Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Důležité
15. září 2028 je naplánované vyřazení služby Azure Disk Encryption. Do tohoto data můžete dál používat Službu Azure Disk Encryption bez přerušení. 15. září 2028 se úlohy s podporou ADE budou dál spouštět, ale šifrované disky se po restartování virtuálního počítače nepodaří odemknout, což vede k přerušení služeb.
Pro nové virtuální počítače používejte šifrování na hostiteli nebo zvažte velikosti důvěrných virtuálních počítačů s šifrováním disku s operačním systémem pro důvěrné výpočetní úlohy. Všechny virtuální počítače s podporou ADE (včetně záloh) se musí migrovat na šifrování na hostiteli před datem vyřazení, aby nedošlo k přerušení služeb. Podrobnosti najdete v tématu Migrace ze služby Azure Disk Encryption na šifrování na hostiteli .
Tento článek obsahuje podrobné pokyny k migraci virtuálních počítačů ze služby Azure Disk Encryption (ADE) na šifrování na hostiteli. Proces migrace vyžaduje vytvoření nových disků a virtuálních počítačů, protože místní převod se nepodporuje.
Přehled migrace
Azure Disk Encryption (ADE) šifruje data ve virtuálním počítači pomocí nástroje BitLocker (Windows) nebo dm-crypt (Linux), zatímco šifrování na úrovni hostitele šifruje data na úrovni hostitele virtuálního počítače bez využití prostředků procesoru virtuálního počítače. Šifrování na hostiteli vylepšuje výchozí šifrování na straně serveru (SSE) Azure tím, že poskytuje komplexní šifrování pro všechna data virtuálních počítačů, včetně dočasných disků, mezipamětí a toků dat mezi výpočetními prostředky a úložištěm.
Další informace najdete v tématu Přehled možností šifrování spravovaných disků a Povolení kompletního šifrování pomocí šifrování na hostiteli.
Omezení a aspekty migrace
Než začnete s procesem migrace, projděte si tato důležitá omezení a důležité aspekty, které ovlivňují vaši strategii migrace:
Žádná místní migrace: Není možné přímo převádět disky šifrované pomocí ADE na šifrování v hostiteli. Migrace vyžaduje vytvoření nových disků a virtuálních počítačů.
Omezení disku s operačním systémem Linux: Azure nepodporuje zakázání ADE na discích operačního systému Linux. Pro virtuální počítače s Linuxem s disky operačního systému šifrovanými pomocí ADE vytvořte nový virtuální počítač s novým diskem s operačním systémem.
Windows vzory šifrování ADE: Na Windows virtuálních počítačích Azure Disk Encryption může šifrovat jenom samotný disk s operačním systémem nebo všechny disky (OS + datové disky). Na Windows virtuálních počítačích nemůžete šifrovat jenom datové disky.
Trvalost příznaku UDE: Disky šifrované pomocí služby Azure Disk Encryption mají příznak sjednoceného šifrování dat (UDE), který přetrvává i po dešifrování. Snímky i kopie disků, které používají možnost Kopírovat, zachovávají tento příznak UDE. Migrace vyžaduje vytvoření nových spravovaných disků pomocí metody Upload a zkopírování dat objektů blob virtuálního pevného disku, které vytvoří nový objekt disku bez jakýchkoli metadat ze zdrojového disku.
Vyžaduje se výpadek: Proces migrace vyžaduje výpadek virtuálního počítače pro operace disků a znovuvytvoření virtuálního počítače.
Virtuální počítače připojené k doméně: Pokud jsou vaše virtuální počítače součástí domény služby služba Active Directory, vyžadují se další kroky:
- Před odstraněním odeberte původní virtuální počítač z domény.
- Po vytvoření nového virtuálního počítače se k doméně znovu připojíte.
- U virtuálních počítačů s Linuxem se virtuální počítač připojte k spravované doméně ručně.
Další informace naleznete v tématu Co je Microsoft Entra Doménové služby?
Požadavky
Před zahájením migrace:
Zálohování dat: Před zahájením procesu migrace vytvořte zálohy všech důležitých dat.
Otestujte proces: Pokud je to možné, nejprve otestujte proces migrace na neprodukčním virtuálním počítači.
Příprava šifrovacích prostředků: Ujistěte se, že velikost virtuálního počítače podporuje šifrování v hostiteli. Tuto funkci podporuje většina aktuálních velikostí virtuálních počítačů. Další informace o požadavcích na velikost virtuálních počítačů najdete v tématu Povolení komplexního šifrování pomocí šifrování na hostiteli.
Konfigurace dokumentu: Zaznamená aktuální konfiguraci virtuálního počítače, včetně nastavení sítě, rozšíření a připojených prostředků.
Kroky migrace
Následující kroky migrace fungují pro většinu scénářů s konkrétními rozdíly uvedenými pro jednotlivé operační systémy.
Důležité
Virtuální počítače se systémem Linux se zašifrovanými disky operačního systému nejde místně dešifrovat. Pro tyto virtuální počítače vytvořte nový virtuální počítač s novým diskem s operačním systémem a migrujte data. Po kontrole obecného postupu níže si projděte část Migrace virtuálních počítačů s Linuxem se šifrovanými disky operačního systému .
Zakázání služby Azure Disk Encryption
Nejprve zakažte existující Azure Disk Encryption, pokud je to možné:
- Windows: Postupujte podle pokynů v části Zakázání šifrování a odeberte rozšíření šifrování na Windows.
- Linux: Pokud jsou šifrované jenom datové disky , postupujte podle pokynů k zakázání šifrování a odebrání rozšíření šifrování v Linuxu. Pokud je disk s operačním systémem šifrovaný, přečtěte si téma Migrace virtuálních počítačů s Linuxem se šifrovanými disky operačního systému.
Po spuštění příkazu ADE disable se stav šifrování virtuálního počítače na webu Azure Portal okamžitě změní na SSE + PMK. Samotný proces dešifrování na úrovni operačního systému ale nějakou dobu trvá a závisí na množství zašifrovaných dat. Před pokračováním k dalšímu kroku musíte ověřit, že dešifrování na úrovni operačního systému je dokončené.
Pro virtuální počítače s Windows:
- Otevřete příkazový řádek jako správce a spusťte:
manage-bde -status. - Ověřte, že všechny svazky zobrazují stav "Plně dešifrováno".
- Ověřte, že procento dešifrování zobrazuje 100% pro všechny šifrované svazky.
Pro virtuální počítače s Linuxem (pouze datové disky):
- Spusťte:
sudo cryptsetup status /dev/mapper/<device-name>. - Ověřte, že šifrovaná zařízení už nejsou aktivní.
- Spusťte
lsblk, abyste potvrdili, že nezůstala žádná šifrovaná mapování.
Než budete pokračovat v migraci disku, počkejte na úplné dešifrování, abyste zajistili integritu dat.
Vytvoření nových spravovaných disků
Vytvořte nové disky, které nepřenášejí metadata šifrování ADE. Tento proces platí pro virtuální počítače se systémem Windows i Linux, se zvláštními ohledy na disky operačního systému Linux.
Důležité
Při kopírování spravovaného disku z Azure přidejte posun 512 bajtů. Azure při hlášení velikosti disku vynechá zápatí. Kopírování selže, pokud tento posun nepřidáte. Následující skript přidá tento posun za vás.
Pokud vytvoříte disk s operačním systémem, přidejte --hyper-v-generation <yourGeneration> do az disk createsouboru .
# Set variables
sourceDiskName="MySourceDisk"
sourceRG="MyResourceGroup"
targetDiskName="MyTargetDisk"
targetRG="MyResourceGroup"
targetLocation="eastus"
# For OS disks, specify either "Windows" or "Linux"
# For data disks, omit the targetOS variable and --os-type parameter
targetOS="Windows"
# Get source disk size in bytes
sourceDiskSizeBytes=$(az disk show -g $sourceRG -n $sourceDiskName --query '[diskSizeBytes]' -o tsv)
# Create a new empty target disk with upload capability
az disk create -g $targetRG -n $targetDiskName -l $targetLocation --os-type $targetOS --for-upload --upload-size-bytes $(($sourceDiskSizeBytes+512)) --sku standard_lrs
# Generate SAS URIs for both disks
targetSASURI=$(az disk grant-access -n $targetDiskName -g $targetRG --access-level Write --duration-in-seconds 86400 --query [accessSas] -o tsv)
sourceSASURI=$(az disk grant-access -n $sourceDiskName -g $sourceRG --access-level Read --duration-in-seconds 86400 --query [accessSas] -o tsv)
# Copy the disk data by using AzCopy
azcopy copy $sourceSASURI $targetSASURI --blob-type PageBlob
# Revoke SAS access when complete
az disk revoke-access -n $sourceDiskName -g $sourceRG
az disk revoke-access -n $targetDiskName -g $targetRG
Tato metoda vytvoří nové disky bez metadat služby Azure Disk Encryption (příznak UDE), což je nezbytné pro čistou migraci.
Vytvoření nového virtuálního počítače s šifrováním
Vytvořte nový virtuální počítač pomocí nově vytvořených disků s vybranou metodou šifrování.
V závislosti na požadavcích na zabezpečení si můžete vybrat z několika možností šifrování. Tento článek obsahuje postup vytvoření nového virtuálního počítače s šifrováním na hostiteli, což je nejběžnější cesta migrace. Další možnosti šifrování najdete v tématu Přehled možností šifrování spravovaných disků.
Vytvoření nového virtuálního počítače s šifrováním na hostiteli
Šifrování v hostiteli poskytuje nejbližší ekvivalent pokrytí Azure Disk Encryption. Tato část se zabývá šifrováním na hostiteli.
Pro disky s operačním systémem:
# For Windows OS disks
az vm create
--resource-group "MyResourceGroup"
--name "MyVM-New"
--os-type "Windows"
--attach-os-disk "MyTargetDisk"
--encryption-at-host true
# For Linux OS disks
# az vm create
# --resource-group "MyResourceGroup"
# --name "MyVM-New"
# --os-type "Linux"
# --attach-os-disk "MyTargetDisk"
# --encryption-at-host true
Pro datové disky:
# Enable encryption at host on the VM
az vm update
--resource-group "MyResourceGroup"
--name "MyVM-New"
--encryption-at-host true
# Attach the newly created data disk
az vm disk attach
--resource-group "MyResourceGroup"
--vm-name "MyVM-New"
--name "MyTargetDisk"
Ověření a konfigurace nových disků
Po vytvoření nového virtuálního počítače s šifrováním na hostiteli ověřte a nakonfigurujte disky správně pro váš operační systém.
Pro virtuální počítače s Windows:
- Ověřte, že jsou správně přiřazena písmena disku.
- Zkontrolujte, jestli mají aplikace správný přístup k diskům.
- Aktualizujte všechny aplikace nebo skripty, které odkazují na konkrétní ID disků.
Pro virtuální počítače s Linuxem:
- Aktualizujte
/etc/fstabpomocí nových identifikátorů UUID disků. - Připojte datové disky ke správným přípojným bodům.
# Get UUIDs of all disks
sudo blkid
# Mount all disks defined in fstab
sudo mount -a
Windows i Linux může vyžadovat více kroků konfigurace specifických pro vaše aplikace nebo úlohy.
Ověření šifrování a vyčištění
Ověřte, že je šifrování na hostiteli správně nakonfigurované na virtuálních počítačích s Windows i Linuxem.
# Check encryption at host status
az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"
Po potvrzení, že šifrování na hostiteli funguje správně:
- Otestujte funkčnost virtuálního počítače, abyste měli jistotu, že aplikace fungují správně.
- Ověřte, že jsou data přístupná a nedotčená.
- Odstraňte původní zdroje, až budete s migrací spokojeni.
# Delete the original VM
az vm delete --resource-group "MyResourceGroup" --name "MyVM-Original" --yes
# Delete the original disk
az disk delete --resource-group "MyResourceGroup" --name "MySourceDisk" --yes
Migrace virtuálních počítačů s Linuxem s šifrovanými disky operačního systému
Protože nemůžete zakázat šifrování na discích operačního systému Linux, proces se liší od Windows.
Vytvořte nový virtuální počítač s povoleným šifrováním na hostiteli.
az vm create \ --resource-group "MyResourceGroup" \ --name "MyVM-New" \ --image "Ubuntu2204" \ --encryption-at-host true \ --admin-username "azureuser" \ --generate-ssh-keysMožnosti migrace dat:
- Data aplikace: Ke kopírování dat použijte SCP, rsync nebo jiné metody přenosu souborů.
- Konfigurace: Replikace důležitých konfiguračních souborů a nastavení
- Složité aplikace: Použijte postupy zálohování a obnovení vhodné pro vaše aplikace.
# Example of using SCP to copy files from source to new VM az vm run-command invoke -g MyResourceGroup -n MyVM-Original --command-id RunShellScript \ --scripts "scp -r /path/to/data azureuser@new-vm-ip:/path/to/destination"
Po vytvoření nového virtuálního počítače:
Nakonfigurujte nový virtuální počítač tak, aby odpovídal původnímu prostředí.
- Nastavte stejné konfigurace sítě.
- Nainstalujte stejné aplikace a služby.
- Použijte stejná nastavení zabezpečení.
Důkladně otestujte před vyřazením původního virtuálního počítače z provozu.
Tento přístup funguje pro virtuální počítače s Windows i Linuxem, ale je zvlášť důležitý pro virtuální počítače s Linuxem s šifrovanými disky operačního systému, které nemůžete dešifrovat na místě.
Pokyny k migraci dat najdete v tématu Nahrání virtuálního pevného disku do Azure a kopírování souborů na virtuální počítač s Linuxem pomocí SCP.
Doporučený postup pro fondy hostitelů AVD
V prostředích Azure Virtual Desktop (AVD) se doporučuje znovu nasadit hostitele relací namísto pokusu o migraci na úrovni disků.
U sdružených i osobních fondů hostitelů je podporovaným postupem nahradit hostitele relací s povolenou funkcí Azure Disk Encryption (ADE) novými virtuálními počítači, které mají povolené šifrování na úrovni hostitele.
Kroky
Vytvořte novou zlatou image.
- Ujistěte se, že Azure Disk Encryption není povolená.
- Ověřte aplikace a konfigurace.
Nasaďte nové hostitele relací.
- Použijte Azure výpočetní galerii nebo vlastní image.
- Povolte šifrování na hostiteli při vytváření virtuálního počítače. Další informace najdete v tématu Povolení kompletního šifrování pomocí šifrování na hostiteli.
Přidejte do fondu hostitelů nové hostitele relace.
- Ujistěte se, že jsou hostitelé relací v pořádku a přijímají připojení.
Ověřte pracovní úlohy.
- Potvrďte přístup k profilu uživatele, například FSLogix.
- Ověřte aplikace a zásady.
Odvodněte stávající hostitele relací s podporou ADE
- Povolte režim vyprázdnění, aby se blokovaly nové relace.
- Počkejte na ukončení existujících relací nebo uživatele ručně odhlaste.
Odeberte a vyřaďte z provozu staré hostitele relací.
- Odeberte hostitele relací z fondu hostitelů.
- Odstraňte přidružené virtuální počítače a disky.
Důležité informace o virtuálních počítačích připojených k doméně
Pokud jsou vaše virtuální počítače členy domény služba Active Directory, během procesu migrace se vyžadují další kroky:
Kroky pro doménu před migrací
- Členství v doméně dokumentu: Zaznamená aktuální doménu, organizační jednotku (OU) a všechna speciální členství ve skupinách.
- Poznámka k účtu počítače: Spravujte účet počítače ve službě služba Active Directory.
- Zálohování konfigurací specifických pro doménu: Uložte všechna nastavení specifická pro doménu, zásady skupiny nebo certifikáty.
Proces odebrání domény
Odebrat z domény: Před odstraněním původního virtuálního počítače ho z domény odeberte pomocí jedné z těchto metod.
- V systému Windows použijte rutinu
Remove-ComputerPowerShellu. - Pomocí dialogového okna Vlastnosti systému přejděte na pracovní skupinu.
- Ručně odstraňte účet počítače z Uživatelé a počítače služby Active Directory.
- V systému Windows použijte rutinu
Vyčistěte služba Active Directory: Odeberte všechny osiřelé účty počítačů nebo záznamy DNS.
Opětovné připojení k doméně po migraci
Připojte nový virtuální počítač k doméně: Po vytvoření nového virtuálního počítače s šifrováním hostitele ho připojte k doméně.
-
Windows: Použijte
Add-Computercmdlet prostředí PowerShell nebo Vlastnosti systému. - Linux: Použijte ruční konfiguraci pro službu domény, která je hostitelem vaší domény.
-
Windows: Použijte
Obnovit nastavení domény: Znovu použít všechny konfigurace specifické pro doménu, zásady skupiny nebo certifikáty.
Ověření funkčnosti domény: Testování ověřování domény, aplikace zásad skupiny a přístup k síťovým prostředkům
Připojení k doméně Linuxu
U virtuálních počítačů s Linuxem, které používají Microsoft Entra Doménové služby, připojte virtuální počítač ke spravované doméně pomocí ručního postupu připojení k doméně s Linuxem. Další informace najdete v tématu Připojení virtuálního počítače s Ubuntu Linuxem k Microsoft Entra Doménové služby spravované doméně.
Důležité aspekty domény
- Nový virtuální počítač má jiný identifikátor SID počítače, který může mít vliv na některé aplikace.
- Aktualizujte lístky Protokolu Kerberos a přihlašovací údaje uložené v mezipaměti.
- Některé aplikace integrované do domény můžou vyžadovat rekonfiguraci.
- Naplánujte potenciální dočasnou ztrátu doménových služeb během migrace.
Ověření po migraci
Po dokončení migrace ověřte, že šifrování na hostiteli funguje správně:
Zkontrolujte šifrování ve stavu hostitele: Ověřte, že je povolené šifrování v hostiteli.
az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"Funkce testovacího virtuálního počítače: Ujistěte se, že vaše aplikace a služby fungují správně.
Ověření šifrování disku: Ověřte, že jsou disky správně zašifrované:
Get-AzDisk -ResourceGroupName "MyResourceGroup" -DiskName "MyVM-OS-New" | Select-Object Name, DiskStateMonitorování výkonu: Porovnejte výkon před migrací a po migraci, abyste potvrdili očekávaná vylepšení.
Další informace o ověřování šifrování najdete v tématu Povolení kompletního šifrování pomocí šifrování na hostiteli.
Cleanup
Po úspěšné migraci a ověření:
Odstranění starého virtuálního počítače: Odeberte původní virtuální počítač šifrovaný pomocí ADE.
Odstranění starých disků: Odeberte původní šifrované disky.
Aktualizace zásad přístupu ke službě Key Vault: Jiná řešení pro šifrování disků používají standardní mechanismy autorizace služby Key Vault. Pokud už službu Key Vault pro Azure Disk Encryption nepotřebujete, aktualizujte její zásady přístupu a zakažte speciální nastavení šifrování disku:
az keyvault update --name "YourKeyVaultName" --resource-group "YourResourceGroup" --enabled-for-disk-encryption false
- Vyčištění zdrojů: Odstraňte veškeré dočasné zdroje vytvořené během migrace.
- Dokumentace k aktualizaci: Aktualizujte dokumentaci infrastruktury tak, aby odrážela migraci na šifrování v hostiteli.
Běžné problémy a řešení
Velikost virtuálního počítače nepodporuje šifrování na hostiteli
Řešení: V případě potřeby zkontrolujte seznam podporovaných velikostí virtuálních počítačů a změňte velikost virtuálního počítače.
Po migraci se virtuální počítač nespustí
Řešení: Zkontrolujte, jestli jsou všechny disky správně připojené a že je disk s operačním systémem nastavený jako spouštěcí disk.
Šifrování na hostiteli není povolené
Řešení: Ověřte, že byl virtuální počítač vytvořen s parametrem --encryption-at-host true a že vaše předplatné tuto funkci podporuje.
Problémy s výkonem přetrvávají
Řešení: Ověřte, že je správně povolené šifrování hostitele a jestli velikost virtuálního počítače podporuje očekávaný výkon.
Další kroky
- Přehled možností šifrování spravovaných disků
- Povolení kompletního šifrování pomocí šifrování na hostiteli – Azure Portal
- Povolení kompletního šifrování pomocí šifrování na hostiteli – Azure PowerShell
- Povolení kompletního šifrování pomocí šifrování na hostiteli – Azure CLI
- Šifrování azure Disk Storage na straně serveru
- Azure Disk Encryption pro virtuální počítače s Windows
- Azure Disk Encryption pro virtuální počítače s Linuxem
- Nejčastější dotazy ke službě Azure Disk Encryption
- Nahrání virtuálního pevného disku do Azure nebo zkopírování spravovaného disku do jiné oblasti