Azure Disk Encryption pour les machines virtuelles Windows

Important

Azure Disk Encryption est prévu pour la mise hors service le 15 septembre 2028. Jusqu’à cette date, vous pouvez continuer à utiliser Azure Disk Encryption sans interruption. Le 15 septembre 2028, les charges de travail compatibles avec ADE continueront d’être exécutées, mais les disques chiffrés ne pourront pas être déverrouillés après le redémarrage de la machine virtuelle, ce qui entraîne une interruption du service.

Utilisez le chiffrement sur l’hôte pour les nouvelles machines virtuelles ou tenez compte des tailles de machine virtuelle confidentielle avec le chiffrement de disque du système d’exploitation pour les charges de travail d’informatique confidentielle. Toutes les machines virtuelles compatibles ADE (y compris les sauvegardes) doivent migrer vers le chiffrement à l’hôte avant la date de mise hors service pour éviter toute interruption de service. Pour plus d’informations, consultez Migrer d’Azure Disk Encryption vers le chiffrement sur l’hôte .

S’applique à : ✔️ machines virtuelles ✔️ Windows groupes identiques flexibles.

Azure Disk Encryption vous aide à protéger et à préserver vos données de façon à répondre aux engagements de votre entreprise en matière de sécurité et de conformité. Il utilise la fonctionnalité BitLocker de Windows pour assurer le chiffrement de volume des disques de système d’exploitation et de données des machines virtuelles Azure. Il s’intègre à Azure Key Vault pour vous aider à contrôler et à gérer les secrets et les clés de chiffrement de disque.

Azure Disk Encryption est résilient aux zones, de la même manière que les machines virtuelles. Pour plus d’informations, consultez Azure Services qui prennent en charge Zones de disponibilité.

Si vous utilisez Microsoft Defender pour le cloud, vous recevez une alerte dès lors que certaines de vos machines virtuelles ne sont pas chiffrées. Les alertes présentent une gravité élevée et Defender for Cloud vous recommande de chiffrer ces machines virtuelles.

Alerte relative au chiffrement de disque de Microsoft Defender pour le cloud

Avertissement

  • Pour les machines virtuelles précédemment chiffrées à l’aide de Azure Disk Encryption avec Microsoft Entra ID, continuez à utiliser cette même méthode. Si vous souhaitez en savoir plus, veuillez consulter la rubrique Azure Disk Encryption avec Microsoft Entra ID (version précédente).
  • L’implémentation de ces recommandations peut augmenter l’utilisation de vos données, de votre réseau ou de vos ressources de calcul, ce qui peut entraîner des coûts de licence ou d’abonnement supplémentaires. Un abonnement Azure actif valide est requis pour créer des ressources dans des régions prises en charge.
  • N’utilisez jamais BitLocker directement pour déchiffrer des machines virtuelles ou des disques chiffrés via Azure Disk Encryption, car cela peut entraîner une perte de données.

Vous pouvez apprendre les principes de base d’Azure Disk Encryption pour Windows en quelques minutes seulement avec le guide de démarrage rapide Créer et chiffrer une machine virtuelle Windows à l’aide d’Azure CLI ou le guide de démarrage rapide Créer et chiffrer une machine virtuelle Windows à l’aide d’Azure PowerShell.

Machines virtuelles et systèmes d’exploitation pris en charge

Machines virtuelles prises en charge

Les machines virtuelles Windows sont disponibles dans une gamme de tailles. Azure Disk Encryption est pris en charge sur les machines virtuelles de 1re génération et de 2e génération. Azure Disk Encryption est également disponible pour les machines virtuelles avec stockage premium.

Azure Disk Encryption n’est pas disponible sur les machines virtuelles de base, les machines virtuelles de série A, les machines virtuelles de série v6, les machines virtuelles de série v7, ou plus récentes, ou sur les machines virtuelles avec moins de 2 Go de mémoire. Pour plus d’exceptions, consultez Azure Disk Encryption : Restrictions.

Systèmes d’exploitation pris en charge

Toutes les versions de Windows qui prennent en charge BitLocker et sont configurées pour répondre aux exigences de BitLocker. Pour plus d’informations, consultez Présentation de BitLocker.

Remarque

Windows Server 2022 et Windows 11 ne prennent pas en charge une clé de bits RSA 2048. Pour plus d’informations, consultez FAQ : quelle taille utiliser pour ma clé de chiffrement à clé (KEK) ?

Windows Server 2012 R2 Core et Windows Server 2016 Core nécessitent l’installation du composant bdehdcfg sur la machine virtuelle pour le chiffrement.

Windows Server 2008 R2 nécessite l’installation de .NET Framework 4.5 pour le chiffrement. Installez-le à partir de Windows Update avec la mise à jour facultative Microsoft .NET Framework 4.5.2 pour les systèmes Windows Server 2008 R2 x64 (KB2901983).

Configuration requise du réseau

L’activation d’Azure Disk Encryption nécessite que les machines virtuelles répondent aux exigences de configuration du point de terminaison de réseau suivantes :

  • La machine virtuelle Windows doit être en mesure de se connecter au point de terminaison de stockage Azure qui héberge le référentiel d’extensions Azure et au compte de stockage Azure qui héberge les fichiers de disque dur virtuel.
  • Si votre stratégie de sécurité limite l’accès à Internet à partir des machines virtuelles Azure, vous pouvez résoudre l’URI ci-dessus et configurer une règle spécifique pour autoriser les connexions sortantes vers les adresses IP. Pour plus d’informations, consultez l’article Azure Key Vault derrière un pare-feu.

Exigences de stratégies de groupe

Azure Disk Encryption utilise le protecteur de clé externe BitLocker pour les machines virtuelles Windows. Pour les machines virtuelles jointes à un domaine, n’envoyez (push) pas de stratégies de groupe qui appliquent des protecteurs de Module de plateforme sécurisée (TPM). Pour en savoir plus sur la stratégie de groupe pour « Autoriser BitLocker sans un module de plateforme sécurisée », consultez Informations de référence sur la stratégie de groupe BitLocker.

La stratégie Bitlocker sur les machines virtuelles jointes à un domaine avec une stratégie de groupe personnalisée doit inclure le paramètre suivant : Configurer le stockage par les utilisateurs des informations de récupération BitLocker -> Autoriser une clé de récupération de 256 bits. Azure Disk Encryption échoue lorsque les paramètres de stratégie de groupe personnalisés pour BitLocker sont incompatibles. Sur les machines qui n’avaient pas le paramètre de stratégie correct, appliquez la nouvelle stratégie et forcez son actualisation (gpupdate.exe /force). Vous devrez peut-être redémarrer.

Les fonctionnalités de stratégie de groupe Microsoft BitLocker Administration and Monitoring (MBAM) ne sont pas compatibles avec Azure Disk Encryption.

Avertissement

Azure Disk Encryption ne stocke pas les clés de récupération. Si le paramètre de sécurité Ouverture de session interactive : seuil de verrouillage du compte d’ordinateur est activé, vous pouvez récupérer les machines uniquement en fournissant une clé de récupération via la console série. Pour obtenir des instructions sur l’activation des stratégies de récupération appropriées, consultez le plan de guide de récupération BitLocker.

Azure Disk Encryption échoue si la stratégie de groupe au niveau du domaine bloque l’algorithme AES-CBC, qui est utilisé par BitLocker.

Exigences liées au stockage des clés de chiffrement

Azure Disk Encryption exige Azure Key Vault pour contrôler et gérer les clés et les secrets de chiffrement de disque. Votre coffre de clés et vos machines virtuelles doivent se trouver dans la même région et le même abonnement Azure.

Pour plus d’informations, consultez Créer et configurer un coffre de clés pour Azure Disk Encryption.

Terminologie

Le tableau suivant définit certains des termes courants utilisés dans Azure Disk Encryption documentation :

Terminologie Définition
Azure Key Vault Key Vault est un service de gestion de clés de chiffrement basé sur des modules de sécurité matériels validés FIPS (Federal Information Processing Standard). Ces normes permettent de protéger vos clés de chiffrement et vos secrets sensibles. Pour plus d’informations, consultez la documentation Azure Key Vault et créer et configurer un coffre de clés pour Azure Disk Encryption.
Azure CLI (Interface de ligne de commande Azure) Azure CLI est optimisé pour gérer et administrer des ressources Azure en ligne de commande.
BitLocker BitLocker est une technologie de chiffrement de volume Windows qui permet d’activer le chiffrement de disque sur des machines virtuelles Windows.
Clé de chiffrement principale (KEK) Clé asymétrique (RSA 2048) que vous pouvez utiliser pour protéger ou encapsuler le secret. Vous pouvez fournir une clé protégée par un module de sécurité matériel ou une clé protégée par logiciel. Pour plus d’informations, consultez la documentation Azure Key Vault et créer et configurer un coffre de clés pour Azure Disk Encryption.
Applets de commande PowerShell Pour plus d’informations, voir Cmdlets Azure PowerShell.

Étapes suivantes