Artikel ini menyediakan jawaban atas tanya jawab umum (FAQ) tentang Azure Disk Encryption untuk komputer virtual (VM) Linux. Untuk informasi selengkapnya tentang layanan ini, lihat Gambaran umum Azure Disk Encryption.
Apa itu Azure Disk Encryption untuk komputer virtual Linux?
Azure Disk Encryption untuk komputer virtual Linux menggunakan fitur dm-crypt Linux untuk menyediakan enkripsi disk lengkap disk OS* dan disk data. Selain itu, ini menyediakan enkripsi disk sementara saat menggunakan fitur EncryptFormatAll. Konten mengalir dienkripsi dari VM ke backend Storage dengan kunci yang dikelola pelanggan.
Di mana ketersediaan umum (GA) dari Azure Disk Encryption?
Azure Disk Encryption untuk komputer virtual Linux berada dalam ketersediaan umum di semua wilayah publik Azure.
Pengalaman pengguna apa yang tersedia dengan Azure Disk Encryption?
Azure Disk Encryption GA mendukung templat Azure Resource Manager, Azure PowerShell, dan Azure CLI. Pengalaman pengguna yang berbeda memberi Anda fleksibilitas. Anda memiliki tiga opsi berbeda untuk mengaktifkan enkripsi disk untuk komputer virtual Anda. Untuk informasi selengkapnya tentang pengalaman pengguna dan panduan langkah demi langkah yang tersedia di Azure Disk Encryption, lihat Skenario Azure Disk Encryption untuk Linux.
Berapa biaya Azure Disk Encryption?
Tidak ada biaya untuk mengenkripsi disk VM dengan Azure Disk Encryption, tetapi ada biaya yang terkait dengan penggunaan Azure Key Vault. Untuk informasi selengkapnya tentang biaya Azure Key Vault, lihat halaman harga Key Vault .
Bagaimana cara mulai menggunakan Azure Disk Encryption?
Untuk memulai, baca gambaran umum Azure Disk Encryption.
Ukuran dan sistem operasi VM apa yang mendukung Azure Disk Encryption?
Artikel Gambaran umum Azure Disk Encryption mencantumkan ukuran VM dan sistem operasi VM yang mendukung Azure Disk Encryption.
Dapatkah saya mengenkripsi volume boot dan data dengan Azure Disk Encryption?
Ya, Anda dapat mengenkripsi volume boot dan data, atau Anda dapat mengenkripsi volume data tanpa harus mengenkripsi volume OS terlebih dahulu.
Setelah Anda mengenkripsi volume OS, menonaktifkan enkripsi pada volume OS tidak didukung. Pada mesin virtual Linux dalam kelompok skala, hanya volume data yang dapat dienkripsi.
Dapatkah saya mengenkripsi volume yang tidak terpasang dengan Azure Disk Encryption?
Tidak, Azure Disk Encryption hanya mengenkripsi volume yang dipasang.
Apa itu enkripsi sisi server Penyimpanan?
Enkripsi pada sisi server untuk penyimpanan mengenkripsi disk yang dikelola Azure di Azure Storage. Disk terkelola dienkripsi secara default dengan enkripsi sisi Server dengan kunci yang dikelola platform (per 10 Juni 2017). Anda dapat mengelola enkripsi disk terkelola dengan kunci Anda sendiri dengan menentukan kunci yang dikelola pelanggan. Untuk informasi selengkapnya, lihat: Enkripsi sisi server disk terkelola Azure.
Bagaimana Azure Disk Encryption berbeda dari solusi enkripsi disk lainnya dan kapan saya harus menggunakan setiap solusi?
Bagaimana cara mengganti atau memperbarui kunci rahasia atau kunci enkripsi?
Untuk merotasi secret, cukup panggil perintah yang sama dengan yang Anda gunakan awalnya untuk mengaktifkan enkripsi disk, dengan menentukan "Key Vault" yang berbeda. Untuk memutar kunci enkripsi kunci, panggil perintah yang sama dengan yang Anda gunakan awalnya untuk mengaktifkan enkripsi disk, menentukan enkripsi kunci baru.
Peringatan
- Jika sebelumnya Anda menggunakan Azure Disk Encryption dengan aplikasi Microsoft Entra dengan menentukan kredensial Microsoft Entra untuk mengenkripsi VM ini, Anda harus terus menggunakan opsi ini untuk mengenkripsi VM Anda. Anda tidak dapat menggunakan Azure Disk Encryption pada VM terenkripsi ini karena ini bukan skenario yang didukung, yang berarti beralih dari aplikasi Microsoft Entra untuk VM terenkripsi ini belum didukung.
Bagaimana cara menambahkan atau menghapus kunci enkripsi kunci jika saya awalnya tidak menggunakannya?
Untuk menambahkan kunci enkripsi utama, panggil perintah enable lagi dengan meneruskan parameter kunci enkripsi utama. Untuk menghapus kunci enkripsi kunci, panggil perintah aktifkan lagi tanpa parameter kunci enkripsi kunci.
Apakah Azure Disk Encryption memungkinkan Anda membawa kunci Anda sendiri (BYOK)?
Ya, Anda dapat menyediakan kunci enkripsi kunci Anda sendiri. Kunci ini dilindungi di Azure Key Vault, yang merupakan penyimpanan kunci untuk Azure Disk Encryption. Untuk informasi selengkapnya tentang skenario dukungan kunci enkripsi kunci, lihat Membuat dan mengonfigurasi brankas kunci untuk Azure Disk Encryption.
Bisakah saya menggunakan kunci enkripsi kunci yang dibuat Azure?
Ya, Anda dapat menggunakan Azure Key Vault untuk menghasilkan kunci enkripsi kunci untuk penggunaan enkripsi disk Azure. Kunci ini dilindungi di Azure Key Vault, yang merupakan penyimpanan kunci untuk Azure Disk Encryption. Untuk informasi selengkapnya tentang kunci enkripsi kunci, lihat Membuat dan mengonfigurasi brankas kunci untuk Azure Disk Encryption.
Dapatkah saya menggunakan layanan manajemen kunci lokal atau HSM untuk melindungi kunci enkripsi?
Anda tidak dapat menggunakan layanan manajemen kunci lokal atau HSM untuk melindungi kunci enkripsi dengan Azure Disk Encryption. Anda hanya dapat menggunakan layanan Azure Key Vault untuk melindungi kunci enkripsi. Untuk informasi selengkapnya tentang skenario dukungan kunci enkripsi kunci, lihat Membuat dan mengonfigurasi brankas kunci untuk Azure Disk Encryption.
Apa saja prasyarat untuk mengonfigurasi Azure Disk Encryption?
Ada prasyarat untuk Azure Disk Encryption. Lihat artikel Membuat dan mengonfigurasi brankas kunci untuk Azure Disk Encryption untuk membuat brankas kunci baru, atau menyiapkan brankas kunci yang ada untuk akses enkripsi disk untuk mengaktifkan enkripsi, dan melindungi rahasia dan kunci. Untuk informasi selengkapnya tentang skenario dukungan kunci enkripsi kunci, lihat Membuat dan mengonfigurasi brankas kunci untuk Azure Disk Encryption.
Apa saja prasyarat untuk mengonfigurasi Azure Disk Encryption dengan aplikasi Microsoft Entra (rilis sebelumnya)?
Ada prasyarat untuk Azure Disk Encryption. Lihat konten Azure Disk Encryption dengan MICROSOFT Entra ID untuk membuat aplikasi Microsoft Entra, membuat brankas kunci baru, atau menyiapkan brankas kunci yang ada untuk akses enkripsi disk untuk mengaktifkan enkripsi, dan melindungi rahasia dan kunci. Untuk informasi selengkapnya tentang skenario dukungan kunci enkripsi kunci, lihat Membuat dan mengonfigurasi brankas kunci untuk Azure Disk Encryption dengan ID Microsoft Entra.
Apakah Azure Disk Encryption menggunakan aplikasi Microsoft Entra (rilis sebelumnya) masih didukung?
Ya. Enkripsi disk menggunakan aplikasi Microsoft Entra masih didukung. Namun, saat mengenkripsi komputer virtual baru, disarankan agar Anda menggunakan metode baru daripada mengenkripsi dengan aplikasi Microsoft Entra.
Dapatkah saya memigrasikan komputer virtual yang dienkripsi dengan aplikasi Microsoft Entra ke enkripsi tanpa aplikasi Microsoft Entra?
Saat ini, tidak ada jalur migrasi langsung untuk komputer yang dienkripsi dengan aplikasi Microsoft Entra ke enkripsi tanpa aplikasi Microsoft Entra. Selain itu, tidak ada jalur langsung dari enkripsi tanpa aplikasi Microsoft Entra ke enkripsi dengan aplikasi AD.
Versi Azure PowerShell apa yang didukung Azure Disk Encryption?
Gunakan versi terbaru Azure PowerShell SDK untuk mengonfigurasi Azure Disk Encryption. Unduh versi terbaru Azure PowerShell. Azure Disk Encryption tidak didukung oleh Azure SDK versi 1.1.0.
Nota
Ekstensi pratinjau enkripsi disk Linux Azure "Microsoft.OSTCExtension.AzureDiskEncryptionForLinux" tidak digunakan lagi. Ekstensi ini diterbitkan untuk rilis pratinjau enkripsi disk Azure. Anda tidak boleh menggunakan versi pratinjau ekstensi dalam pengujian atau penyebaran produksi Anda.
Untuk skenario penyebaran seperti Azure Resource Manager (ARM), di mana Anda memiliki kebutuhan untuk menyebarkan ekstensi enkripsi disk Azure untuk VM Linux untuk mengaktifkan enkripsi pada VM IaaS Linux Anda, Anda harus menggunakan ekstensi yang didukung produksi enkripsi disk Azure "Microsoft.Azure.Security.AzureDiskEncryptionForLinux".
Dapatkah saya menerapkan Azure Disk Encryption pada gambar Linux kustom saya?
Anda tidak dapat menerapkan Azure Disk Encryption pada gambar Linux kustom Anda. Hanya gambar Linux untuk distribusi yang didukung yang disebutkan sebelumnya. Gambar Linux kustom saat ini tidak didukung.
Dapatkah saya menerapkan pembaruan ke VM Linux Red Hat yang menggunakan pembaruan yum?
Ya, Anda dapat melakukan pembaruan yum pada Red Hat Linux VM. Untuk informasi selengkapnya, lihat Azure Disk Encryption di jaringan terisolasi.
Apa alur kerja enkripsi disk Azure yang direkomendasikan untuk Linux?
Alur kerja berikut disarankan untuk memiliki hasil terbaik di Linux:
- Mulai dari gambar galeri stok yang tidak dimodifikasi yang sesuai dengan distro dan versi OS yang diperlukan
- Cadangkan semua drive terpasang yang ingin Anda enkripsi. Pencadangan ini memungkinkan pemulihan jika ada kegagalan, misalnya jika VM di-boot ulang sebelum enkripsi selesai.
- Enkripsi (dapat memakan waktu beberapa jam atau bahkan hari tergantung pada karakteristik dan ukuran VM dari disk data yang terpasang)
- Sesuaikan, dan tambahkan perangkat lunak ke gambar sesuai kebutuhan.
Jika alur kerja ini tidak memungkinkan, mengandalkan Storage Service Encryption (SSE) di lapisan akun penyimpanan platform mungkin merupakan alternatif untuk enkripsi disk penuh menggunakan dm-crypt.
Apa itu disk "Bek Volume" atau "/mnt/azure_bek_disk"?
"Bek volume" adalah volume data lokal yang dengan aman menyimpan kunci enkripsi untuk mesin virtual Azure Terenkripsi.
Nota
Jangan hapus atau edit isi apa pun dalam diska ini. Jangan melepas disk karena kehadiran kunci enkripsi diperlukan untuk operasi enkripsi apa pun pada IaaS VM.
Metode enkripsi apa yang digunakan Azure Disk Encryption?
Azure Disk Encryption menggunakan default dekripsi aes-xts-plain64 dengan kunci master volume 256-bit.
Jika saya menggunakan EncryptFormatAll dan menentukan semua jenis volume, apakah akan menghapus data pada drive data yang sudah kami enkripsi?
Tidak, data tidak akan dihapus dari drive data yang sudah dienkripsi menggunakan Azure Disk Encryption. Mirip dengan bagaimana EncryptFormatAll tidak mengenkripsi ulang drive OS, program ini juga tidak akan mengenkripsi ulang drive data yang sudah terenkripsi. Untuk informasi selengkapnya, lihat kriteria EncryptFormatAll.
Apakah sistem file XFS didukung?
Enkripsi disk OS XFS didukung.
Enkripsi disk data XFS hanya didukung ketika parameter EncryptFormatAll digunakan. Opsi ini memformat ulang volume, menghapus data apa pun yang sebelumnya ada. Untuk informasi selengkapnya, lihat kriteria EncryptFormatAll.
Apakah mengubah ukuran partisi OS didukung?
Mengubah ukuran disk OS terenkripsi Azure Disk Encryption tidak didukung.
Dapatkah saya mencadangkan dan memulihkan VM terenkripsi?
Azure Backup menyediakan mekanisme untuk mencadangkan dan memulihkan VM terenkripsi dalam langganan dan wilayah yang sama. Untuk petunjuknya, silakan lihat Mencadangkan dan memulihkan komputer virtual terenkripsi dengan Azure Backup. Memulihkan VM terenkripsi ke wilayah lain saat ini tidak didukung.
Di mana saya dapat mengajukan pertanyaan atau memberikan umpan balik?
Anda dapat mengajukan pertanyaan atau memberikan umpan balik di halaman pertanyaan Tanya Jawab Microsoft untuk Azure Disk Encryption.
Langkah selanjutnya
Dalam dokumen ini, Anda mempelajari selengkapnya tentang pertanyaan paling sering yang terkait dengan Azure Disk Encryption. Untuk informasi selengkapnya tentang layanan ini, lihat artikel berikut ini: