تقدم هذه المقالة إجابات على الأسئلة الشائعة حول تشفير أقراص Azure لأجهزة لينكس الافتراضية (VMs). لمزيد من المعلومات حول هذه الخدمة، راجع نظرة عامة على تشفير الأقراص في Azure.
ما هو تشفير أقراص Azure لأجهزة لينكس الافتراضية؟
يستخدم تشفير الأقراص Azure لأجهزة لينكس الافتراضية ميزة dm-crypt في لينكس لتوفير تشفير كامل للقرص لقرص نظام التشغيل* وأقراص البيانات. بالإضافة إلى ذلك، يوفر تشفير القرص المؤقت عند استخدام ميزة EncryptFormatAll. يتدفق المحتوى مشفرا من الجهاز الافتراضي إلى الخلفية التخزينية باستخدام مفتاح يديره العميل.
أين يوجد تشفير الأقراص في Azure في التوفر العام (GA)؟
تشفير الأقراص Azure للآلات الافتراضية في لينكس متاح بشكل عام في جميع المناطق العامة لأزور.
ما هي تجارب المستخدم المتاحة مع تشفير قرص أزرال؟
يدعم Azure Disk Encryption GA قوالب Azure Resource Manager وAzure PowerShell وAzure CLI. تجارب المستخدم المختلفة تمنحك مرونة. لديك ثلاث خيارات مختلفة لتمكين تشفير الأقراص لأجهزتك الافتراضية. لمزيد من المعلومات حول تجربة المستخدم والإرشادات خطوة بخطوة المتاحة في Azure Disk Encryption، راجع سيناريوهات تشفير الأقراص Azure لنظام Linux.
كم يكلف تشفير أقراص أزر؟
لا توجد رسوم لتشفير أقراص الأجهزة الافتراضية باستخدام تشفير الأقراص الأزر، لكن هناك رسوم مرتبطة باستخدام Azure Key Vault. لمزيد من المعلومات حول تكاليف Azure Key Vault، راجع صفحة تسعير Key Vault .
كيف يمكنني البدء باستخدام تشفير Azure Disk؟
للبدء، اقرأ نظرة عامة على تشفير أقراص Azure.
ما هي أحجام الأجهزة الافتراضية وأنظمة التشغيل التي تدعم تشفير أقراص Azure؟
مقالة نظرة عامة على تشفير أقراص Azure تسرد أحجام الآلات الافتراضيةوأنظمة تشغيل الآلات الافتراضية التي تدعم تشفير الأقراص الأزروية.
هل يمكنني تشفير كل من وحدات الإقلاع والبيانات باستخدام Azure Disk Encryption؟
نعم، يمكنك تشفير كل من وحدات الإقلاع وحجم البيانات، أو يمكنك تشفير حجم البيانات دون الحاجة لتشفير وحدة التخزين في نظام التشغيل أولا.
بعد تشفير وحدة تخزين نظام التشغيل، لا يدعم تعطيل التشفير على وحدة التخزين الخاصة بالنظام. بالنسبة لآلات لينكس الافتراضية ضمن مجموعة مقاييس، يمكن تشفير حجم البيانات فقط.
هل يمكنني تشفير وحدة تخزين غير مثبتة باستخدام تشفير قرص أزور؟
لا، تشفير الأقراص Azure يقوم فقط بتشفير الأحجام المركبة.
ما هو تشفير التخزين على جانب الخادم؟
تشفير التخزين على جانب الخادم يشفر أقراص Azure المدارة في Azure Storage. يتم تشفير الأقراص المدارة افتراضيا باستخدام تشفير على جانب الخادم باستخدام مفتاح مدار على المنصة (اعتبارا من 10 يونيو 2017). يمكنك إدارة تشفير الأقراص المدارة باستخدام مفاتيحك الخاصة من خلال تحديد مفتاح مدار من قبل العميل. لمزيد من المعلومات، انظر: تشفير الأقراص المدارة على جانب الخادم.
كيف يختلف تشفير أقراص Azure عن حلول تشفير الأقراص الأخرى ومتى يجب أن أستخدم كل حل؟
كيف يمكنني تدوير الأسرار أو مفاتيح التشفير؟
لتدوير الأسرار، فقط استدعي نفس الأمر الذي استخدمته في الأصل لتفعيل تشفير القرص، مع تحديد خزنة مفاتيح مختلفة. لتدوير مفتاح تشفير المفتاح، استدعي نفس الأمر الذي استخدمته في الأصل لتفعيل تشفير القرص، محددا تشفير المفتاح الجديد.
تحذير
- إذا كنت قد استخدمت سابقا تشفير الأقراص Azure مع تطبيق Microsoft Entra عن طريق تحديد بيانات اعتماد Microsoft Entra لتشفير هذا الجهاز الافتراضي، يجب عليك الاستمرار في استخدام هذا الخيار لتشفير جهازك الافتراضي. لا يمكنك استخدام تشفير قرص Azure على هذه الآلة الافتراضية المشفرة لأن هذا السيناريو غير مدعوم، مما يعني أن التحول من تطبيق Microsoft Entra لهذا الجهاز المشفر غير مدعوم بعد.
كيف أضيف أو أزيل مفتاح تشفير المفتاح إذا لم أستخدمه في الأصل؟
لإضافة مفتاح تشفير للمفاتيح، استدعي أمر التمكين مرة أخرى لتمرير معلمة مفتاح تشفير المفتاح. لإزالة مفتاح تشفير المفاتيح، استدعي أمر التمكين مرة أخرى بدون معلمة مفتاح تشفير المفتاح.
هل يتيح لك Azure Disk Encryption إحضار مفتاحك الخاص (BYOK)؟
نعم، يمكنك توفير مفاتيح تشفير المفاتيح الخاصة بك. هذه المفاتيح محمية في Azure Key Vault، وهو مخزن المفاتيح لتشفير الأقراص في Azure. لمزيد من المعلومات حول سيناريوهات دعم مفاتيح تشفير المفاتيح، راجع إنشاء وتكوين خزنة مفاتيح لتشفير الأقراص الأزروية.
هل يمكنني استخدام مفتاح تشفير من قبل Azure؟
نعم، يمكنك استخدام Azure Key Vault لإنشاء مفتاح تشفير لاستخدام تشفير الأقراص في Azure. هذه المفاتيح محمية في Azure Key Vault، وهو مخزن المفاتيح لتشفير الأقراص في Azure. لمزيد من المعلومات حول مفتاح تشفير المفاتيح، راجع إنشاء وتكوين خزنة مفاتيح لتشفير الأقراص الأزروية.
هل يمكنني استخدام خدمة إدارة المفاتيح المحلية أو HSM لحماية مفاتيح التشفير؟
لا يمكنك استخدام خدمة إدارة المفاتيح المحلية أو HSM لحماية مفاتيح التشفير باستخدام Azure Disk Encryption. يمكنك فقط استخدام خدمة Azure Key Vault لحماية مفاتيح التشفير. لمزيد من المعلومات حول سيناريوهات دعم مفاتيح تشفير المفاتيح، راجع إنشاء وتكوين خزنة مفاتيح لتشفير الأقراص الأزروية.
ما هي المتطلبات الأساسية لتكوين تشفير أقراص Azure؟
هناك متطلبات مسبقة لتشفير الأقراص الأزر. راجع مقالة إنشاء وتكوين خزنة مفاتيح لتشفير قرص Azure لإنشاء خزنة مفاتيح جديدة، أو إعداد خزنة مفاتيح موجودة للوصول إلى تشفير الأقراص لتمكين التشفير وحماية الأسرار والمفاتيح. لمزيد من المعلومات حول سيناريوهات دعم مفاتيح تشفير المفاتيح، راجع إنشاء وتكوين خزنة مفاتيح لتشفير الأقراص الأزروية.
