Tento článek obsahuje odpovědi na nejčastější dotazy týkající se služby Azure Disk Encryption pro virtuální počítače s Windows. Další informace o této službě najdete v tématu Přehled služby Azure Disk Encryption.
Co je Azure Disk Encryption pro virtuální počítače s Windows?
Azure Disk Encryption pro virtuální počítače s Windows používá funkci BitLockeru pro Windows k zajištění úplného šifrování disku s operačním systémem a datových disků. Kromě toho poskytuje šifrování dočasného disku, pokud je parametr VolumeType all. Obsah se šifruje z virtuálního počítače do back-endu úložiště. Poskytuje tak komplexní šifrování pomocí klíče spravovaného zákazníkem.
Kde je Azure Disk Encryption v obecné dostupnosti (GA)?
Služba Azure Disk Encryption je obecně dostupná ve všech veřejných oblastech Azure.
Jaká uživatelská prostředí jsou k dispozici se službou Azure Disk Encryption?
Obecná dostupnost služby Azure Disk Encryption podporuje šablony Azure Resource Manageru, Azure PowerShell a Azure CLI. Různá uživatelská prostředí poskytují flexibilitu. Pro virtuální počítače máte tři různé možnosti povolení šifrování disků. Další informace o uživatelském prostředí a podrobných doprovodných materiálech dostupných ve službě Azure Disk Encryption najdete ve scénářích služby Azure Disk Encryption pro Windows.
Kolik stojí Azure Disk Encryption?
Za šifrování disků virtuálních počítačů pomocí služby Azure Disk Encryption se neúčtují žádné poplatky, ale k používání služby Azure Key Vault se účtují poplatky. Další informace o nákladech na Azure Key Vault najdete na stránce s cenami služby Key Vault.
Jak začít používat Službu Azure Disk Encryption?
Začněte tím, že si přečtete přehled služby Azure Disk Encryption.
Jaké velikosti virtuálních počítačů a operační systémy podporují službu Azure Disk Encryption?
Přehled služby Azure Disk Encryption obsahuje seznam velikostí virtuálních počítačů a operačních systémů virtuálních počítačů , které podporují službu Azure Disk Encryption.
Můžu pomocí služby Azure Disk Encryption šifrovat spouštěcí i datové svazky?
Spouštěcí i datové svazky můžete šifrovat, ale nemůžete je zašifrovat bez prvního šifrování svazku operačního systému.
Můžu šifrovat nepřipojíný svazek pomocí služby Azure Disk Encryption?
Ne, Azure Disk Encryption šifruje jenom připojené svazky.
Co je šifrování na straně serveru úložiště?
Šifrování na straně serveru úložiště šifruje spravované disky Azure ve službě Azure Storage. Spravované disky se ve výchozím nastavení šifrují pomocí šifrování na straně serveru pomocí klíče spravovaného platformou (od 10. června 2017). Šifrování spravovaných disků s vlastními klíči můžete spravovat zadáním klíče spravovaného zákazníkem. Další informace najdete v tématu Šifrování spravovaných disků Azure na straně serveru.
Jak se Azure Disk Encryption liší od šifrování na straně serveru úložiště pomocí klíče spravovaného zákazníkem a kdy mám použít každé řešení?
Azure Disk Encryption poskytuje komplexní šifrování disku s operačním systémem, datových disků a dočasný disk s klíčem spravovaným zákazníkem.
- Pokud vaše požadavky zahrnují šifrování všech výše uvedených a kompletních šifrování, použijte Azure Disk Encryption.
- Pokud vaše požadavky zahrnují šifrování neaktivních uložených dat pomocí klíče spravovaného zákazníkem, použijte šifrování na straně serveru s klíči spravovanými zákazníkem. Disk nejde zašifrovat pomocí služby Azure Disk Encryption a šifrování na straně serveru úložiště pomocí klíčů spravovaných zákazníkem.
- Pokud používáte scénář označovaný v omezeních, zvažte šifrování na straně serveru s klíči spravovanými zákazníkem.
- Pokud zásady vaší organizace umožňují šifrovat neaktivní uložený obsah pomocí klíče spravovaného Azure, není potřeba žádná akce – obsah se ve výchozím nastavení šifruje. U spravovaných disků se obsah uvnitř úložiště ve výchozím nastavení šifruje pomocí šifrování na straně serveru pomocí klíče spravovaného platformou. Klíč spravuje služba Azure Storage.
Návody obměňovat tajné kódy nebo šifrovací klíče?
Pokud chcete tajné kódy otočit, stačí zavolat stejný příkaz, který jste původně použili k povolení šifrování disku a zadat jiný trezor klíčů Key Vault. Pokud chcete šifrovací klíč klíče otočit, zavolejte stejný příkaz, který jste původně použili k povolení šifrování disku, a zadejte nové šifrování klíče.
Upozorňující
- Pokud jste dříve použili Azure Disk Encryption s aplikací Microsoft Entra zadáním přihlašovacích údajů Microsoft Entra k šifrování tohoto virtuálního počítače, musíte tuto možnost dál používat. Použití služby Azure Disk Encryption bez ID Microsoft Entra na virtuálním počítači, který je šifrovaný pomocí služby Azure Disk Encryption s MICROSOFT Entra ID, ještě není podporovaný scénář.
Návody přidat nebo odebrat šifrovací klíč klíče (KEK), pokud jsem ho původně nepoužíl?
Pokud chcete přidat šifrovací klíč klíče, zavolejte příkaz enable znovu a předejte parametr šifrovacího klíče klíče klíče. Pokud chcete šifrovací klíč klíče odebrat, zavolejte znovu příkaz enable bez parametru šifrovacího klíče klíče.
Jakou velikost mám použít pro šifrovací klíč klíče (KEK)?
Windows Server 2022 a Windows 11 obsahují novější verzi BitLockeru a v současné době nefunguje s šifrovacími klíči RSA 2048. Dokud se nevyřeší, použijte klíče RSA 3072 nebo RSA 4096bitové, jak je popsáno v podporovaných operačních systémech.
Pro starší verzi Systému Windows můžete místo toho použít šifrovací klíče klíče RSA 2048.
Umožňuje vám Azure Disk Encryption použít vlastní klíč (BYOK)?
Ano, můžete zadat vlastní šifrovací klíče klíče. Tyto klíče jsou chráněné ve službě Azure Key Vault, což je úložiště klíčů pro Službu Azure Disk Encryption. Další informace o scénářích podpory šifrovacích klíčů klíčů najdete v tématu Vytvoření a konfigurace trezoru klíčů pro Službu Azure Disk Encryption.
Můžu použít šifrovací klíč vytvořený v Azure?
Ano, službu Azure Key Vault můžete použít k vygenerování šifrovacího klíče pro šifrování disků Azure. Tyto klíče jsou chráněné ve službě Azure Key Vault, což je úložiště klíčů pro Službu Azure Disk Encryption. Další informace o šifrovacím klíči klíče najdete v tématu Vytvoření a konfigurace trezoru klíčů pro Službu Azure Disk Encryption.
Můžu k ochraně šifrovacích klíčů použít místní službu pro správu klíčů nebo HSM?
Nemůžete použít místní službu pro správu klíčů ani HSM k ochraně šifrovacích klíčů pomocí služby Azure Disk Encryption. K ochraně šifrovacích klíčů můžete použít pouze službu Azure Key Vault. Další informace o scénářích podpory šifrovacího klíče klíče najdete v tématu Vytvoření a konfigurace trezoru klíčů pro Službu Azure Disk Encryption.
Jaké jsou požadavky na konfiguraci služby Azure Disk Encryption?
Pro Službu Azure Disk Encryption existují požadavky. Přečtěte si článek Vytvoření a konfigurace trezoru klíčů pro Službu Azure Disk Encryption pro vytvoření nového trezoru klíčů nebo nastavení existujícího trezoru klíčů pro přístup k šifrování disků pro povolení šifrování a zabezpečení tajných kódů a klíčů. Další informace o scénářích podpory šifrovacího klíče klíče najdete v tématu Vytvoření a konfigurace trezoru klíčů pro Službu Azure Disk Encryption.
Jaké jsou požadavky na konfiguraci služby Azure Disk Encryption s aplikací Microsoft Entra (předchozí verze)?
Pro Službu Azure Disk Encryption existují požadavky. Informace o vytvoření aplikace Microsoft Entra, vytvoření nového trezoru klíčů nebo nastavení existujícího trezoru klíčů pro přístup k šifrování disků pro povolení šifrování a zabezpečení tajných kódů a klíčů najdete v obsahu Azure Disk Encryption s obsahem Microsoft Entra ID . Další informace o scénářích podpory šifrovacího klíče klíče najdete v tématu Vytvoření a konfigurace trezoru klíčů pro Azure Disk Encryption pomocí Microsoft Entra ID.
Je azure Disk Encryption stále podporováno pomocí aplikace Microsoft Entra (předchozí verze)?
Ano. Šifrování disků pomocí aplikace Microsoft Entra je stále podporováno. Při šifrování nových virtuálních počítačů se ale doporučuje místo šifrování pomocí aplikace Microsoft Entra použít novou metodu.
Můžu migrovat virtuální počítače, které byly šifrované pomocí aplikace Microsoft Entra, na šifrování bez aplikace Microsoft Entra?
V současné době neexistuje přímá cesta migrace pro počítače, které byly šifrované pomocí aplikace Microsoft Entra pro šifrování bez aplikace Microsoft Entra. Kromě toho neexistuje přímá cesta od šifrování bez aplikace Microsoft Entra k šifrování pomocí aplikace AD.
Jakou verzi Azure PowerShellu Azure Disk Encryption podporuje?
Ke konfiguraci služby Azure Disk Encryption použijte nejnovější verzi sady SDK Azure PowerShellu. Stáhněte si nejnovější verzi Azure PowerShellu. Azure Disk Encryption nepodporuje sadu Azure SDK verze 1.1.0.
Co je disk "Svazek Bek" nebo "/mnt/azure_bek_disk"?
"Svazek Bek" je místní datový svazek, který bezpečně ukládá šifrovací klíče pro šifrované virtuální počítače Azure.
Poznámka:
Neodstraňovat ani upravovat žádný obsah na tomto disku. Disk neodpojujte, protože pro všechny operace šifrování na virtuálním počítači IaaS je potřeba přítomnost šifrovacího klíče.
Jakou metodu šifrování azure Disk Encryption používá?
Azure Disk Encryption vybere metodu šifrování v Nástroji BitLocker na základě verze Windows následujícím způsobem:
Verze Windows | Verze | Metoda šifrování |
---|---|---|
Windows Server 2012, Windows 10 nebo novější | >=1511 | XTS-AES 256 bitů |
Windows Server 2012, Windows 8, 8.1, 10 | < 1511 | AES 256 bit * |
Windows Server 2008R2 | 256 bitů AES s difuzorem |
* 256bitová verze AES s difuzorem není ve Windows 2012 a novějších podporovaných verzích.
Pokud chcete zjistit verzi operačního systému Windows, spusťte na virtuálním počítači nástroj winver.
Můžu zálohovat a obnovit šifrovaný virtuální počítač?
Azure Backup poskytuje mechanismus zálohování a obnovení šifrovaných virtuálních počítačů ve stejném předplatném a oblasti. Pokyny najdete v tématu Zálohování a obnovení šifrovaných virtuálních počítačů pomocí služby Azure Backup. Obnovení šifrovaného virtuálního počítače do jiné oblasti se v současné době nepodporuje.
Kde můžu položit otázky nebo poskytnout zpětnou vazbu?
Můžete klást otázky nebo poskytovat zpětnou vazbu na stránce otázek Microsoft Q&A pro Službu Azure Disk Encryption.
Další kroky
V tomto dokumentu jste se dozvěděli více o nejčastějších otázkách souvisejících se službou Azure Disk Encryption. Další informace o této službě najdete v následujících článcích: