Guia de início rápido: criar e criptografar uma VM Linux no Azure com o Azure PowerShell

Importante

O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.

Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.

Aplica-se a: ✔️ Linux VMs ✔️ Conjuntos de escala flexível

Use o módulo Azure PowerShell para criar e gerir recursos do Azure a partir da linha de comandos do PowerShell ou em scripts. Este quickstart mostra-lhe como usar o módulo Azure PowerShell para criar uma máquina virtual Linux (VM), criar um cofre de chaves para armazenar chaves de encriptação e encriptar a VM. Este início rápido utiliza a imagem do mercado do Ubuntu 16.04 LTS da Canonical e um tamanho de VM Standard_D2S_V3. No entanto, pode usar qualquer versão de imagem Linux suportada por ADE em vez de uma VM Ubuntu.

Se não tiver uma subscrição do Azure, crie uma conta gratuita antes de começar.

Criar um grupo de recursos

Crie um grupo de recursos do Azure com New-AzResourceGroup . Um grupo de recursos é um contêiner lógico no qual os recursos do Azure são implantados e gerenciados:

New-AzResourceGroup -Name "myResourceGroup" -Location "EastUS"

Criar uma máquina virtual

Crie uma máquina virtual do Azure com New-AzVM, passando-a para o objeto de configuração da VM que você criou na etapa anterior.

$cred = Get-Credential

New-AzVM -Name MyVm -Credential $cred -ResourceGroupName MyResourceGroup -Image Canonical:UbuntuServer:18.04-LTS:latest -Size Standard_D2S_V3

Leva alguns minutos para que sua VM seja implantada.

Criar um cofre de chaves configurado para chaves de encriptação

O Azure Disk Encryption armazena a sua chave de encriptação num Azure Key Vault. Crie um cofre de chaves com o New-AzKeyVault. Para permitir que o cofre de chaves armazene chaves de encriptação, use o -EnabledForDiskEncryption parâmetro.

Importante

Cada cofre de chaves deve ter um nome exclusivo no Azure. Nos exemplos a seguir, substitua <your-unique-keyvault-name> pelo nome escolhido.

New-AzKeyVault -name "<your-unique-keyvault-name>" -ResourceGroupName "myResourceGroup" -Location EastUS -EnabledForDiskEncryption

Criptografar a máquina virtual

Criptografe sua VM com Set-AzVmDiskEncryptionExtension.

Set-AzVmDiskEncryptionExtension requer alguns valores do teu objeto key vault. Pode obter estes valores ao fornecer o nome único do seu cofre de chaves a Get-AzKeyVault.

$KeyVault = Get-AzKeyVault -VaultName "<your-unique-keyvault-name>" -ResourceGroupName "MyResourceGroup"

Set-AzVMDiskEncryptionExtension -ResourceGroupName MyResourceGroup -VMName "MyVM" -DiskEncryptionKeyVaultUrl $KeyVault.VaultUri -DiskEncryptionKeyVaultId $KeyVault.ResourceId -SkipVmBackup -VolumeType All

Após alguns minutos, o processo retorna:

RequestId IsSuccessStatusCode StatusCode ReasonPhrase
--------- ------------------- ---------- ------------
                         True         OK OK

Você pode verificar o processo de criptografia executando Get-AzVmDiskEncryptionStatus.

Get-AzVmDiskEncryptionStatus -VMName MyVM -ResourceGroupName MyResourceGroup

Quando a criptografia está habilitada, você vê essas informações na saída retornada:

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : NotMounted
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : OS disk encryption started

Limpar recursos

Quando não for mais necessário, você poderá usar o cmdlet Remove-AzResourceGroup para remover o grupo de recursos, a VM e todos os recursos relacionados:

Remove-AzResourceGroup -Name "myResourceGroup"

Próximos passos

Neste quickstart, criaste uma máquina virtual, criaste um cofre de chaves ativado para chaves de encriptação e encriptaste a VM. Avance para o próximo artigo para saber mais sobre o Azure Disk Encryption para VMs Linux.