Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: implantações hiperconvergadas do Azure Local
Este artigo descreve como exibir e habilitar a criptografia do BitLocker e recuperar chaves de recuperação do BitLocker em sua instância local do Azure.
Pré-requisitos
Antes de começar, verifique se você tem acesso a uma instância local do Azure implantada, registrada e conectada ao Azure.
Exibir as configurações do BitLocker por meio do portal do Azure
Para exibir as configurações do BitLocker no portal do Azure, aplique a iniciativa MCSB. Para obter mais informações, consulte Aplicar a iniciativa Microsoft Cloud Security Benchmark.
O BitLocker oferece dois tipos de proteção: criptografia para volumes do sistema operacional e criptografia para volumes de dados. Você só pode exibir as configurações do BitLocker no portal do Azure. Para gerenciar as configurações, consulte Gerenciar configurações do BitLocker com o PowerShell.
Gerenciar configurações do BitLocker com o PowerShell
Você pode exibir, habilitar e desabilitar as configurações de criptografia de volume em sua instância local do Azure.
Propriedades do cmdlet do PowerShell
Os seguintes cmdlets fazem parte do módulo AzureStackBitLockerAgent :
Get-ASBitLocker
Recupera o status de criptografia do BitLocker atual para volumes em sua instância local do Azure.
Get-ASBitLocker -VolumeType <BootVolume | ClusterSharedVolume> -<Local | PerNode>
| Parâmetro | Obrigatório | Descrição |
|---|---|---|
-VolumeType |
Sim | O tipo de volume a ser consultado. Valores válidos: BootVolume, ClusterSharedVolume. |
-Local |
No | Recupera as informações do BitLocker das unidades no nó local. Pode ser executado em uma sessão remota regular do PowerShell. Esse é o escopo padrão. |
-PerNode |
No | Recupera as informações do BitLocker para cada nó no cluster. Requer autenticação CredSSP (PowerShell remoto) ou uma sessão RDP (Área de Trabalho Remota). |
Enable-ASBitLocker
Habilita a criptografia BitLocker no tipo de volume especificado.
Enable-ASBitLocker -VolumeType <BootVolume | ClusterSharedVolume> -<Local | Cluster> [-MountPoint <path>]
| Parâmetro | Obrigatório | Descrição |
|---|---|---|
-VolumeType |
Sim | O tipo de volume a ser criptografado. Valores válidos: BootVolume, ClusterSharedVolume. |
-Local |
No | Criptografa volumes pertencentes ao nó local. Esse é o escopo padrão. |
-Cluster |
No | Criptografa volumes em todos os nós no cluster. Requer autenticação credSSP. |
-MountPoint |
No | Direciona um CSV específico por caminho do ponto de montagem (por exemplo, C:\ClusterStorage\Volume1). Disponível somente com o escopo -Local. Se omitido, todos os CSVs pertencentes ao nó local serão criptografados. |
Disable-ASBitLocker
Desabilita a criptografia BitLocker no tipo de volume especificado.
Disable-ASBitLocker -VolumeType <BootVolume | ClusterSharedVolume> -<Local | Cluster> [-MountPoint <path>]
| Parâmetro | Obrigatório | Descrição |
|---|---|---|
-VolumeType |
Sim | O tipo de volume a ser descriptografado. Valores válidos: BootVolume, ClusterSharedVolume. |
-Local |
No | Descriptografa volumes pertencentes ao nó local. Esse é o escopo padrão. |
-Cluster |
No | Descriptografa volumes em todos os nós no cluster. Requer autenticação credSSP. |
-MountPoint |
No | Direciona um CSV específico por caminho do ponto de montagem (por exemplo, C:\ClusterStorage\Volume1). Somente disponível no escopo -Local. Se for omitido, todos os CSVs pertencentes ao nó local serão descriptografados. |
Exibir configurações de criptografia para criptografia de volume com o BitLocker
Siga estas etapas para visualizar as configurações de criptografia:
Conecte-se ao computador local do Azure.
Execute o seguinte cmdlet do PowerShell usando credenciais de administrador local:
Get-ASBitLocker -VolumeType BootVolume -LocalPara exibir o status de criptografia para volumes compartilhados de cluster:
Get-ASBitLocker -VolumeType ClusterSharedVolume -LocalPara exibir o status de criptografia em todos os nós no cluster (requer CredSSP ou RDP):
Get-ASBitLocker -VolumeType ClusterSharedVolume -PerNode
Habilitar a criptografia de volume com o BitLocker
Importante
- Habilitar a criptografia de volume no volume do tipo
BootVolumerequer o TPM 2.0. - Todos os CSVs pertencentes ao nó de destino devem estar no estado Online antes de você começar.
O que acontece durante a criptografia CSV
Quando você habilita o BitLocker em um ClusterSharedVolume, o volume passa pelo seguinte ciclo de vida:
| Phase | Estado do volume | Volume acessível? | Impacto da Máquina Virtual |
|---|---|---|---|
| 1. Modo de manutenção | O CSV está suspenso por meio de Suspend-ClusterResource. |
Não — A E/S para o volume está pausada. | VMs de trabalho com discos virtuais neste CSV estão pausadas. |
| 2. Criptografia iniciada | A criptografia do BitLocker é iniciada. Protetores de chave são criados. | Não — o volume permanece no modo de manutenção. | As VMs permanecem pausadas. |
| 3. Retomar | O CSV é colocado online novamente via Resume-ClusterResource. |
Sim – o volume está acessível novamente. | As VMs são retomadas. |
| 4. E/S redirecionada | Enquanto a criptografia é concluída em segundo plano, o CSV entra no modo de E/S redirecionado. Todo o I/O dos nós não proprietários é roteado através do nó coordenador (proprietário). | Sim – o volume é totalmente acessível. | As VMs estão em execução. O desempenho de E/S pode ser reduzido em nós não proprietários até que a criptografia seja concluída. |
| 5. E/S direta | Depois que a criptografia for concluída, o CSV retornará ao modo de E/S direto normal. | Sim | Sem impacto. |
Planeje a janela de manutenção. A duração da fase de manutenção (fases 1 a 2) depende do tamanho do volume e da carga do sistema. Durante esse tempo, as VMs de carga de trabalho são pausadas e o volume está inacessível. Execute essa operação durante uma janela de manutenção planejada.
Observação
Protetores de chave: Durante a criptografia, dois protetores de chave são criados automaticamente:
- Uma senha de recuperação — com backup no Active Directory (tipo de implantação vinculado ao domínio) e no Azure Key Vault (tipo de implantação não vinculado ao domínio) para recuperação de desastre.
- Uma chave externa – armazenada no nó
C:\Windows\Clusterdo proprietário, usada para desbloqueio CSV automático durante o failover.
Para salvar suas chaves de recuperação em um local externo, como o Azure Key Vault, consulte Obter chaves de recuperação do BitLocker.
Aviso
Se a criptografia falhar, o sistema tentará desabilitar o BitLocker e descriptografar totalmente o volume antes de retomar. Se a limpeza também falhar, o CSV poderá permanecer no modo de manutenção e exigir investigação manual. Verifique os logs de criptografia em C:\MASLogs\ASEncryptionLogs para obter detalhes.
Siga estas etapas para habilitar a criptografia de volume com o BitLocker:
Conecte-se ao computador local do Azure.
Execute o seguinte cmdlet do PowerShell usando credenciais de administrador local.
Para criptografar volumes de inicialização no nó local:
Enable-ASBitLocker -VolumeType BootVolume -LocalPara criptografar todos os Volumes Compartilhados de Cluster pertencentes ao nó local:
Enable-ASBitLocker -VolumeType ClusterSharedVolume -LocalPara criptografar um CSV específico por ponto de montagem:
Enable-ASBitLocker -VolumeType ClusterSharedVolume -Local -MountPoint "C:\ClusterStorage\Volume1"Para criptografar todos os CSVs no cluster (requer CredSSP):
Enable-ASBitLocker -VolumeType ClusterSharedVolume -Cluster
Desabilitar a criptografia de volume usando o BitLocker
Desabilitar o BitLocker segue o mesmo ciclo de vida do modo de manutenção que habilitá-lo: o processo suspende o CSV, inicia a descriptografia e retoma o CSV. A descriptografia continua em segundo plano enquanto o volume está acessível no modo de E/S redirecionado.
Siga estas etapas para desabilitar a criptografia de volume usando o BitLocker:
Conecte-se ao computador local do Azure.
Execute o seguinte cmdlet do PowerShell usando credenciais de administrador local.
Para descriptografar volumes de inicialização no nó local:
Disable-ASBitLocker -VolumeType BootVolume -LocalPara descriptografar todos os Volumes Compartilhados de Cluster pertencentes ao nó local:
Disable-ASBitLocker -VolumeType ClusterSharedVolume -LocalPara descriptografar um CSV específico por ponto de montagem:
Disable-ASBitLocker -VolumeType ClusterSharedVolume -Local -MountPoint "C:\ClusterStorage\Volume1"Para descriptografar todos os CSVs no cluster (requer CredSSP):
Disable-ASBitLocker -VolumeType ClusterSharedVolume -Cluster
Obter chaves de recuperação do BitLocker
Observação
Você pode recuperar as chaves do BitLocker a qualquer momento do Active Directory local. Se o cluster estiver inativo e você não tiver as chaves, talvez não consiga acessar os dados criptografados no cluster. Para salvar suas chaves de recuperação do BitLocker, recomendamos que você as exporte e armazene em um local externo seguro, como o Azure Key Vault.
Para exportar as chaves de recuperação para o cluster, siga estas etapas:
Conecte-se à sua instância local do Azure como administrador local. Execute o seguinte comando em uma sessão de console local, sessão RDP (Protocolo de Área de Trabalho Remota) local ou uma sessão remota do PowerShell com autenticação CredSSP:
Para obter as informações da chave de recuperação, execute o seguinte comando no PowerShell:
Get-AsRecoveryKeyInfo | ft ComputerName, PasswordID, RecoveryKeyAqui está um exemplo de saída:
PS C:\Users\ashciuser> Get-AsRecoveryKeyInfo | ft ComputerName, PasswordID, RecoveryKey ComputerName PasswordId RecoveryKey ------- ---------- ----------- NODE01 {Password1} Key1 NODE02 {Password2} Key2 NODE03 {Password3} Key3 NODE04 {Password4} Key4
Próximas etapas
Para obter mais informações sobre a integração do BitLocker com volumes compartilhados de cluster, consulte: