Gerenciar criptografia do BitLocker no Azure Local

Aplica-se a: implantações hiperconvergadas do Azure Local

Este artigo descreve como exibir e habilitar a criptografia do BitLocker e recuperar chaves de recuperação do BitLocker em sua instância local do Azure.

Pré-requisitos

Antes de começar, verifique se você tem acesso a uma instância local do Azure implantada, registrada e conectada ao Azure.

Exibir as configurações do BitLocker por meio do portal do Azure

Para exibir as configurações do BitLocker no portal do Azure, aplique a iniciativa MCSB. Para obter mais informações, consulte Aplicar a iniciativa Microsoft Cloud Security Benchmark.

O BitLocker oferece dois tipos de proteção: criptografia para volumes do sistema operacional e criptografia para volumes de dados. Você só pode exibir as configurações do BitLocker no portal do Azure. Para gerenciar as configurações, consulte Gerenciar configurações do BitLocker com o PowerShell.

Captura de tela que mostra a página Proteções de dados para criptografia de volume no portal do Azure.

Gerenciar configurações do BitLocker com o PowerShell

Você pode exibir, habilitar e desabilitar as configurações de criptografia de volume em sua instância local do Azure.

Propriedades do cmdlet do PowerShell

Os seguintes cmdlets fazem parte do módulo AzureStackBitLockerAgent :

Get-ASBitLocker

Recupera o status de criptografia do BitLocker atual para volumes em sua instância local do Azure.

Get-ASBitLocker -VolumeType <BootVolume | ClusterSharedVolume> -<Local | PerNode>
Parâmetro Obrigatório Descrição
-VolumeType Sim O tipo de volume a ser consultado. Valores válidos: BootVolume, ClusterSharedVolume.
-Local No Recupera as informações do BitLocker das unidades no nó local. Pode ser executado em uma sessão remota regular do PowerShell. Esse é o escopo padrão.
-PerNode No Recupera as informações do BitLocker para cada nó no cluster. Requer autenticação CredSSP (PowerShell remoto) ou uma sessão RDP (Área de Trabalho Remota).

Enable-ASBitLocker

Habilita a criptografia BitLocker no tipo de volume especificado.

Enable-ASBitLocker -VolumeType <BootVolume | ClusterSharedVolume> -<Local | Cluster> [-MountPoint <path>]
Parâmetro Obrigatório Descrição
-VolumeType Sim O tipo de volume a ser criptografado. Valores válidos: BootVolume, ClusterSharedVolume.
-Local No Criptografa volumes pertencentes ao nó local. Esse é o escopo padrão.
-Cluster No Criptografa volumes em todos os nós no cluster. Requer autenticação credSSP.
-MountPoint No Direciona um CSV específico por caminho do ponto de montagem (por exemplo, C:\ClusterStorage\Volume1). Disponível somente com o escopo -Local. Se omitido, todos os CSVs pertencentes ao nó local serão criptografados.

Disable-ASBitLocker

Desabilita a criptografia BitLocker no tipo de volume especificado.

Disable-ASBitLocker -VolumeType <BootVolume | ClusterSharedVolume> -<Local | Cluster> [-MountPoint <path>]
Parâmetro Obrigatório Descrição
-VolumeType Sim O tipo de volume a ser descriptografado. Valores válidos: BootVolume, ClusterSharedVolume.
-Local No Descriptografa volumes pertencentes ao nó local. Esse é o escopo padrão.
-Cluster No Descriptografa volumes em todos os nós no cluster. Requer autenticação credSSP.
-MountPoint No Direciona um CSV específico por caminho do ponto de montagem (por exemplo, C:\ClusterStorage\Volume1). Somente disponível no escopo -Local. Se for omitido, todos os CSVs pertencentes ao nó local serão descriptografados.

Exibir configurações de criptografia para criptografia de volume com o BitLocker

Siga estas etapas para visualizar as configurações de criptografia:

  1. Conecte-se ao computador local do Azure.

  2. Execute o seguinte cmdlet do PowerShell usando credenciais de administrador local:

    Get-ASBitLocker -VolumeType BootVolume -Local
    

    Para exibir o status de criptografia para volumes compartilhados de cluster:

    Get-ASBitLocker -VolumeType ClusterSharedVolume -Local
    

    Para exibir o status de criptografia em todos os nós no cluster (requer CredSSP ou RDP):

    Get-ASBitLocker -VolumeType ClusterSharedVolume -PerNode
    

Habilitar a criptografia de volume com o BitLocker

Importante

  • Habilitar a criptografia de volume no volume do tipo BootVolume requer o TPM 2.0.
  • Todos os CSVs pertencentes ao nó de destino devem estar no estado Online antes de você começar.

O que acontece durante a criptografia CSV

Quando você habilita o BitLocker em um ClusterSharedVolume, o volume passa pelo seguinte ciclo de vida:

Phase Estado do volume Volume acessível? Impacto da Máquina Virtual
1. Modo de manutenção O CSV está suspenso por meio de Suspend-ClusterResource. Não — A E/S para o volume está pausada. VMs de trabalho com discos virtuais neste CSV estão pausadas.
2. Criptografia iniciada A criptografia do BitLocker é iniciada. Protetores de chave são criados. Não — o volume permanece no modo de manutenção. As VMs permanecem pausadas.
3. Retomar O CSV é colocado online novamente via Resume-ClusterResource. Sim – o volume está acessível novamente. As VMs são retomadas.
4. E/S redirecionada Enquanto a criptografia é concluída em segundo plano, o CSV entra no modo de E/S redirecionado. Todo o I/O dos nós não proprietários é roteado através do nó coordenador (proprietário). Sim – o volume é totalmente acessível. As VMs estão em execução. O desempenho de E/S pode ser reduzido em nós não proprietários até que a criptografia seja concluída.
5. E/S direta Depois que a criptografia for concluída, o CSV retornará ao modo de E/S direto normal. Sim Sem impacto.

Planeje a janela de manutenção. A duração da fase de manutenção (fases 1 a 2) depende do tamanho do volume e da carga do sistema. Durante esse tempo, as VMs de carga de trabalho são pausadas e o volume está inacessível. Execute essa operação durante uma janela de manutenção planejada.

Observação

Protetores de chave: Durante a criptografia, dois protetores de chave são criados automaticamente:

  • Uma senha de recuperação — com backup no Active Directory (tipo de implantação vinculado ao domínio) e no Azure Key Vault (tipo de implantação não vinculado ao domínio) para recuperação de desastre.
  • Uma chave externa – armazenada no nó C:\Windows\Cluster do proprietário, usada para desbloqueio CSV automático durante o failover.

Para salvar suas chaves de recuperação em um local externo, como o Azure Key Vault, consulte Obter chaves de recuperação do BitLocker.

Aviso

Se a criptografia falhar, o sistema tentará desabilitar o BitLocker e descriptografar totalmente o volume antes de retomar. Se a limpeza também falhar, o CSV poderá permanecer no modo de manutenção e exigir investigação manual. Verifique os logs de criptografia em C:\MASLogs\ASEncryptionLogs para obter detalhes.

Siga estas etapas para habilitar a criptografia de volume com o BitLocker:

  1. Conecte-se ao computador local do Azure.

  2. Execute o seguinte cmdlet do PowerShell usando credenciais de administrador local.

    Para criptografar volumes de inicialização no nó local:

    Enable-ASBitLocker -VolumeType BootVolume -Local
    

    Para criptografar todos os Volumes Compartilhados de Cluster pertencentes ao nó local:

    Enable-ASBitLocker -VolumeType ClusterSharedVolume -Local
    

    Para criptografar um CSV específico por ponto de montagem:

    Enable-ASBitLocker -VolumeType ClusterSharedVolume -Local -MountPoint "C:\ClusterStorage\Volume1"
    

    Para criptografar todos os CSVs no cluster (requer CredSSP):

    Enable-ASBitLocker -VolumeType ClusterSharedVolume -Cluster
    

Desabilitar a criptografia de volume usando o BitLocker

Desabilitar o BitLocker segue o mesmo ciclo de vida do modo de manutenção que habilitá-lo: o processo suspende o CSV, inicia a descriptografia e retoma o CSV. A descriptografia continua em segundo plano enquanto o volume está acessível no modo de E/S redirecionado.

Siga estas etapas para desabilitar a criptografia de volume usando o BitLocker:

  1. Conecte-se ao computador local do Azure.

  2. Execute o seguinte cmdlet do PowerShell usando credenciais de administrador local.

    Para descriptografar volumes de inicialização no nó local:

    Disable-ASBitLocker -VolumeType BootVolume -Local
    

    Para descriptografar todos os Volumes Compartilhados de Cluster pertencentes ao nó local:

    Disable-ASBitLocker -VolumeType ClusterSharedVolume -Local
    

    Para descriptografar um CSV específico por ponto de montagem:

    Disable-ASBitLocker -VolumeType ClusterSharedVolume -Local -MountPoint "C:\ClusterStorage\Volume1"
    

    Para descriptografar todos os CSVs no cluster (requer CredSSP):

    Disable-ASBitLocker -VolumeType ClusterSharedVolume -Cluster
    

Obter chaves de recuperação do BitLocker

Observação

Você pode recuperar as chaves do BitLocker a qualquer momento do Active Directory local. Se o cluster estiver inativo e você não tiver as chaves, talvez não consiga acessar os dados criptografados no cluster. Para salvar suas chaves de recuperação do BitLocker, recomendamos que você as exporte e armazene em um local externo seguro, como o Azure Key Vault.

Para exportar as chaves de recuperação para o cluster, siga estas etapas:

  1. Conecte-se à sua instância local do Azure como administrador local. Execute o seguinte comando em uma sessão de console local, sessão RDP (Protocolo de Área de Trabalho Remota) local ou uma sessão remota do PowerShell com autenticação CredSSP:

  2. Para obter as informações da chave de recuperação, execute o seguinte comando no PowerShell:

    Get-AsRecoveryKeyInfo | ft ComputerName, PasswordID, RecoveryKey
    

    Aqui está um exemplo de saída:

     PS C:\Users\ashciuser> Get-AsRecoveryKeyInfo | ft ComputerName, PasswordID, RecoveryKey
    
     ComputerName    PasswordId    RecoveryKey
     -------         ----------    -----------
     NODE01    {Password1}   Key1
     NODE02    {Password2}   Key2
     NODE03    {Password3}   Key3
     NODE04    {Password4}   Key4
    

Próximas etapas

Para obter mais informações sobre a integração do BitLocker com volumes compartilhados de cluster, consulte: