Inicio rápido: Creación y cifrado de una máquina virtual de Windows en Azure mediante PowerShell

Importante

Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.

Use el cifrado en el host para las máquinas virtuales nuevas o pruebe Tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migre desde Azure Disk Encryption al cifrado en el host para obtener más información.

Se aplica a: ✔️ Máquinas virtuales de Windows

Use el módulo Azure PowerShell para crear y administrar Azure recursos desde la línea de comandos de PowerShell o en scripts. En este inicio rápido se muestra cómo usar el módulo Azure PowerShell para crear una máquina virtual (VM) de Windows, crear un Key Vault para el almacenamiento de claves de cifrado y cifrar la máquina virtual.

Si no tiene una suscripción a Azure, cree una cuenta gratuita antes de empezar.

Crear un grupo de recursos

Cree un grupo de recursos de Azure con New-AzResourceGroup. Un grupo de recursos es un contenedor lógico en el que se implementan y administran los recursos de Azure.

New-AzResourceGroup -Name "myResourceGroup" -Location "EastUS"

Creación de una máquina virtual

Cree una máquina virtual de Azure con New-AzVM. Proporcione las credenciales al cmdlet .

$cred = Get-Credential

New-AzVM -Name MyVm -Credential $cred -ResourceGroupName MyResourceGroup -Image win2016datacenter -Size Standard_D2S_V3

La implementación de la máquina virtual tarda unos minutos.

Creación de un almacén de claves configurado para claves de cifrado

Azure Disk Encryption almacena su clave de cifrado en un Azure Key Vault. Cree un almacén de claves con New-AzKeyVault. Para permitir que el almacén de claves almacene claves de cifrado, use el -EnabledForDiskEncryption parámetro .

Importante

Cada almacén de claves debe tener un nombre único. En el ejemplo siguiente se crea un almacén de claves denominado myKV, pero debe asignarle un nombre diferente.

New-AzKeyVault -name MyKV -ResourceGroupName myResourceGroup -Location EastUS -EnabledForDiskEncryption

Cifrado de la máquina virtual

Cifre la máquina virtual mediante Set-AzVmDiskEncryptionExtension.

Set-AzVmDiskEncryptionExtension necesita ciertos valores de su objeto de Key Vault. Para obtener estos valores, pase el nombre único del almacén de claves a Get-AzKeyVault.

$KeyVault = Get-AzKeyVault -VaultName MyKV -ResourceGroupName MyResourceGroup

Set-AzVMDiskEncryptionExtension -ResourceGroupName MyResourceGroup -VMName MyVM -DiskEncryptionKeyVaultUrl $KeyVault.VaultUri -DiskEncryptionKeyVaultId $KeyVault.ResourceId

Después de unos minutos, el proceso devuelve la siguiente salida:

RequestId IsSuccessStatusCode StatusCode ReasonPhrase
--------- ------------------- ---------- ------------
                         True         OK OK

Puede comprobar el proceso de cifrado ejecutando Get-AzVmDiskEncryptionStatus.

Get-AzVmDiskEncryptionStatus -VMName MyVM -ResourceGroupName MyResourceGroup

Cuando el cifrado está habilitado, verá los siguientes campos en la salida devuelta:

OsVolumeEncrypted          : Encrypted
DataVolumesEncrypted       : NoDiskFound
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Provisioning succeeded

Limpieza de recursos

Cuando ya no necesite estos recursos, use el cmdlet Remove-AzResourceGroup para quitar el grupo de recursos, la máquina virtual y todos los recursos relacionados:

Remove-AzResourceGroup -Name "myResourceGroup"

Pasos siguientes

En este inicio rápido, creó una máquina virtual, creó un almacén de claves habilitado para las claves de cifrado y cifró la máquina virtual. Para más información sobre Azure Disk Encryption requisitos previos para máquinas virtuales IaaS, consulte el siguiente artículo.