ما هي المتطلبات المسبقة لتكوين تشفير الأقراص في Azure باستخدام تطبيق Microsoft Entra (الإصدار السابق)؟
هناك متطلبات مسبقة لتشفير الأقراص الأزر. راجع محتوى تشفير الأقراص Azure مع Microsoft Entra ID لإنشاء تطبيق Microsoft Entra أو إنشاء خزنة مفاتيح جديدة، أو إعداد خزنة مفاتيح موجودة للوصول إلى تشفير الأقراص لتمكين التشفير وحماية الأسرار والمفاتيح. لمزيد من المعلومات حول سيناريوهات دعم مفاتيح تشفير المفاتيح، راجع إنشاء وتكوين خزنة مفاتيح لتشفير الأقراص Azure باستخدام معرف Microsoft Entra ID.
هل لا يزال تشفير الأقراص في Azure باستخدام تطبيق Microsoft Entra (الإصدار السابق) مدعوما؟
نعم. لا يزال تشفير الأقراص باستخدام تطبيق Microsoft Entra مدعوما. ومع ذلك، عند تشفير الآلات الافتراضية الجديدة ينصح باستخدام الطريقة الجديدة بدلا من التشفير باستخدام تطبيق Microsoft Entra.
هل يمكنني ترحيل الأجهزة الافتراضية التي تم تشفيرها باستخدام تطبيق Microsoft Entra إلى التشفير بدون تطبيق Microsoft Entra؟
حاليا، لا يوجد مسار ترحيل مباشر للأجهزة التي تم تشفيرها باستخدام تطبيق Microsoft Entra إلى التشفير بدون تطبيق Microsoft Entra. بالإضافة إلى ذلك، لا يوجد مسار مباشر من التشفير بدون تطبيق Microsoft Entra إلى التشفير باستخدام تطبيق AD.
ما هو إصدار Azure PowerShell الذي يدعمه Azure Disk Encryption؟
استخدم أحدث إصدار من Azure PowerShell SDK لتكوين Azure Disk Encryption. قم بتحميل أحدث إصدار من Azure PowerShell. تشفير الأقراص Azure غير مدعوم من قبل Azure SDK الإصدار 1.1.0.
ملاحظة
امتداد معاينة تشفير الأقراص في Linux Azure "Microsoft.OSTCExtension.AzureDiskEncryptionForLinux" مهجور. تم نشر هذا الامتداد لإصدار معاينة تشفير الأقراص في Azure. يجب ألا تستخدم نسخة المعاينة من الإضافة في الاختبار أو نشر الإنتاج.
بالنسبة لسيناريوهات النشر مثل Azure Resource Manager (ARM)، حيث تحتاج إلى نشر إضافة تشفير الأقراص Azure لجهاز Linux VM لتمكين التشفير على جهاز Linux IaaS الافتراضي الخاص بك، يجب عليك استخدام الإضافة المدعومة لإنتاج تشفير الأقراص Azure "Microsoft.Azure.Security.AzureDiskEncryptionForLinux".
هل يمكنني تطبيق تشفير قرص Azure على صورة لينكس المخصصة الخاصة بي؟
لا يمكنك تطبيق تشفير الأقراص في Azure على صورة لينكس المخصصة الخاصة بك. فقط صور لينكس في معرض التوزيعات المدعومة التي تم استدعاؤها سابقا مدعومة. صور لينكس المخصصة غير مدعومة حاليا.
هل يمكنني تطبيق التحديثات على جهاز افتراضي لينكس ريد هات يستخدم تحديث yum؟
نعم، يمكنك إجراء تحديث لذيذ على جهاز لينكس ريد هات. لمزيد من المعلومات، راجع تشفير الأقراص في Azure على شبكة معزولة.
ما هو سير عمل تشفير الأقراص Azure الموصى به لنظام لينكس؟
يوصى بسير العمل التالي لتحقيق أفضل النتائج على لينكس:
- ابدأ من صورة معرض الصور غير المعدلة المقابلة لتوزيع النظام المطلوب والإصدار
- قم بعمل نسخة احتياطية لأي أقراص مركبة تريد تشفيرها. تسمح هذه النسخة الاحتياطية بالاسترداد إذا حدث فشل، على سبيل المثال إذا تم إعادة تشغيل الجهاز الافتراضي قبل اكتمال التشفير.
- التشفير (قد يستغرق عدة ساعات أو حتى أيام حسب خصائص الجهاز الافتراضي وحجم أي أقراص بيانات مرفقة)
- قم بتخصيصها وإضافة البرامج إلى الصورة حسب الحاجة.
إذا لم يكن هذا السير ممكنا، فقد يكون الاعتماد على تشفير خدمة التخزين (SSE) في طبقة حساب تخزين المنصة بديلا للتشفير الكامل على القرص باستخدام dm-crypt.
ما هو القرص "Bek Volume" أم "/mnt/azure_bek_disk"؟
"حجم Bek" هو حجم بيانات محلي يخزن مفاتيح التشفير للآلات الافتراضية المشفرة في Azure بشكل آمن.
ملاحظة
لا تحذف أو تعدل أي محتويات في هذا القرص. لا تفك تثبيت القرص لأن وجود مفتاح التشفير ضروري لأي عمليات تشفير على جهاز IaaS الافتراضي.
ما هي طريقة التشفير التي يستخدمها Azure Disk Encryption؟
يستخدم تشفير الأقراص Azure نظام فك التشفير الافتراضي ل aes-xts-plain64 مع مفتاح حجم رئيسي بحجم 256 بت.
إذا استخدمت EncryptFormatAll وحددت جميع أنواع المجلدات، هل سيمسح البيانات على محركات البيانات التي قمنا بتشفيرها بالفعل؟
لا، لن يتم مسح البيانات من محركات البيانات المشفرة بالفعل باستخدام تشفير الأقراص الأزر. ومثلما لم يعيد EncryptFormatAll تشفير قرص التشغيل، لن يعيد تشفير قرص البيانات المشفر بالفعل. لمزيد من المعلومات، راجع معايير EncryptFormatAll.
هل نظام ملفات XFS مدعوم؟
يدعم تشفير أقراص نظام XFS.
يدعم تشفير أقراص بيانات XFS فقط عند استخدام معامل EncryptFormatAll. يقوم هذا الخيار بإعادة تهيئة مستوى الصوت، ويمسح أي بيانات كانت موجودة سابقا. لمزيد من المعلومات، راجع معايير EncryptFormatAll.
هل يدعم تغيير حجم قسم نظام التشغيل؟
إعادة تكبير قرص نظام التشغيل المشفر بتشفير قرص Azure Disk غير مدعوم.
هل يمكنني نسخ الجهاز الاحتياطي واستعادة جهاز افتراضي مشفر؟
يوفر Azure Backup آلية لنسخ واستعادة الأجهزة الافتراضية المشفرة ضمن نفس الاشتراك والمنطقة. للحصول على التعليمات، يرجى مراجعة النسخ الاحتياطي واستعادة الأجهزة الافتراضية المشفرة باستخدام Azure Backup. استعادة آلة افتراضية مشفرة إلى منطقة مختلفة غير مدعومة حاليا.
أين يمكنني الذهاب لطرح الأسئلة أو تقديم الملاحظات؟
يمكنك طرح الأسئلة أو تقديم ملاحظات حول صفحة أسئلة وأسئلة مايكروسوفت الخاصة بتشفير الأقراص الأزرق.
الخطوات التالية
في هذا المستند، تعلمت المزيد عن أكثر الأسئلة شيوعا المتعلقة بتشفير الأقراص الأزر. لمزيد من المعلومات حول هذه الخدمة، راجع المقالات التالية: