Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważne
Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.
Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .
Dotyczy: ✔️ Maszyny wirtualne z systemem Linux — elastyczne zestawy skalowania ✔️
Ten przewodnik jest przeznaczony dla specjalistów IT, analityków zabezpieczeń informacji i administratorów chmury, których organizacje używają usługi Azure Disk Encryption. Skorzystaj z tego artykułu, aby rozwiązać problemy związane z szyfrowaniem dysków.
Przed wykonaniem któregokolwiek z tych kroków najpierw upewnij się, że maszyny wirtualne, które próbujesz zaszyfrować, należą do obsługiwanych rozmiarów maszyn wirtualnych i systemów operacyjnych oraz że spełnisz wszystkie wymagania wstępne:
- Wymagania dodatkowe dla maszyn wirtualnych
- Wymagania dotyczące sieci
- Wymagania dotyczące magazynu kluczy szyfrowania
Rozwiązywanie problemów z szyfrowaniem dysków systemu operacyjnego Linux
Szyfrowanie dysków systemu operacyjnego Linux (OS) musi odmontować dysk systemowy przed poddaniem go pełnemu procesowi szyfrowania dysku. Jeśli nie można odmontować dysku, prawdopodobnie pojawi się komunikat o błędzie "Nie można odmontować po ...".
Ten błąd może wystąpić podczas próby szyfrowania dysku systemowego na maszynie wirtualnej w środowisku, które zostało zmodyfikowane względem obsługiwanego standardowego obrazu z galerii. Odchylenia od obsługiwanego obrazu mogą zakłócać możliwość odinstalowania dysku systemu operacyjnego przez rozszerzenie. Przykłady odchyleń obejmują następujące elementy:
- Niestandardowe obrazy nie pasują już do obsługiwanego systemu plików ani schematu partycjonowania.
- Duże aplikacje, takie jak SAP, MongoDB, Apache Cassandra i Docker, nie są obsługiwane podczas ich instalowania i uruchamiania w systemie operacyjnym przed szyfrowaniem. Azure Disk Encryption nie może bezpiecznie zakończyć tych procesów zgodnie z wymaganiami w ramach przygotowania dysku systemu operacyjnego do szyfrowania. Jeśli nadal istnieją aktywne procesy przechowujące otwarte dojścia do pliku na dysku systemu operacyjnego, Azure Disk Encryption nie może odinstalować dysku systemu operacyjnego, co spowoduje niepowodzenie zaszyfrowania dysku systemu operacyjnego.
- Niestandardowe skrypty uruchamiane w bliskim czasie w pobliżu włączonego szyfrowania lub jeśli podczas procesu szyfrowania są wprowadzane jakiekolwiek inne zmiany na maszynie wirtualnej. Ten konflikt może wystąpić, gdy szablon usługi Azure Resource Manager definiuje wiele rozszerzeń do wykonania jednocześnie lub gdy rozszerzenie niestandardowego skryptu lub inne akcje są uruchamiane jednocześnie do szyfrowania dysku. Serializowanie i izolowanie takich kroków może rozwiązać problem.
- Zabezpieczenia rozszerzone systemu Linux (SELinux) nie są wyłączone przed włączeniem szyfrowania, więc krok instalacji kończy się niepowodzeniem. SELinux można ponownie przywrócić po zakończeniu szyfrowania.
- Dysk systemu operacyjnego używa schematu Menedżera woluminów logicznych (LVM). Mimo że dostępna jest ograniczona obsługa dysku danych LVM, nie jest dostępny dysk systemu operacyjnego LVM.
- Minimalne wymagania dotyczące pamięci nie są spełnione (sugerowane jest użycie 7 GB w przypadku szyfrowania dysków systemu operacyjnego).
- Dyski danych są rekursywnie instalowane w katalogu /mnt/ lub ze sobą (na przykład /mnt/data1, /mnt/data2, /data3 + /data3/data4).
Aktualizowanie domyślnego jądra dla systemu Ubuntu 14.04 LTS
Obraz Ubuntu 14.04 LTS jest dostarczany z domyślną wersją jądra 4.4. Ta wersja jądra ma znany problem, w wyniku którego mechanizm Out of Memory (OOM) Killer nieprawidłowo kończy działanie polecenia dd podczas szyfrowania systemu operacyjnego. Ta usterka została naprawiona w najnowszym jądrze systemu Linux dostosowanym do platformy Azure. Aby uniknąć tego błędu, przed włączeniem szyfrowania na obrazie zaktualizuj Azure dostrojone jądro w wersji 4.15 lub nowszej przy użyciu następujących poleceń:
sudo apt-get update
sudo apt-get install linux-azure
sudo reboot
Po ponownym uruchomieniu maszyny wirtualnej w nowym jądrze sprawdź nową wersję jądra, uruchamiając polecenie:
uname -a
Aktualizowanie agenta maszyny wirtualnej platformy Azure i wersji rozszerzeń
Operacje funkcji Azure Disk Encryption mogą zakończyć się niepowodzeniem w przypadku obrazów maszyn wirtualnych, które używają nieobsługiwanych wersji agenta Azure Virtual Machine Agent. Przed włączeniem szyfrowania zaktualizuj obrazy systemu Linux przy użyciu wersji agenta starszej niż 2.2.38. Aby uzyskać więcej informacji, zobacz Jak zaktualizować agenta systemu Linux platformy Azure na maszynie wirtualnej i minimalną obsługę wersji agentów maszyn wirtualnych na platformie Azure.
Wymagana jest również poprawna wersja rozszerzenia agenta gościa Microsoft.Azure.Security.AzureDiskEncryption lub Microsoft.Azure.Security.AzureDiskEncryptionForLinux. Wersje rozszerzeń są obsługiwane i aktualizowane automatycznie przez platformę, gdy są spełnione wymagania wstępne agenta maszyny wirtualnej platformy Azure i jest używana obsługiwana wersja agenta maszyny wirtualnej.
Rozszerzenie Microsoft.OSTCExtensions.AzureDiskEncryptionForLinux zostało wycofane i nie jest już obsługiwane.
Nie można zaszyfrować dysków z systemem Linux
W niektórych przypadkach szyfrowanie dysków z systemem Linux wydaje się być zablokowane podczas uruchamiania szyfrowania dysków systemu operacyjnego , a protokół SSH jest wyłączony. Proces szyfrowania standardowego obrazu galerii może potrwać od 3 do 16 godzin. W przypadku dodawania dysków danych o rozmiarze wielobajtowym proces może potrwać kilka dni.
Sekwencja szyfrowania dysków systemu operacyjnego Linux tymczasowo odinstalowuje dysk systemu operacyjnego. Następnie wykonuje szyfrowanie bloku po bloku całego dysku systemu operacyjnego, zanim zostanie on ponownie odinstalowany w stanie zaszyfrowanym. Szyfrowanie dysków z systemem Linux nie zezwala na współbieżne użycie maszyny wirtualnej, gdy szyfrowanie jest w toku. Charakterystyka wydajności maszyny wirtualnej może mieć znaczącą różnicę w czasie wymaganym do ukończenia szyfrowania. Te cechy obejmują rozmiar dysku oraz to, czy konto magazynowe jest w warstwie standardowej czy premium (SSD).
Gdy dysk systemu operacyjnego jest szyfrowany, maszyna wirtualna przechodzi w stan obsługi i wyłącza protokół SSH, aby zapobiec zakłóceniom trwającego procesu. Aby sprawdzić stan szyfrowania, użyj polecenia Get-AzVmDiskEncryptionStatus programu Azure PowerShell i zaznacz pole ProgressMessage. ProgressMessage zgłosi serię stanów, ponieważ dane i dyski systemu operacyjnego są szyfrowane:
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings :
ProgressMessage : Transitioning
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Encryption succeeded for data volumes
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Provisioning succeeded
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : OS disk encryption started
Komunikat ProgressMessage pozostanie w trakcie szyfrowania dysku systemu operacyjnego uruchomiony przez większość procesu szyfrowania. Po zakończeniu i pomyślnym zakończeniu szyfrowania funkcja ProgressMessage zwróci:
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : Encrypted
DataVolumesEncrypted : NotMounted
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Encryption succeeded for all volumes
Po udostępnieniu tego komunikatu zaszyfrowany dysk systemu operacyjnego jest gotowy do użycia i można ponownie użyć maszyny wirtualnej.
Jeśli informacje o rozruchu, komunikat o postępie lub błąd zgłasza, że szyfrowanie systemu operacyjnego kończy się niepowodzeniem w trakcie tego procesu, przywróć maszynę wirtualną do migawki lub kopii zapasowej wykonanej bezpośrednio przed szyfrowaniem. Przykładem komunikatu jest błąd "nie można odinstalować" opisany w tym przewodniku.
Przed ponownym rozpoczęciem szyfrowania ponownie przeszacuj charakterystykę maszyny wirtualnej i upewnij się, że wszystkie wymagania wstępne zostały spełnione.
Rozwiązywanie problemów z usługą Azure Disk Encryption za zaporą
Zobacz Szyfrowanie dysku w izolowanej sieci
Rozwiązywanie problemów ze stanem szyfrowania
Portal może wyświetlać dysk jako zaszyfrowany nawet po odszyfrowaniu go na maszynie wirtualnej. Ten problem może wystąpić, gdy użyjesz poleceń niskiego poziomu, aby bezpośrednio odszyfrować dysk z poziomu maszyny wirtualnej zamiast używać poleceń zarządzania wyższego poziomu Azure Disk Encryption. Polecenia wysokiego poziomu odszyfrowują dysk z poziomu maszyny wirtualnej. Poza maszyną wirtualną aktualizują również ważne ustawienia szyfrowania na poziomie platformy i ustawienia rozszerzenia skojarzone z maszyną wirtualną. Jeśli te ustawienia nie są wyrównane, platforma nie może prawidłowo zgłaszać stanu szyfrowania ani aprowizować maszyny wirtualnej.
Aby wyłączyć usługę Azure Disk Encryption za pomocą programu PowerShell, użyj polecenia Disable-AzVMDiskEncryption , a następnie polecenia Remove-AzVMDiskEncryptionExtension. Uruchomienie polecenia Remove-AzVMDiskEncryptionExtension przed wyłączeniem szyfrowania zakończy się niepowodzeniem.
Aby wyłączyć Azure Disk Encryption za pomocą CLI, użyj az vm encryption disable.
Następne kroki
W tym dokumencie przedstawiono więcej informacji na temat niektórych typowych problemów z usługą Azure Disk Encryption i sposobu rozwiązywania tych problemów. Aby uzyskać więcej informacji na temat tej usługi i jej możliwości, zobacz następujące artykuły: