Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.
Use el cifrado en el host para las máquinas virtuales nuevas o pruebe Tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migre desde Azure Disk Encryption al cifrado en el host para obtener más información.
Se aplica a: ✔️ Máquinas virtuales Windows ✔️ Conjuntos de escalado flexible.
Azure Disk Encryption ayuda a custodiar y proteger sus datos con el fin de satisfacer los compromisos de cumplimiento y seguridad de su organización. Usa la característica BitLocker de Windows para proporcionar cifrado de volumen al SO y los discos de datos de las máquinas virtuales (VM) de Azure y se integra con Azure Key Vault para ayudar a controlar y administrar las claves de cifrado de disco y los secretos.
Azure Disk Encryption es resistente a zona, de la misma manera que Virtual Machines. Para obtener más información, consulte Azure Services que admiten Availability Zones.
Si usa Microsoft Defender para la nube, se le avisará si tiene VM que no estén cifradas. Las alertas se muestran como de gravedad alta y Defender for Cloud recomienda cifrar estas máquinas virtuales.
Advertencia
- En el caso de las máquinas virtuales cifradas anteriormente mediante Azure Disk Encryption con Microsoft Entra ID, siga usando ese mismo método. Consulte Azure Disk Encryption con Microsoft Entra ID (versión anterior) para obtener más información.
- La implementación de estas recomendaciones podría aumentar el uso de los datos, la red o los recursos de proceso, lo que podría provocar más costos de licencia o suscripción. Se requiere una suscripción de Azure activa válida para crear recursos en regiones admitidas.
- Nunca use BitLocker directamente para descifrar máquinas virtuales o discos cifrados a través de Azure Disk Encryption, ya que esto puede provocar la pérdida de datos.
Puede aprender los fundamentos de Azure Disk Encryption para Windows en solo unos minutos con el inicio rápido Creación y cifrado de una máquina virtual Windows mediante CLI de Azure o el inicio rápido Creación y cifrado de una máquina virtual Windows mediante Azure PowerShell.
VM y sistemas operativos compatibles
VM admitidas
Las máquinas virtuales Windows están disponibles en una variedad de tamaños. Azure Disk Encryption es compatible con las máquinas virtuales de Gen1 y Gen2. Azure Disk Encryption también está disponible para las VM con almacenamiento Premium.
Azure Disk Encryption no está disponible en máquinas virtuales básicas de la serie A, máquinas virtuales de la serie v6, máquinas virtuales de la serie v7 o posteriores, o en máquinas virtuales con menos de 2 GB de memoria. Para ver más excepciones, consulte Azure Disk Encryption: Restricciones.
Sistemas operativos admitidos
Todas las versiones de Windows que admiten BitLocker y están configuradas para cumplir los requisitos de BitLocker. Para más información, consulta Información general de BitLocker.
Nota:
Windows Server 2022 y Windows 11 no admiten una clave RSA de 2048 bits. Para más información, consulte Preguntas frecuentes: ¿Qué tamaño debo usar para mi clave de cifrado de claves?
Windows Server 2012 R2 Core y Windows Server 2016 Core requieren la instalación del componente bdehdcfg en la máquina virtual para el cifrado.
Windows Server 2008 R2 requiere la instalación de .NET Framework 4.5 para el cifrado; instálelo desde Windows Update con la actualización opcional Microsoft .NET Framework 4.5.2 para sistemas basados en Windows Server 2008 R2 x64 (KB2901983).
Requisitos de red
Para habilitar Azure Disk Encryption, las máquinas virtuales deben cumplir los siguientes requisitos de configuración de los puntos de conexión de red:
- La máquina virtual Windows debe poder conectarse al punto de conexión de Azure Storage que hospeda el repositorio de extensiones de Azure y la cuenta de Azure Storage que hospeda los archivos del VHD.
- Si su directiva de seguridad limita el acceso desde máquinas virtuales de Azure a Internet, puede resolver el URI anterior y configurar una regla concreta para permitir la conectividad de salida para las direcciones IP. Para más información, consulte Azure Key Vault detrás de un firewall.
Requisitos de la directiva de grupo
Azure Disk Encryption usa el protector de claves externas de BitLocker para las máquinas virtuales Windows. Para las máquinas virtuales unidas en un dominio, no cree ninguna directiva de grupo que exija protectores de TPM. Para obtener información acerca de la directiva de grupo para "Permitir BitLocker sin un TPM compatible", consulte la Referencia de la directiva de grupo de BitLocker.
La directiva de BitLocker en las máquinas virtuales unidas a un dominio con una directiva de grupo personalizada debe incluir la siguiente configuración: Configure user storage of bitlocker recovery information -> Allow 256-bit recovery key. (Configurar el almacenamiento de usuario de la información de recuperación de BitLocker -> Permitir clave de recuperación de 256 bits). Azure Disk Encryption produce un error cuando la configuración de directiva de grupo personalizada para BitLocker no es compatible. En las máquinas que no tenían la configuración de directiva correcta, aplique la nueva directiva y obligue a la nueva directiva a actualizar (gpupdate.exe /force). Es posible que tenga que reiniciarse.
Las características de directiva de grupo de administración y supervisión de Microsoft Bitlocker (MBAM) no son compatibles con Azure Disk Encryption.
Advertencia
Azure Disk Encryption no almacena claves de recuperación. Si la configuración de seguridad Inicio de sesión interactivo: umbral de bloqueo de la cuenta del equipo está habilitada, solo puede recuperar los equipos proporcionando una clave de recuperación a través de la consola serie. Para obtener instrucciones para habilitar las directivas de recuperación adecuadas, consulte el plan de guía de recuperación de BitLocker.
Azure Disk Encryption produce un error si la directiva de grupo de nivel de dominio bloquea el algoritmo de AES-CBC, que usa BitLocker.
Requisitos de almacenamiento de la clave de cifrado
Azure Disk Encryption requiere Azure Key Vault para controlar y administrar las claves y los secretos de cifrado de discos. El almacén de claves y las máquinas virtuales deben residir en la misma región y suscripción de Azure.
Para más información, consulte Creación y configuración de un almacén de claves para Azure Disk Encryption.
Terminología
En la tabla siguiente se definen algunos de los términos comunes que se usan en Azure Disk Encryption documentación:
| Terminología | Definición |
|---|---|
| Azure Key Vault | Key Vault es un servicio de administración de claves criptográficas basado en módulos de seguridad de hardware validados por el Estándar federal de procesamiento de información (FIPS). Estos estándares ayudan a proteger las claves criptográficas y los secretos confidenciales. Para más información, consulte la documentación de Azure Key Vault y Creación y configuración de un almacén de claves para Azure Disk Encryption. |
| CLI de Azure | La CLI de Azure está optimizada para administrar recursos de Azure desde la línea de comandos. |
| BitLocker | BitLocker es una tecnología de cifrado de volúmenes de Windows reconocida por el sector que se usa para habilitar el cifrado de disco en VM Windows. |
| Clave de cifrado de claves (KEK) | La clave asimétrica (RSA 2048) que puede usar para proteger o encapsular el secreto. Puede proporcionar una clave protegida mediante módulos de seguridad de hardware (HSM) o una clave protegida mediante software. Para más información, consulte la documentación de Azure Key Vault y Creación y configuración de un almacén de claves para Azure Disk Encryption. |
| Cmdlets de PowerShell | Para más información, consulte Cmdlets de Azure PowerShell. |
Pasos siguientes
- Inicio rápido: Creación y cifrado de una máquina virtual de Windows mediante CLI de Azure
- Inicio rápido: Creación y cifrado de una máquina virtual de Windows mediante Azure PowerShell
- Escenarios de Azure Disk Encryption en máquinas virtuales Windows
- Migración de Azure Disk Encryption al cifrado en el host
- Script de la CLI de requisitos previos de Azure Disk Encryption
- Script de PowerShell de requisitos previos de Azure Disk Encryption
- Creación y configuración de un almacén de claves para Azure Disk Encryption