Migración de Azure Disk Encryption al cifrado en el host

Importante

Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.

Use el cifrado en el host para las máquinas virtuales nuevas o pruebe Tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migre desde Azure Disk Encryption al cifrado en el host para obtener más información.

En este artículo, se proporcionan instrucciones paso a paso para migrar las máquinas virtuales de Azure Disk Encryption (ADE) al cifrado en el host. El proceso de migración requiere la creación de nuevos discos y máquinas virtuales porque no se admite la conversión local.

Información general sobre la migración

Azure Disk Encryption (ADE) cifra los datos dentro de la máquina virtual mediante BitLocker (Windows) o dm-crypt (Linux), mientras que el cifrado en el host cifra los datos en el nivel de host de máquina virtual sin consumir recursos de CPU de máquina virtual. El cifrado en el host mejora el cifrado predeterminado del lado servidor (SSE) de Azure al proporcionar cifrado de un extremo a otro para todos los datos de máquina virtual, incluidos los discos temporales, las memorias caché y los flujos de datos entre proceso y almacenamiento.

Para más información, consulte Introducción a las opciones de cifrado de disco administrado y Habilitación del cifrado de un extremo a otro mediante el cifrado en el host.

Limitaciones y consideraciones de migración

Antes de iniciar el proceso de migración, revise estas limitaciones y consideraciones importantes que afectan a la estrategia de migración:

  • No hay migración local: no se pueden convertir directamente discos cifrados con ADE a cifrado en el host. La migración requiere la creación de nuevos discos y máquinas virtuales.

  • Limitación del disco del sistema operativo Linux: Azure no admite la deshabilitación de ADE en discos del sistema operativo Linux. En el caso de las máquinas virtuales Linux con discos del sistema operativo cifrados con ADE, cree una nueva máquina virtual con un nuevo disco del sistema operativo.

  • Patrones de cifrado de ADE en Windows: En las máquinas virtuales de Windows, Azure Disk Encryption puede cifrar solo el disco del sistema operativo o todos los discos (del sistema operativo y de datos). No puede cifrar solo discos de datos en máquinas virtuales de Windows.

  • Persistencia de marcas UDE: los discos cifrados con Azure Disk Encryption tienen una marca de cifrado de datos unificado (UDE) que persiste incluso después del descifrado. Tanto las instantáneas como las copias de disco que usan la opción Copiar conservan esta marca UDE. La migración requiere la creación de nuevos discos administrados mediante el método Upload y la copia de los datos del blob VHD, que crea un nuevo objeto de disco sin metadatos del disco de origen.

  • Tiempo de inactividad necesario: el proceso de migración requiere tiempo de inactividad de la máquina virtual para las operaciones de disco y la recreación de la máquina virtual.

  • Máquinas virtuales unidas a un dominio: si las máquinas virtuales forman parte de un dominio de Active Directory, se requieren más pasos:

    • Quite la máquina virtual original del dominio antes de la eliminación.
    • Después de crear la nueva máquina virtual, vuelva a unirla al dominio.
    • En el caso de las máquinas virtuales Linux, una la máquina virtual a un dominio administrado manualmente.

    Para más información, consulte ¿Qué es Microsoft Entra Domain Services?

Prerrequisitos

Antes de la migración:

  1. Copia de seguridad de los datos: cree copias de seguridad de todos los datos críticos antes de comenzar el proceso de migración.

  2. Pruebe el proceso: si es posible, pruebe primero el proceso de migración en una máquina virtual que no sea de producción.

  3. Preparación de los recursos de cifrado: asegúrese de que el tamaño de la máquina virtual admite el cifrado en el host. La mayoría de los tamaños de máquina virtual actuales admiten esta característica. Para más información sobre los requisitos de tamaño de máquina virtual, consulte Habilitación del cifrado de un extremo a otro mediante el cifrado en el host.

  4. Configuración del documento: registre la configuración actual de la máquina virtual, incluida la configuración de red, las extensiones y los recursos conectados.

Pasos de migración

Los pasos de migración siguientes funcionan para la mayoría de los escenarios, con diferencias específicas que se indican para cada sistema operativo.

Importante

No se pueden desencriptar directamente máquinas virtuales de Linux con discos del sistema operativo cifrados. Para estas máquinas virtuales, cree una nueva máquina virtual con un nuevo disco del sistema operativo y migre los datos. Consulte la sección Migración de máquinas virtuales Linux con discos de sistema operativo cifrados después de revisar el proceso general siguiente.

Deshabilitación de Azure Disk Encryption

En primer lugar, deshabilite el Azure Disk Encryption existente siempre que sea posible:

Después de ejecutar el comando de deshabilitación de ADE, el estado de cifrado de la máquina virtual en Azure Portal cambia a "SSE + PMK" inmediatamente. Sin embargo, el proceso de descifrado real en el nivel de sistema operativo tarda tiempo y depende de la cantidad de datos cifrados. Debe comprobar que se ha completado el descifrado de nivel de sistema operativo antes de continuar con el paso siguiente.

