين التشفير على جهاز IaaS الظاهري الموجود أو قيد التشغيل.
يسرد الجدول التالي معلمات قالب Resource Manager للأجهزة الظاهرية الموجودة أو قيد التشغيل:
| المعلمة | الوصف |
|---|---|
| vmName | اسم الجهاز الظاهري لتشغيل عملية التشفير. |
| keyVaultName | اسم مخزن المفاتيح الذي يجب تحميل مفتاح BitLocker إليه. يمكنك الحصول عليه باستخدام cmdlet (Get-AzKeyVault -ResourceGroupName <MyKeyVaultResourceGroupName>). Vaultname أو الأمر Azure CLI az keyvault list --resource-group "MyKeyVaultResourceGroup" |
| keyVaultResourceGroup | اسم مجموعة الموارد التي تحتوي على المخزن الرئيسي |
| keyEncryptionKeyURL | عنوان URL لمفتاح تشفير المفتاح، بالتنسيق https://<keyvault-name>.vault.azure.net/key/<key-name>. إذا كنت لا تريد استخدام KEK، فاترك هذا الحقل فارغا. |
| volumeType | نوع وحدة التخزين التي يتم تنفيذ عملية التشفير عليها. القيم الصالحة هي نظام التشغيلوالبياناتوالكل. |
| forceUpdateTag | قم بتمرير قيمة فريدة مثل GUID في كل مرة تحتاج فيها العملية إلى التشغيل القسري. |
| resizeOSDisk | هل يجب تغيير حجم قسم نظام التشغيل ليشغل OS VHD كاملاً قبل تقسيم وحدة تخزين النظام. |
| مكان | موقع كافة الموارد. |
أجهزة IaaS الظاهرية الجديدة التي تم إنشاؤها من VHD المشفرة من قبل العميل ومفاتيح التشفير
في هذا السيناريو، يمكنك إنشاء جهاز ظاهري جديد من VHD مشفر مسبقا ومفاتيح التشفير المقترنة باستخدام أوامر PowerShell cmdlets أو CLI.
استخدم الإرشادات الواردة في إعداد Windows VHD مشفر مسبقاً. بعد إنشاء الصورة، يمكنك استخدام الخطوات الواردة في القسم التالي لإنشاء جهاز Azure ظاهري مشفر.
تشفير الأجهزة الظاهرية باستخدام أقراص VHD مشفرة مسبقا باستخدام Azure PowerShell
يمكنك تمكين تشفير القرص على VHD المشفر باستخدام PowerShell cmdlet Set-AzVMOSDisk. يمنحك المثال التالي بعض المعلمات الشائعة.
$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Windows -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myKVresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"
تمكين التشفير على قرص بيانات تمت إضافته حديثاً
يمكنك إضافة قرص جديد إلى جهاز ظاهري Windows باستخدام PowerShell، أو من خلال مدخل Azure.
إشعار
يجب تمكين تشفير قرص البيانات المضاف حديثا عبر PowerShell أو CLI فقط. حاليا، لا يدعم مدخل Azure تمكين التشفير على الأقراص الجديدة.
تمكين التشفير على قرص تمت إضافته حديثا باستخدام Azure PowerShell
عند استخدام PowerShell لتشفير قرص جديد للأجهزة الظاهرية Windows، حدد إصدار تسلسل جديد. يجب أن يكون إصدار التسلسل فريدا. يقوم البرنامج النصي التالي بإنشاء GUID لإصدار التسلسل. في بعض الحالات، قد يتم تشفير قرص بيانات تمت إضافته حديثاً تلقائياً بواسطة ملحق تشفير قرص Azure. يحدث التشفير التلقائي عادة عند إعادة تشغيل الجهاز الظاهري بعد اتصال القرص الجديد بالإنترنت. يحدث هذا السلوك عادة لأنه تم تحديد "الكل" لنوع وحدة التخزين عند تشغيل تشفير القرص مسبقا على الجهاز الظاهري. إذا حدث تشفير تلقائي على قرص بيانات تمت إضافته حديثا، نوصي بتشغيل Set-AzVmDiskEncryptionExtension cmdlet مرة أخرى مع إصدار تسلسل جديد. إذا تم تشفير قرص البيانات الجديد تلقائيا ولا تريد تشفيره، ففك تشفير جميع محركات الأقراص أولا ثم أعد التشفير باستخدام إصدار تسلسل جديد يحدد نظام التشغيل لنوع وحدة التخزين.
تشفير جهاز ظاهري قيد التشغيل: يقوم البرنامج النصي التالي بتهيئة المتغيرات الخاصة بك وتشغيل Set-AzVMDiskEncryptionExtension cmdlet. يجب أن تكون مجموعة الموارد والأجهزة الظاهرية وخزنة المفاتيح موجودة بالفعل كمتطلبات أساسية. استبدل MyKeyVaultResourceGroup، وMyVirtualMachineResourceGroup، وMySecureVM، وMySecureVault بقيمك. يستخدم المثال التالي "الكل" للمعلمة -VolumeType، والتي تتضمن كل من وحدات تخزين نظام التشغيل والبيانات. إذا كنت ترغب فقط في تشفير وحدة تخزين نظام التشغيل، فاستخدم "OS" للمعلمة -VolumeType.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MySecureVM'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $sequenceVersion = [Guid]::NewGuid(); Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType "All" –SequenceVersion $sequenceVersion;تشفير جهاز ظاهري قيد التشغيل باستخدام KEK: يستخدم المثال التالي "الكل" للمعلمة -VolumeType، والتي تتضمن كل من وحدات تخزين نظام التشغيل والبيانات. إذا كنت ترغب فقط في تشفير وحدة تخزين نظام التشغيل، فاستخدم "OS" للمعلمة -VolumeType.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MyExtraSecureVM'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; $sequenceVersion = [Guid]::NewGuid(); Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType "All" –SequenceVersion $sequenceVersion;إشعار
بناء جملة قيمة المعلمة keyvault لتشفير القرص هي سلسلة المعرف الكاملة: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/[keyvault-name] بناء جملة قيمة معلمة مفتاح تشفير المفتاح هي عنوان URI الكامل لـ KEK كما في: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
تمكين التشفير على قرص تمت إضافته حديثا باستخدام Azure CLI
يوفر أمر Azure CLI تلقائيا إصدار تسلسل جديد لك عند تشغيل الأمر لتمكين التشفير. يستخدم المثال "الكل" للمعلمة من نوع وحدة التخزين. قد تحتاج إلى تغيير معلمة نوع وحدة التخزين إلى نظام التشغيل إذا كنت تقوم فقط بتشفير قرص نظام التشغيل. على النقيض من بناء جملة PowerShell، لا يتطلب CLI من المستخدم توفير إصدار تسلسل فريد عند تمكين التشفير. يقوم CLI تلقائياً بإنشاء واستخدام قيمة إصدار التسلسل الفريد الخاص به.
تشفير جهاز ظاهري قيد التشغيل:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type "All"تشفير جهاز ظاهري قيد التشغيل باستخدام KEK:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "All"
تعطيل التشفير وإزالة ملحق التشفير
يمكنك تعطيل ملحق تشفير قرص Azure، ويمكنك إزالة ملحق تشفير قرص Azure. هذه العمليات مميزة.
لإزالة ADE، قم أولا بتعطيل التشفير، ثم قم بإزالة الملحق. إذا قمت بإزالة ملحق التشفير دون تعطيله، فلا تزال الأقراص مشفرة. إذا قمت بتعطيل التشفير بعد إزالة الملحق، تتم إعادة تثبيت الملحق (لتنفيذ عملية فك التشفير) وتحتاج إلى إزالته مرة ثانية.
تعطيل التشفير
يمكنك تعطيل التشفير باستخدام Azure PowerShell أو Azure CLI أو باستخدام قالب Resource Manager. لا يؤدي تعطيل التشفير إلى إزالة الملحق (راجع إزالة ملحق التشفير).
تحذير
قد يؤدي تعطيل تشفير قرص البيانات عند تشفير كل من نظام التشغيل وأقراص البيانات إلى نتائج غير متوقعة. قم بتعطيل التشفير على جميع الأقراص بدلاً من ذلك.
يؤدي تعطيل التشفير إلى بدء عملية خلفية من BitLocker لفك تشفير الأقراص. امنح هذه العملية وقتا كافيا لإكمالها قبل محاولة أي تشفير إعادة تمكين.
تعطيل تشفير القرص باستخدام Azure PowerShell: لتعطيل التشفير، استخدم الأمر Disable-AzVMDiskEncryption cmdlet.
Disable-AzVMDiskEncryption -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM" -VolumeType "all"تعطيل التشفير باستخدام Azure CLI: لتعطيل التشفير، استخدم الأمر az vm encryption disable.
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type "all"تعطيل التشفير باستخدام قالب Resource Manager:
- حدد Deploy to Azure من قالب Disable disk encryption on running Windows VM.
- حدد الاشتراك ومجموعة الموارد والموقع والجهاز الظاهري ونوع وحدة التخزين والشروط القانونية والاتفاق.
- حدد شراء لتعطيل تشفير القرص على جهاز Windows الظاهري قيد التشغيل.
إزالة ملحق التشفير
إذا كنت تريد فك تشفير الأقراص وإزالة ملحق التشفير، فقم بتعطيل التشفير قبل إزالة الملحق. لمزيد من المعلومات، راجع تعطيل التشفير.
يمكنك إزالة ملحق التشفير باستخدام Azure PowerShell أو Azure CLI.
تعطيل تشفير القرص باستخدام Azure PowerShell: لإزالة التشفير، استخدم الأمر cmdlet Remove-AzVMDiskEncryptionExtension.
Remove-AzVMDiskEncryptionExtension -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM"تعطيل التشفير باستخدام Azure CLI: لإزالة التشفير، استخدم الأمر az vm extension delete.
az vm extension delete -g "MyVirtualMachineResourceGroup" --vm-name "MySecureVM" -n "AzureDiskEncryption"