Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważne
Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.
Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .
Dotyczy: ✔️ Maszyny wirtualne z systemem Windows — elastyczne zestawy skalowania ✔️
Usługa Azure Disk Encryption dla maszyn wirtualnych z systemem Windows używa funkcji BitLocker systemu Windows w celu zapewnienia pełnego szyfrowania dysku systemu operacyjnego i dysku danych. Ponadto szyfruje dysk tymczasowy, gdy parametr VolumeType ma wartość All.
Usługa Azure Disk Encryption jest zintegrowana z usługą Azure Key Vault , aby ułatwić kontrolowanie kluczy i wpisów tajnych szyfrowania dysków oraz zarządzanie nimi. Aby zapoznać się z omówieniem usługi, zobacz Usługa Azure Disk Encryption dla maszyn wirtualnych z systemem Windows.
Wymagania wstępne
Szyfrowanie dysków można stosować tylko do maszyn wirtualnych o obsługiwanych rozmiarach maszyn wirtualnych i systemach operacyjnych. Należy również spełnić następujące wymagania wstępne:
- Wymagania dotyczące sieci
- Wymagania dotyczące zasad grupy
- Wymagania dotyczące magazynu kluczy szyfrowania
Ograniczenia
Jeśli wcześniej użyto Azure Disk Encryption z Microsoft Entra ID do zaszyfrowania maszyny wirtualnej, użyj tej opcji do zaszyfrowania maszyny wirtualnej. Zobacz Azure Disk Encryption z Microsoft Entra ID (wcześniejsza wersja), aby poznać szczegóły.
Utwórz migawkę lub utwórz kopię zapasową przed zaszyfrowanie dysków. Kopie zapasowe zapewniają, że opcja odzyskiwania jest możliwa w przypadku wystąpienia nieoczekiwanej awarii podczas szyfrowania. Maszyny wirtualne z dyskami zarządzanymi wymagają utworzenia kopii zapasowej przed przeprowadzeniem szyfrowania. Po utworzeniu kopii zapasowej można użyć polecenia cmdlet Set-AzVMDiskEncryptionExtension do szyfrowania dysków zarządzanych, określając parametr -skipVmBackup. Aby uzyskać więcej informacji na temat tworzenia kopii zapasowych i przywracania zaszyfrowanych maszyn wirtualnych, zobacz Tworzenie kopii zapasowych i przywracanie zaszyfrowanej maszyny wirtualnej platformy Azure.
Szyfrowanie lub wyłączanie szyfrowania może spowodować ponowne uruchomienie maszyny wirtualnej.
Azure Disk Encryption nie działa w następujących scenariuszach, funkcjach i technologii:
- Szyfrowanie maszyny wirtualnej warstwy podstawowej lub maszyn wirtualnych utworzonych za pomocą klasycznej metody tworzenia maszyn wirtualnch.
- Szyfrowanie maszyn wirtualnych serii v6 przy użyciu dysków tymczasowych (Ddsv6, Dldsv6, Edsv6, Dadsv6, Daldsv6, Eadsv6, Dpdsv6, Dpldsv6, Epdsv6 lub Endsv6). Aby uzyskać więcej informacji, zobacz poszczególne strony dla każdego z tych rozmiarów maszyn wirtualnych wymienionych w temacie Rozmiary maszyn wirtualnych w Azure.
- Szyfrowanie serii V7 i nowszych rozmiarów maszyn wirtualnych.
- Wszystkie wymagania i ograniczenia funkcji BitLocker, takie jak wymaganie systemu plików NTFS. Aby uzyskać więcej informacji, zobacz Omówienie funkcji BitLocker.
- Szyfrowanie maszyn wirtualnych skonfigurowanych za pomocą programowych systemów RAID.
- Szyfrowanie maszyn wirtualnych skonfigurowanych przy użyciu Bezpośrednie miejsca do magazynowania (S2D) lub wersji systemu Windows Server sprzed 2016 roku skonfigurowanych przy użyciu Windows Storage Spaces.
- Integracja z lokalnym systemem zarządzania kluczami.
- Azure Files (udostępniony system plików).
- System plików sieciowych (NFS).
- Woluminy dynamiczne.
- Kontenery systemu Windows Server, które tworzą woluminy dynamiczne dla każdego kontenera.
- Efemeryczne dyski systemu operacyjnego.
- Dyski iSCSI.
- Szyfrowanie udostępnionych/rozproszonych systemów plików, takich jak (ale nie tylko) systemu plików DFS, GFS, DRDB i CephFS.
- Przenoszenie zaszyfrowanej maszyny wirtualnej do innej subskrypcji lub regionu.
- Tworzenie obrazu lub migawki zaszyfrowanej maszyny wirtualnej i używanie jej do wdrażania większej liczby maszyn wirtualnych.
- Seria rozmiarów maszyn wirtualnych zoptymalizowana pod kątem pamięci masowej rodziny "L".
- Maszyny wirtualne serii M z dyskami akceleratora zapisu.
- Stosowanie mechanizmu ADE do maszyny wirtualnej z dyskami zaszyfrowanymi przy użyciu szyfrowania po stronie hosta lub szyfrowania po stronie serwera przy użyciu kluczy zarządzanych przez klienta (SSE + CMK). Zastosowanie szyfrowania SSE + CMK do dysku danych lub dodanie dysku danych z skonfigurowanym szyfrowaniem SSE + CMK do maszyny wirtualnej zaszyfrowanej ADE jest również nieobsługiwanym scenariuszem.
- Migrowanie maszyny wirtualnej, która jest zaszyfrowana za pomocą usługi ADE lub kiedykolwiek była zaszyfrowana za pomocą usługi ADE, do szyfrowania na hoście lub szyfrowania po stronie serwera przy użyciu kluczy zarządzanych przez klienta.
- Szyfrowanie maszyn wirtualnych w klastrach trybu failover.
- Szyfrowanie dysków Azure Ultra Disk.
- Szyfrowanie dysków Premium SSD v2.
- Szyfrowanie maszyn wirtualnych w subskrypcjach, w których włączono zasadę
Secrets should have the specified maximum validity periodz efektem odmowy. - Szyfrowanie maszyn wirtualnych w subskrypcjach, w których włączono zasadę
Key Vault secrets should have an expiration datez efektem odmowy.
Instalowanie narzędzi i nawiązywanie połączenia z platformą Azure
Możesz włączyć Azure Disk Encryption i zarządzać nimi za pomocą Azure CLI i Azure PowerShell. W tym celu zainstaluj narzędzia lokalnie i połącz się z subskrypcją Azure.
Azure CLI
Narzędzie Azure CLI 2.0 to interfejs wiersza polecenia do zarządzania zasobami Azure. Interfejs wiersza polecenia został zaprojektowany tak, aby elastycznie wykonywać zapytania o dane, obsługiwać długotrwałe operacje jako procesy nieblokujące i ułatwiać wykonywanie skryptów. Możesz zainstalować ją lokalnie, wykonując kroki opisane w temacie Instalowanie interfejsu wiersza polecenia platformy Azure.
Aby zalogować się do konta Azure przy użyciu Azure CLI, użyj polecenia az login.
az login
Aby wybrać dzierżawę, w ramach której chcesz się zalogować, użyj:
az login --tenant <tenant>
Aby określić jedną z wielu subskrypcji, pobierz listę subskrypcji przy użyciu polecenia az account list i określ subskrypcję przy użyciu polecenia az account set.
az account list
az account set --subscription "<subscription name or ID>"
Aby uzyskać więcej informacji, zobacz Get started with Azure CLI.
Azure PowerShell
Moduł Azure PowerShell Az zawiera zestaw poleceń cmdlet, które używają modelu Azure Resource Manager do zarządzania zasobami Azure. Możesz użyć go w przeglądarce z Azure Cloud Shell lub zainstalować go na komputerze lokalnym, korzystając z instrukcji w temacie Instalowanie modułu Azure PowerShell.
Jeśli masz już zainstalowaną lokalnie, użyj najnowszej wersji Azure PowerShell, aby skonfigurować Azure Disk Encryption. Pobierz najnowszą wersję z wersji Azure PowerShell.
Aby zalogować się do konta Azure przy użyciu Azure PowerShell, użyj polecenia cmdlet Connect-AzAccount.
Connect-AzAccount
Aby określić jedną z wielu subskrypcji, użyj polecenia cmdlet Get-AzSubscription , aby je wyświetlić, a następnie polecenia cmdlet Set-AzContext :
Set-AzContext -Subscription <SubscriptionId>
Uruchom polecenie cmdlet Get-AzContext , aby sprawdzić, czy wybrano poprawną subskrypcję.
Aby sprawdzić, czy polecenia cmdlet usługi Azure Disk Encryption są zainstalowane, użyj polecenia cmdlet Get-Command:
Get-Command *diskencryption*
Aby uzyskać więcej informacji, zobacz Wprowadzenie do programu Azure PowerShell.
Włączanie szyfrowania na istniejącej lub uruchomionej maszynie wirtualnej z systemem Windows
W tym scenariuszu można włączyć szyfrowanie przy użyciu szablonu usługi Resource Manager, poleceń cmdlet programu PowerShell lub poleceń interfejsu wiersza polecenia. Jeśli potrzebujesz informacji o schemacie rozszerzenia maszyny wirtualnej, zobacz artykuł Azure Disk Encryption for Windows extension (Szyfrowanie dysków platformy Azure dla systemu Windows).
Włączanie szyfrowania na istniejących lub uruchomionych maszynach wirtualnych przy użyciu Azure PowerShell
Użyj polecenia cmdlet Set-AzVMDiskEncryptionExtension, aby włączyć szyfrowanie na uruchomionej maszynie wirtualnej IaaS na platformie Azure.
Szyfrowanie uruchomionej maszyny wirtualnej: Poniższy skrypt inicjuje zmienne i uruchamia polecenie cmdlet Set-AzVMDiskEncryptionExtension. Grupa zasobów, maszyna wirtualna i magazyn kluczy muszą już istnieć jako wymagania wstępne. Zastąp wartości MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM i MySecureVault.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MySecureVM'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId;Szyfrowanie uruchomionej maszyny wirtualnej przy użyciu klucza KEK:
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MyExtraSecureVM'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId;Uwaga
Składnia wartości parametru disk-encryption-keyvault jest pełnym ciągiem identyfikatora: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
Składnia wartości parametru key-encryption-key jest pełnym URI do klucza KEK w następujący sposób: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]Sprawdź, czy dyski są szyfrowane: aby sprawdzić stan szyfrowania maszyny wirtualnej IaaS, użyj polecenia cmdlet Get-AzVmDiskEncryptionStatus .
Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
Aby wyłączyć szyfrowanie, zobacz Wyłączanie szyfrowania i usuwanie rozszerzenia szyfrowania.
Włączanie szyfrowania na istniejących lub uruchomionych maszynach wirtualnych przy użyciu Azure CLI
Użyj polecenia az vm encryption enable, aby włączyć szyfrowanie na uruchomionej maszynie wirtualnej IaaS na platformie Azure.
Szyfrowanie uruchomionej maszyny wirtualnej:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]Szyfrowanie uruchomionej maszyny wirtualnej przy użyciu klucza KEK:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]Uwaga
Składnia wartości parametru disk-encryption-keyvault jest pełnym ciągiem identyfikatora: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
Składnia wartości parametru key-encryption-key jest pełnym identyfikatorem URI klucza szyfrowania, jak w: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]Sprawdź, czy dyski są szyfrowane: aby sprawdzić stan szyfrowania maszyny wirtualnej IaaS, użyj polecenia az vm encryption show .
az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
Aby wyłączyć szyfrowanie, zobacz Wyłączanie szyfrowania i usuwanie rozszerzenia szyfrowania.
Korzystanie z szablonu Resource Manager
Szyfrowanie dysków można włączyć na istniejących lub uruchomionych maszynach wirtualnych z systemem Windows IaaS na platformie Azure przy użyciu szablonu usługi Resource Manager w celu zaszyfrowania uruchomionej maszyny wirtualnej z systemem Windows.
W szablonie szybkiego startu platformy Azure wybierz pozycję Wdróż na platformie Azure.
Wybierz subskrypcję, grupę zasobów, lokalizację, ustawienia, postanowienia prawne i umowę. Wybierz pozycję Kup , aby włączyć szyfrowanie na istniejącej lub uruchomionej maszynie wirtualnej IaaS.
W poniższej tabeli wymieniono parametry szablonu usługi Resource Manager dla istniejących lub uruchomionych maszyn wirtualnych:
| Parametr | Opis |
|---|---|
| vmName | Nazwa maszyny wirtualnej do uruchomienia operacji szyfrowania. |
| keyVaultName | Nazwa magazynu kluczy, do którego należy przesłać klucz BitLocker. Możesz go pobrać za pomocą polecenia cmdlet (Get-AzKeyVault -ResourceGroupName <MyKeyVaultResourceGroupName>). Vaultname lub polecenia interfejsu wiersza polecenia platformy Azure az keyvault list --resource-group "MyKeyVaultResourceGroup" |
| keyVaultResourceGroup | Nazwa grupy zasobów zawierającej magazyn kluczy |
| keyEncryptionKeyURL | Adres URL klucza szyfrowania w formacie https://<keyvault-name.vault.azure.net/key/>key-name<. Jeśli nie chcesz używać klucza KEK, pozostaw to pole puste. |
| rodzaj wolumenu | Typ woluminu, na którym przeprowadzana jest operacja szyfrowania. Prawidłowe wartości to system operacyjny, dane i wszystkie. |
| forceUpdateTag | Przekaż unikatową wartość, na przykład GUID, za każdym razem, gdy operacja musi zostać wymuszona. |
| resizeOSDisk | Jeśli rozmiar partycji systemu operacyjnego ma zostać zmieniony tak, aby zajmował pełny dysk VHD systemu operacyjnego przed podzieleniem woluminu systemowego. |
| lokalizacja | Lokalizacja wszystkich zasobów. |
Nowe maszyny wirtualne IaaS utworzone na podstawie zaszyfrowanego przez klienta wirtualnego dysku twardego i kluczy szyfrowania
W tym scenariuszu można utworzyć nową maszynę wirtualną na podstawie wstępnie zaszyfrowanego dysku VHD i skojarzonych kluczy szyfrowania przy użyciu poleceń cmdlet programu PowerShell lub poleceń interfejsu wiersza polecenia.
Skorzystaj z instrukcji w artykule Przygotowywanie wstępnie zaszyfrowanego wirtualnego dysku twardego systemu Windows. Po utworzeniu obrazu możesz użyć kroków w następnej sekcji, aby utworzyć zaszyfrowaną maszynę wirtualną platformy Azure.
Szyfrowanie maszyn wirtualnych przy użyciu wstępnie zaszyfrowanych dysków VHD przy użyciu Azure PowerShell
Szyfrowanie dysków na zaszyfrowanym dysku VHD można włączyć za pomocą polecenia cmdlet programu PowerShell Set-AzVMOSDisk. W poniższym przykładzie przedstawiono kilka typowych parametrów.
$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Windows -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myKVresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"
Włączanie szyfrowania na nowo dodanym dysku danych
Nowy dysk można dodać do maszyny wirtualnej Windows przy użyciu programu PowerShell lub portalu Azure.
Uwaga
Nowo dodane szyfrowanie dysku danych musi być włączone tylko za pomocą programu PowerShell lub interfejsu wiersza polecenia. Obecnie portal Azure nie obsługuje włączania szyfrowania na nowych dyskach.
Włączanie szyfrowania na nowo dodanym dysku przy użyciu Azure PowerShell
Jeśli używasz programu PowerShell do szyfrowania nowego dysku dla maszyn wirtualnych Windows, określ nową wersję sekwencji. Wersja sekwencji musi być unikatowa. Poniższy skrypt generuje identyfikator GUID dla wersji sekwencji. W niektórych przypadkach nowo dodany dysk danych może zostać automatycznie zaszyfrowany przez rozszerzenie usługi Azure Disk Encryption. Automatyczne szyfrowanie zwykle występuje po ponownym uruchomieniu maszyny wirtualnej po przejściu nowego dysku do trybu online. To zachowanie zwykle występuje, ponieważ jako typ woluminu wybrano opcję „Wszystkie”, gdy wcześniej uruchomiono szyfrowanie dysków na maszynie wirtualnej. Jeśli automatyczne szyfrowanie występuje na nowo dodanym dysku danych, zalecamy ponowne uruchomienie polecenia cmdlet Set-AzVmDiskEncryptionExtension z nową wersją sekwencji. Jeśli nowy dysk danych jest automatycznie szyfrowany i nie chcesz go zaszyfrować, najpierw odszyfruj wszystkie dyski, a następnie ponownie zaszyfruj nową wersję sekwencji określającą system operacyjny dla typu woluminu.
Szyfrowanie uruchomionej maszyny wirtualnej: Poniższy skrypt inicjuje zmienne i uruchamia polecenie cmdlet Set-AzVMDiskEncryptionExtension. Grupa zasobów, maszyna wirtualna i magazyn kluczy muszą już istnieć jako wymagania wstępne. Zastąp wartości MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM i MySecureVault. W poniższym przykładzie użyto parametru "All" dla parametru -VolumeType, który zawiera woluminy systemu operacyjnego i danych. Jeśli chcesz zaszyfrować wolumin systemu operacyjnego, użyj polecenia "OS" dla parametru -VolumeType.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MySecureVM'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $sequenceVersion = [Guid]::NewGuid(); Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType "All" –SequenceVersion $sequenceVersion;Szyfrowanie uruchomionej maszyny wirtualnej przy użyciu klucza KEK: W poniższym przykładzie użyto parametru "All" dla parametru -VolumeType, który zawiera woluminy systemu operacyjnego i danych. Jeśli chcesz zaszyfrować wolumin systemu operacyjnego, użyj polecenia "OS" dla parametru -VolumeType.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MyExtraSecureVM'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; $sequenceVersion = [Guid]::NewGuid(); Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType "All" –SequenceVersion $sequenceVersion;Uwaga
Składnia wartości parametru disk-encryption-keyvault jest pełnym ciągiem identyfikatora: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
Składnia wartości parametru key-encryption-key jest pełnym URI do klucza KEK w następujący sposób: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
Włączanie szyfrowania na nowo dodanym dysku przy użyciu Azure CLI
Polecenie Azure CLI automatycznie udostępnia nową wersję sekwencji podczas uruchamiania polecenia w celu włączenia szyfrowania. W przykładzie użyto parametru "All" dla parametru typu woluminu. Może być konieczne zmianę parametru typu woluminu na system operacyjny, jeśli szyfrujesz tylko dysk systemu operacyjnego. W przeciwieństwie do składni programu PowerShell interfejs wiersza polecenia nie wymaga od użytkownika podania unikatowej wersji sekwencji podczas włączania szyfrowania. Interfejs wiersza polecenia automatycznie generuje i używa własnej unikatowej wartości wersji sekwencji.
Szyfrowanie uruchomionej maszyny wirtualnej:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type "All"Szyfrowanie uruchomionej maszyny wirtualnej przy użyciu klucza KEK:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "All"
Wyłączanie szyfrowania i usuwanie rozszerzenia szyfrowania
Można wyłączyć rozszerzenie Azure Disk Encryption i usunąć rozszerzenie Azure Disk Encryption. Te operacje są odrębne.
Aby usunąć usługę ADE, najpierw wyłącz szyfrowanie, a następnie usuń rozszerzenie. Jeśli usuniesz rozszerzenie szyfrowania bez jego wyłączenia, dyski będą nadal szyfrowane. Jeśli po usunięciu rozszerzenia wyłączysz szyfrowanie, rozszerzenie zostanie ponownie zainstalowane (aby wykonać operację odszyfrowywania) i trzeba je usunąć po raz drugi.
Wyłączanie szyfrowania
Szyfrowanie można wyłączyć przy użyciu Azure PowerShell, Azure CLI lub szablonu Resource Manager. Wyłączenie szyfrowania nie powoduje usunięcia rozszerzenia (zobacz Usuwanie rozszerzenia szyfrowania).
Ostrzeżenie
Wyłączenie szyfrowania dysków danych, gdy zarówno system operacyjny, jak i dyski danych są szyfrowane, mogą mieć nieoczekiwane wyniki. Zamiast tego wyłącz szyfrowanie na wszystkich dyskach.
Wyłączenie szyfrowania uruchamia działający w tle proces funkcji BitLocker służący do odszyfrowywania dysków. Przed ponownym włączeniem szyfrowania należy zaczekać, aż ten proces się zakończy.
Wyłącz szyfrowanie dysków przy użyciu Azure PowerShell: aby wyłączyć szyfrowanie, użyj polecenia cmdlet Disable-AzVMDiskEncryption.
Disable-AzVMDiskEncryption -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM" -VolumeType "all"Wyłącz szyfrowanie przy użyciu Azure CLI: aby wyłączyć szyfrowanie, użyj polecenia az vm encryption disable.
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type "all"Wyłącz szyfrowanie przy użyciu szablonu Resource Manager:
- W szablonie Wyłącz szyfrowanie dysków na uruchomionej maszynie wirtualnej z systemem Windows wybierz pozycję Wdróż na platformie Azure.
- Wybierz subskrypcję, grupę zasobów, lokalizację, maszynę wirtualną, typ woluminu, postanowienia prawne i umowę.
- Wybierz pozycję Kup , aby wyłączyć szyfrowanie dysków na uruchomionej maszynie wirtualnej z systemem Windows.
Usuwanie rozszerzenia szyfrowania
Jeśli chcesz odszyfrować dyski i usunąć rozszerzenie szyfrowania, wyłącz szyfrowanie przed usunięciem rozszerzenia. Aby uzyskać więcej informacji, zobacz wyłączanie szyfrowania.
Rozszerzenie szyfrowania można usunąć przy użyciu Azure PowerShell lub Azure CLI.
Wyłącz szyfrowanie dysków przy użyciu Azure PowerShell: aby usunąć szyfrowanie, użyj polecenia cmdlet Remove-AzVMDiskEncryptionExtension.
Remove-AzVMDiskEncryptionExtension -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM"Wyłącz szyfrowanie przy użyciu Azure CLI: aby usunąć szyfrowanie, użyj polecenia az vm extension delete.
az vm extension delete -g "MyVirtualMachineResourceGroup" --vm-name "MySecureVM" -n "AzureDiskEncryption"