Para las máquinas virtuales Windows:

  • Abra el símbolo del sistema como administrador y ejecute: manage-bde -status.
  • Compruebe que todos los volúmenes muestran el estado "Totalmente descifrado".
  • Confirme que el porcentaje de descifrado muestra 100% para todos los volúmenes cifrados.

Para máquinas virtuales Linux (solo discos de datos):

  • Ejecute: sudo cryptsetup status /dev/mapper/<device-name>.
  • Compruebe que los dispositivos cifrados ya no están activos.
  • Ejecute lsblk para confirmar que no quedan mapeos cifrados.

Espere a que se complete el descifrado antes de continuar con la migración de disco para garantizar la integridad de los datos.

Creación de discos administrados

Cree discos que no lleven los metadatos de cifrado de ADE. Este proceso funciona tanto para máquinas virtuales de Windows como para Linux, con consideraciones específicas para los discos del sistema operativo Linux.

Importante

Agregue un desplazamiento de 512 bytes al copiar un disco administrado desde Azure. Azure omite el pie de página al notificar el tamaño del disco. Se produce un error en la copia si no agrega este desplazamiento. El siguiente script añade este desplazamiento automáticamente.

Si crea un disco del sistema operativo, agregue --hyper-v-generation <yourGeneration> a az disk create.

# Set variables
sourceDiskName="MySourceDisk"
sourceRG="MyResourceGroup"
targetDiskName="MyTargetDisk"
targetRG="MyResourceGroup"
targetLocation="eastus"
# For OS disks, specify either "Windows" or "Linux"
# For data disks, omit the targetOS variable and --os-type parameter
targetOS="Windows"

# Get source disk size in bytes
sourceDiskSizeBytes=$(az disk show -g $sourceRG -n $sourceDiskName --query '[diskSizeBytes]' -o tsv)

# Create a new empty target disk with upload capability
az disk create -g $targetRG -n $targetDiskName -l $targetLocation --os-type $targetOS --for-upload --upload-size-bytes $(($sourceDiskSizeBytes+512)) --sku standard_lrs

# Generate SAS URIs for both disks
targetSASURI=$(az disk grant-access -n $targetDiskName -g $targetRG --access-level Write --duration-in-seconds 86400 --query [accessSas] -o tsv)

sourceSASURI=$(az disk grant-access -n $sourceDiskName -g $sourceRG --access-level Read --duration-in-seconds 86400 --query [accessSas] -o tsv)

# Copy the disk data by using AzCopy
azcopy copy $sourceSASURI $targetSASURI --blob-type PageBlob

# Revoke SAS access when complete
az disk revoke-access -n $sourceDiskName -g $sourceRG

az disk revoke-access -n $targetDiskName -g $targetRG

Este método crea nuevos discos sin los metadatos de Azure Disk Encryption (marca UDE), que es esencial para una migración limpia.

Creación de una máquina virtual con cifrado

Cree una máquina virtual con los discos recién creados con el método de cifrado elegido.

Puede elegir entre varias opciones de cifrado, en función de los requisitos de seguridad. En este artículo, se proporcionan pasos para crear una nueva máquina virtual con cifrado en el host, que es la ruta de migración más común. Para ver otras opciones de cifrado, consulte Introducción a las opciones de cifrado de discos administrados.

Creación de una máquina virtual con cifrado en el host

El cifrado en el host proporciona el equivalente más cercano a la cobertura de Azure Disk Encryption. En esta sección se describe el cifrado en el host.

Para los discos del sistema operativo:

# For Windows OS disks
az vm create
  --resource-group "MyResourceGroup"
  --name "MyVM-New"
  --os-type "Windows"
  --attach-os-disk "MyTargetDisk"
  --encryption-at-host true

# For Linux OS disks
# az vm create
#   --resource-group "MyResourceGroup"
#   --name "MyVM-New"
#   --os-type "Linux"
#   --attach-os-disk "MyTargetDisk"
#   --encryption-at-host true

Para los discos de datos:

# Enable encryption at host on the VM
az vm update
  --resource-group "MyResourceGroup"
  --name "MyVM-New"
  --encryption-at-host true

# Attach the newly created data disk
az vm disk attach
  --resource-group "MyResourceGroup"
  --vm-name "MyVM-New"
  --name "MyTargetDisk"

Comprobación y configuración de los nuevos discos

Después de crear la nueva máquina virtual con cifrado en el host, compruebe y configure los discos correctamente para el sistema operativo.

