Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Внимание
Шифрование дисков Azure будет выведено из эксплуатации 15 сентября 2028 г. До этой даты вы можете продолжать использовать шифрование дисков Azure без нарушений. 15 сентября 2028 г. рабочие нагрузки с поддержкой ADE будут выполняться, но зашифрованные диски не смогут разблокироваться после перезагрузки виртуальной машины, что приведет к нарушению работы службы.
Используйте шифрование на узле для новых виртуальных машин или рассмотрите размеры конфиденциальных виртуальных машин с шифрованием дисков ОС для рабочих нагрузок конфиденциальных вычислений. Все виртуальные машины с поддержкой ADE (включая резервные копии) должны перенестися в шифрование на узле до даты выхода на пенсию, чтобы избежать прерывания работы службы. Дополнительные сведения см. в статье "Миграция из шифрования дисков Azure в шифрование на узле ".
Область применения: ✔️ Виртуальные машины Linux ✔️ Гибкие масштабируемые наборы
Шифрование дисков Azure для виртуальных машин Linux использует функцию DM-Crypt Linux для обеспечения полного шифрования диска операционной системы и дисков данных. Кроме того, он шифрует временный диск при использовании функции EncryptFormatAll.
Шифрование дисков Azure интегрируется с Azure Key Vault, помогая управлять ключами шифрования дисков и секретами. Общие сведения о службе см. в статье шифрование дисков Azure для виртуальных машин Linux.
Предварительные условия
Шифрование дисков можно применять только к виртуальным машинам поддерживаемых размеров виртуальных машин и операционных систем. Также необходимо соответствовать следующим требованиям:
Во всех случаях создайте моментальный снимок, создайте резервную копию или оба перед шифрованием дисков. Резервные копии обеспечивают возможность восстановления в случае любого непредвиденного сбоя во время шифрования. