Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.
Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.
Aplica-se a: ✔️ Máquinas Virtuais do Windows
Use o módulo Azure PowerShell para criar e gerir recursos do Azure a partir da linha de comandos do PowerShell ou em scripts. Este quickstart mostra como usar o módulo Azure PowerShell para criar uma máquina virtual Windows (VM), criar um Key Vault para o armazenamento de chaves de encriptação e encriptar a VM.
Se não tiver uma subscrição do Azure, crie uma conta gratuita antes de começar.
Criar um grupo de recursos
Crie um grupo de recursos do Azure com New-AzResourceGroup. Um grupo de recursos é um contêiner lógico no qual os recursos do Azure são implantados e gerenciados:
New-AzResourceGroup -Name "myResourceGroup" -Location "EastUS"
Criar uma máquina virtual
Crie uma máquina virtual do Azure com New-AzVM. Forneça credenciais ao cmdlet.
$cred = Get-Credential
New-AzVM -Name MyVm -Credential $cred -ResourceGroupName MyResourceGroup -Image win2016datacenter -Size Standard_D2S_V3
Demora alguns minutos a implementar a sua VM.
Criar um cofre de chaves configurado para chaves de encriptação
O Azure Disk Encryption armazena a sua chave de encriptação num Azure Key Vault. Crie um cofre de chaves com o New-AzKeyVault. Para permitir que o cofre de chaves armazene chaves de encriptação, use o -EnabledForDiskEncryption parâmetro.
Importante
Cada cofre de chaves deve ter um nome exclusivo. O exemplo seguinte cria um cofre de chaves chamado myKV, mas deve dar um nome diferente ao seu.
New-AzKeyVault -name MyKV -ResourceGroupName myResourceGroup -Location EastUS -EnabledForDiskEncryption
Criptografar a máquina virtual
Encripte a sua VM usando o Set-AzVmDiskEncryptionExtension.
Set-AzVmDiskEncryptionExtension Precisa de alguns valores do teu objeto Key Vault. Obtenha estes valores ao passar o nome exclusivo do seu cofre de chaves para Get-AzKeyVault.
$KeyVault = Get-AzKeyVault -VaultName MyKV -ResourceGroupName MyResourceGroup
Set-AzVMDiskEncryptionExtension -ResourceGroupName MyResourceGroup -VMName MyVM -DiskEncryptionKeyVaultUrl $KeyVault.VaultUri -DiskEncryptionKeyVaultId $KeyVault.ResourceId
Após alguns minutos, o processo devolve o seguinte resultado:
RequestId IsSuccessStatusCode StatusCode ReasonPhrase
--------- ------------------- ---------- ------------
True OK OK
Você pode verificar o processo de criptografia executando Get-AzVmDiskEncryptionStatus.
Get-AzVmDiskEncryptionStatus -VMName MyVM -ResourceGroupName MyResourceGroup
Quando a encriptação está ativada, vê os seguintes campos na saída devolvida:
OsVolumeEncrypted : Encrypted
DataVolumesEncrypted : NoDiskFound
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Provisioning succeeded
Limpeza de recursos
Quando já não precisar destes recursos, use o cmdlet Remove-AzResourceGroup para remover o grupo de recursos, a VM e todos os recursos relacionados:
Remove-AzResourceGroup -Name "myResourceGroup"
Próximos passos
Neste quickstart, criaste uma máquina virtual, criaste um cofre de chaves ativado para chaves de encriptação e encriptaste a VM. Para saber mais sobre os pré-requisitos do Azure Disk Encryption para VMs IaaS, consulte o próximo artigo.