Para las máquinas virtuales Windows:

  • Compruebe que las letras de disco están asignadas correctamente.
  • Compruebe que las aplicaciones pueden acceder correctamente a los discos.
  • Actualice las aplicaciones o scripts que hacen referencia a identificadores de disco específicos.

Para las máquinas virtuales Linux

  • Actualice /etc/fstab con los nuevos UUID de disco.
  • Monte los discos de datos en los puntos de montaje correctos.
# Get UUIDs of all disks
sudo blkid

# Mount all disks defined in fstab
sudo mount -a

Tanto Windows como Linux pueden requerir más pasos de configuración específicos para las aplicaciones o cargas de trabajo.

Comprobación del cifrado y limpieza

Compruebe que el cifrado en el host está configurado correctamente en máquinas virtuales Windows y Linux.

# Check encryption at host status
az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"

Después de confirmar que el cifrado en el host funciona correctamente:

  1. Pruebe la funcionalidad de máquina virtual para asegurarse de que las aplicaciones funcionan correctamente.
  2. Compruebe que los datos son accesibles y intactos.
  3. Elimine los recursos originales cuando esté satisfecho con la migración:
# Delete the original VM
az vm delete --resource-group "MyResourceGroup" --name "MyVM-Original" --yes

# Delete the original disk
az disk delete --resource-group "MyResourceGroup" --name "MySourceDisk" --yes

Migración de máquinas virtuales Linux con discos de sistema operativo cifrados

Dado que no se puede deshabilitar el cifrado en discos del sistema operativo Linux, el proceso es diferente de Windows.

  1. Cree una máquina virtual con cifrado en el host habilitado.

    az vm create \
      --resource-group "MyResourceGroup" \
      --name "MyVM-New" \
      --image "Ubuntu2204" \
      --encryption-at-host true \
      --admin-username "azureuser" \
      --generate-ssh-keys
    
  2. Para las opciones de migración de datos:

    • Datos de la aplicación: use SCP, rsync u otros métodos de transferencia de archivos para copiar datos.
    • Configuración: Replicar archivos de configuración y ajustes importantes.
    • Aplicaciones complejas: use los procedimientos de copia de seguridad y restauración adecuados para las aplicaciones.
    # Example of using SCP to copy files from source to new VM
    az vm run-command invoke -g MyResourceGroup -n MyVM-Original --command-id RunShellScript \
      --scripts "scp -r /path/to/data azureuser@new-vm-ip:/path/to/destination"
    

Después de crear la nueva máquina virtual:

  1. Configure la nueva máquina virtual para que coincida con el entorno original.

    • Configure las mismas configuraciones de red.
    • Instale las mismas aplicaciones y servicios.
    • Aplique la misma configuración de seguridad.
  2. Pruebe exhaustivamente antes de retirar la máquina virtual original.

Este enfoque funciona tanto para máquinas virtuales de Windows como para Linux, pero es especialmente importante para las máquinas virtuales Linux con discos de sistema operativo cifrados que no se pueden descifrar en contexto.

Para obtener instrucciones sobre la migración de datos, consulte Carga de un disco duro virtual en Azure y Copia de archivos en una máquina virtual Linux mediante SCP.

Para entornos de Azure Virtual Desktop (AVD), el enfoque recomendado es volver a implementar los hosts de sesión en lugar de intentar una migración a nivel de disco.

Tanto para los grupos de hosts compartidos como para los personales, el enfoque admitido consiste en reemplazar los hosts de sesión habilitados para Azure Disk Encryption (ADE) por nuevas máquinas virtuales con el cifrado en el host habilitado.

Steps

  1. Cree una nueva imagen dorada.

    • Asegúrese de que Azure Disk Encryption no está habilitado.
    • Valide las aplicaciones y las configuraciones.
  2. Implemente nuevos hosts de sesión.

  3. Agregue nuevos hosts de sesión al grupo de hosts.

    • Asegúrese de que los hosts de la sesión estén en buen estado y acepten conexiones.
  4. Valide las cargas de trabajo.

    • Confirme el acceso al perfil de usuario, como FSLogix.
    • Valide las aplicaciones y las directivas.
  5. Vacíe los hosts de sesión existentes habilitados para ADE.

    • Habilite el modo de purga para bloquear nuevas sesiones.
    • Espere a que finalicen las sesiones existentes o cierre manualmente la sesión de los usuarios.
  6. Quitar y desmantelar los hosts de sesión antiguos.

    • Quite los hosts de sesión del grupo de hosts.
    • Elimine las máquinas virtuales y los discos asociados.

Consideraciones sobre máquinas virtuales unidas a un dominio

Si las máquinas virtuales son miembros de un dominio de Active Directory, se requieren más pasos durante el proceso de migración:

Pasos del dominio de premigración

  1. Pertenencia a un dominio de documento: registre el dominio actual, la unidad organizativa (OU) y las pertenencias a grupos especiales.
  2. Anote la cuenta del equipo: Administre la cuenta del equipo en Active Directory.
  3. Copia de seguridad de configuraciones específicas del dominio: guarde cualquier configuración específica del dominio, directivas de grupo o certificados.

Proceso de eliminación de dominio

  1. Quitar del dominio: antes de eliminar la máquina virtual original, quítelo del dominio mediante uno de estos métodos.

    • Usa el cmdlet de Remove-Computer PowerShell en Windows.
    • Use el cuadro de diálogo Propiedades del sistema para cambiar a un grupo de trabajo.
    • Elimine manualmente la cuenta de equipo de Usuarios y equipos de Active Directory.
  2. Limpiar el Active Directory: Quite todas las cuentas de equipo o entradas DNS huérfanas.

Reenlazamiento del dominio posterior a la migración

  1. Unión de una nueva máquina virtual al dominio: después de crear la nueva máquina virtual con cifrado en el host, únala al dominio.

    • Windows: usar Add-Computer el cmdlet de PowerShell o las Propiedades del sistema.
    • Linux: use la configuración manual para el servicio de dominio que hospeda el dominio.
  2. Restaurar la configuración del dominio: vuelva a aplicar las configuraciones específicas del dominio, las directivas de grupo o los certificados.

  3. Comprobar la funcionalidad del dominio: pruebe la autenticación de dominio, la aplicación de directiva de grupo y el acceso a los recursos de red.

Unión a un dominio de Linux

En el caso de las máquinas virtuales Linux que usan Microsoft Entra Domain Services, una la máquina virtual al dominio administrado mediante los pasos manuales de unión a un dominio de Linux. Para obtener más información, consulte Unión de una máquina virtual Ubuntu Linux a un dominio administrado Microsoft Entra Domain Services.

Consideraciones importantes sobre dominios

  • La nueva máquina virtual tiene un SID de equipo diferente, lo que puede afectar a algunas aplicaciones.
  • Actualice los vales de Kerberos y las credenciales almacenadas en caché.
  • Algunas aplicaciones integradas en el dominio pueden requerir reconfiguración.
  • Planee la posible pérdida temporal de servicios de dominio durante la migración.

Comprobación posterior a la migración

Después de completar la migración, compruebe que el cifrado en el host funciona correctamente:

  1. Comprobación del cifrado en el estado del host: compruebe que el cifrado en el host está habilitado.

    az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"
    
  2. Probar la funcionalidad de la máquina virtual: asegúrese de que las aplicaciones y los servicios funcionan correctamente.

  3. Comprobar el cifrado de disco: confirme que los discos están correctamente cifrados:

    Get-AzDisk -ResourceGroupName "MyResourceGroup" -DiskName "MyVM-OS-New" | Select-Object Name, DiskState
    
  4. Supervisar el rendimiento: compare el rendimiento antes y después de la migración para confirmar las mejoras esperadas.

Para más información sobre la comprobación de cifrado, consulte Habilitación del cifrado de un extremo a otro mediante el cifrado en el host.

Limpieza

Después de realizar correctamente la migración y la comprobación:

  1. Eliminar máquina virtual antigua: quite la máquina virtual cifrada con ADE original.

  2. Eliminar discos antiguos: quite los discos cifrados originales.

  3. Actualizar directivas de acceso de Key Vault: otras soluciones de cifrado de disco usan mecanismos de autorización estándar de Key Vault. Si ya no necesita Key Vault para Azure Disk Encryption, actualice sus directivas de acceso para deshabilitar la configuración especial de cifrado de disco:

    az keyvault update --name "YourKeyVaultName" --resource-group "YourResourceGroup" --enabled-for-disk-encryption false
    

  1. Limpiar recursos: quite los recursos temporales creados durante la migración.
  2. Documentación de actualización: actualice la documentación de la infraestructura para reflejar la migración al cifrado en el host.

Problemas y soluciones comunes

El tamaño de la máquina virtual no admite el cifrado en el host

Solución: compruebe la lista de tamaños de máquina virtual admitidos y cambie el tamaño de la máquina virtual si es necesario.

La máquina virtual no se puede iniciar después de la migración

Solución: compruebe que todos los discos están conectados correctamente y que el disco del sistema operativo está establecido como disco de arranque.

Cifrado en el host no habilitado

Solución: compruebe que la máquina virtual se creó con el --encryption-at-host true parámetro y que la suscripción admite esta característica.

Los problemas de rendimiento persisten

Solución: compruebe que el cifrado en el host está habilitado correctamente y que el tamaño de la máquina virtual admite el rendimiento esperado.

Pasos siguientes