Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Quand vous créez un pool Azure Batch en utilisant une configuration de machine virtuelle, vous pouvez chiffrer des nœuds de calcul dans le pool avec une clé gérée par la plateforme en spécifiant la configuration du chiffrement de disque.
Cet article explique comment créer un pool Batch avec le chiffrement de disque activé.
Important
Azure Disk Encryption (ADE) pour les pools Azure Batch sera mis hors service le 15 septembre 2028. Avant cette date, migrez les configurations de pool qui dépendent de l’ADE pour le chiffrement du disque temporaire vers le chiffrement de l’hôte. Le retrait n’affecte pas le chiffrement par défaut côté serveur des disques gérés.
Pourquoi utiliser un pool avec une configuration du chiffrement de disque ?
Avec un pool Batch, vous pouvez accéder aux données et les stocker sur le système d’exploitation et des disques temporaires du nœud de calcul. Le chiffrement du disque côté serveur à l’aide d’une clé gérée par la plateforme va permettre de protéger ces données avec une faible surcharge et de façon très pratique.
Batch va appliquer l’une de ces technologies de chiffrement de disque sur les nœuds de calcul, en fonction de la configuration du pool et de la prise en charge régionale.
- Chiffrement de disque managé au repos avec des clés gérées par la plateforme
- Chiffrement sur l’hôte à l’aide d’une clé gérée par la plateforme
- Azure Disk Encryption for Batch Pools, qui sera retiré le 15 septembre 2028
Les cibles de chiffrement du disque ne sélectionnent pas directement une technologie de chiffrement. Vous spécifiez les disques cibles que vous souhaitez chiffrer, et le Batch sélectionne une technologie applicable en fonction de la configuration du pool. Vous pouvez explicitement demander le chiffrement à l’hôte dans le profil de sécurité de la machine virtuelle. L’image suivante montre comment Batch fait la sélection.
Important
Si vous créez votre pool avec une image Linux personnalisée, vous ne pouvez activer le chiffrement du disque que si votre pool utilise une taille de VM qui supporte le chiffrement à l’hôte.
Pour un pool d’abonnements utilisateurs, enregistrez la fonctionnalité Microsoft.Compute/EncryptionAtHost dans l’abonnement qui contient les ressources du pool, et définissez explicitement securityProfile.encryptionAtHost sur true. Pour plus d’informations, voir Prérequis pour le chiffrement à l’hôte.
Certaines configurations de chiffrement de disque nécessitent que la famille de machines virtuelles du pool prenne en charge le chiffrement sur l’hôte. Consultez Chiffrement de bout en bout à l’aide du chiffrement sur l’hôte pour déterminer quelles familles de machines virtuelles prennent en charge le chiffrement sur l’hôte.
Note
Le chiffrement temporaire des disques sur des tailles de machines virtuelles qui ne supportent pas le chiffrement à l'hôte nécessite Azure Disk Encryption (ADE). L’ADE n’est pas pris en charge sur les tailles VM Basic, A-series, v6-series, v7-series (et ultérieures), ni sur les VM avec moins de 2 Go de mémoire. Si vous activez le chiffrement temporaire du disque sur l’une de ces tailles non prises en charge, le Batch rejette la création de pool avec une AzureDiskEncryptionNotSupportedOnVMSize erreur. Pour utiliser le chiffrement temporaire du disque sans ADE, choisissez une taille de VM et un abonnement qui prennent en charge le chiffrement à l’hôte. Pour un pool de services batch, ne désactivez pas explicitement le chiffrement à l’hôte. Pour un pool d’abonnements utilisateurs, définissez securityProfile.encryptionAtHost explicitement à true.
Mise hors service d’Azure Disk Encryption
Azure Disk Encryption (ADE) pour les pools Batch sera retiré du service le 15 septembre 2028. Après la date de retrait, les pools de batch ne prennent plus en charge l’ADE. Les configurations de pool qui continuent de dépendre de l’ADE peuvent subir des perturbations lorsque le Batch provisionne ou remplace les nœuds de calcul.
Terminez la migration avant la date de retrait si votre configuration de pool demande un chiffrement temporaire du disque et peut sélectionner ADE. Utilisez le chiffrement de l’hôte comme remplacement. Le chiffrement à l’hôte chiffre le disque temporaire, les disques éphémères du système d’exploitation, ainsi que les caches des disques du système d’exploitation et de données au niveau de l’hôte de la VM.
Le retrait de l'ADE n'affecte pas le chiffrement du disque géré au repos avec les clés gérées par la plateforme, ce qui est activé par défaut pour les disques gérés Azure.
Déterminez si votre piscine nécessite une action
Les propriétés du pool Batch affichent les cibles de chiffrement de disque que vous avez demandées, mais elles n’identifient pas la technologie de chiffrement que Batch a sélectionnée pour les nœuds. Utilisez le tableau suivant pour évaluer si la configuration d’un pool peut dépendre de l’ADE.
| Configuration du pool | Dépendance à l’ADE | Action |
|---|---|---|
diskEncryptionConfiguration n’est pas défini, ou TemporaryDisk n’est pas inclus dans ses cibles |
La configuration ne dépend pas de l’ADE pour le chiffrement du disque temporaire. | Aucune action n’est requise pour cette suppression. |
Le mode TemporaryDisk d’allocation du pool de services batch est demandé, la taille de la VM supporte le chiffrement à l’hôte, et le chiffrement à l’hôte n’est pas explicitement désactivé |
Le batch sélectionne le chiffrement sur l’hôte. | Aucune migration n’est requise. Continuez à utiliser une taille de VM qui prend en charge le chiffrement à l’hôte. |
Le mode TemporaryDisk d’allocation de pool de services batch est demandé, et la taille de la VM ne supporte pas le chiffrement à l’hôte |
La configuration peut dépendre de l’ADE. | Migrez vers une taille de VM qui prend en charge le chiffrement à l’hôte. |
Le mode TemporaryDisk allocation du pool d’abonnements utilisateurs est demandé, mais securityProfile.encryptionAtHost n’est pas réglé sur true |
La configuration peut dépendre de l’ADE. Batch n’active pas automatiquement le chiffrement sur l’hôte pour les pools d’abonnements utilisateurs. | Enregistrez la fonctionnalité de chiffrement côté hôte dans l’abonnement du pool et activez explicitement le chiffrement côté hôte. |
securityProfile.encryptionAtHost est explicitement défini à false et TemporaryDisk est demandé |
La configuration peut dépendre de l’ADE. | Utilisez une taille de VM prise en charge et définissez encryptionAtHost sur true. |
Pour déterminer si une taille de machine virtuelle prend en charge le chiffrement sur l’hôte, consultez Tailles de machine virtuelle prises en charge.
Configurez de nouveaux pools
Pour les nouveaux pools nécessitant le chiffrement du disque temporaire, sélectionnez une taille de VM qui prend en charge le chiffrement à l’hôte. Ne désactivez pas explicitement le chiffrement au niveau de l’hôte.
Pour les pools d’abonnements d’utilisateurs, enregistrez également la fonctionnalité Microsoft.Compute/EncryptionAtHost pour l’abonnement qui contient les ressources du pool et définissez securityProfile.encryptionAtHost sur true.
Migrer un pool existant vers le chiffrement au niveau de l’hôte
Vous pouvez mettre à jour un pool existant sans supprimer le pool Batch. La mise à jour remplace le déploiement de calcul sous-jacent lorsque vous augmentez à nouveau la taille du pool.
- Arrêtez de programmer de nouveaux travaux sur le pool, et attendez que les tâches en cours se terminent ou déplacez-les dans un autre pool.
- Redimensionnez à zéro les nombres cibles de nœuds dédiés et de nœuds Spot ou de faible priorité.
- Attendez que l’état d’allocation du pool soit Steady et que le nombre actuel de nœuds soit nul.
- Utilisez la version Batch Management Plane Pool - Update API
2024-07-01ou ultérieure pour :- Sélectionnez une taille de VM qui prend en charge le chiffrement à l’hôte, si la taille actuelle ne le supporte pas.
- Réglez
deploymentConfiguration.virtualMachineConfiguration.securityProfile.encryptionAtHostsurtrue. - Conservez les cibles de chiffrement de disque requises ainsi que les autres propriétés de configuration des machines virtuelles.
- Redimensionnez le pool pour les nombres de nœuds cibles requis. Le Batch crée un nouveau déploiement de calcul sous-jacent en utilisant la configuration mise à jour.
Par exemple, la partie pertinente d’une requête de plan PATCH de gestion est :
{
"properties": {
"vmSize": "<encryption-at-host-supported-vm-size>",
"deploymentConfiguration": {
"virtualMachineConfiguration": {
"imageReference": {
"publisher": "<publisher>",
"offer": "<offer>",
"sku": "<sku>",
"version": "<version>"
},
"nodeAgentSkuId": "<node-agent-sku-id>",
"diskEncryptionConfiguration": {
"targets": [
"OsDisk",
"TemporaryDisk"
]
},
"securityProfile": {
"encryptionAtHost": true
}
}
}
}
}
Caution
Inclure les propriétés existantes de configuration de la machine virtuelle que le pool doit conserver, telles que sa référence d’image, son SKU agent de nœuds, les paramètres du disque du système d’exploitation, la configuration du conteneur, les extensions et les disques de données. Avant de mettre à jour un pool de production, récupérez sa configuration actuelle et construisez la requête avec toutes les valeurs requises.
Pour plus d’informations sur les mises à jour zéro nœud et le comportement des mises à jour, voir Mettre à jour les propriétés du pool Batch.
Portail Azure
Quand vous créez un pool Batch dans le portail Azure, sélectionnez OsDisk, TemporaryDisk ou OsAndTemporaryDisk sous Configuration du chiffrement de disque.
Une fois le pool créé, vous pouvez voir les cibles de configuration du chiffrement de disque dans la section Propriétés du pool.
Exemples
Les exemples suivants montrent comment chiffrer le système d’exploitation et les disques temporaires sur un pool Batch à l’aide du Kit de développement logiciel (SDK) Azure.ResourceManager.Batch, de l’API REST Batch et d’Azure CLI.
Kit de développement logiciel (SDK) Azure.ResourceManager.Batch
using Azure;
using Azure.Identity;
using Azure.ResourceManager;
using Azure.ResourceManager.Batch;
using Azure.ResourceManager.Batch.Models;
//...
public async Task SetDiskEncryption()
{
ArmClient client = new ArmClient(new DefaultAzureCredential());
ResourceIdentifier batchAccountResourceId =
BatchAccountResource.CreateResourceIdentifier("subscriptionId", "resourceGroupName", "accountName");
BatchAccountResource batchAccount = client.GetBatchAccountResource(batchAccountResourceId);
BatchAccountPoolCollection poolCollection = batchAccount.GetBatchAccountPools();
BatchAccountPoolData poolData = new BatchAccountPoolData()
{
VmSize = "standard_ds1_v2",
DeploymentConfiguration = new BatchDeploymentConfiguration()
{
VmConfiguration = new BatchVmConfiguration(
imageReference: new BatchImageReference()
{
Publisher = "Canonical",
Offer = "UbuntuServer",
Sku = "22.04-LTS"
},
nodeAgentSkuId: "batch.node.ubuntu 22.04")
{
DiskEncryptionConfiguration = new BatchDiskEncryptionConfiguration()
{
Targets = { BatchDiskEncryptionTarget.OSDisk, BatchDiskEncryptionTarget.TemporaryDisk }
}
}
}
};
ArmOperation<BatchAccountPoolResource> pool = await poolCollection.CreateOrUpdateAsync(
WaitUntil.Completed, "diskencryptionPool", poolData);
}
API REST par lots
URL DE L’API REST :
POST {batchURL}/pools?api-version=2020-03-01.11.0
client-request-id: 00000000-0000-0000-0000-000000000000
Corps de la requête :
"pool": {
"id": "pool2",
"vmSize": "standard_a1",
"virtualMachineConfiguration": {
"imageReference": {
"publisher": "Canonical",
"offer": "UbuntuServer",
"sku": "22.04-LTS"
},
"diskEncryptionConfiguration": {
"targets": [
"OsDisk",
"TemporaryDisk"
]
},
"nodeAgentSKUId": "batch.node.ubuntu 22.04"
},
"resizeTimeout": "PT15M",
"targetDedicatedNodes": 5,
"targetLowPriorityNodes": 0,
"taskSlotsPerNode": 3,
"enableAutoScale": false,
"enableInterNodeCommunication": false
}
Azure CLI
az batch pool create \
--id diskencryptionPool \
--vm-size Standard_DS1_V2 \
--target-dedicated-nodes 2 \
--image canonical:ubuntuserver:22.04-LTS \
--node-agent-sku-id "batch.node.ubuntu 22.04" \
--disk-encryption-targets OsDisk TemporaryDisk
Étapes suivantes
- Découvrez-en plus sur le chiffrement côté serveur de Stockage sur disque Azure.
- Pour obtenir une vue d’ensemble détaillée de Batch, consultez flux de travail et ressources du service Batch.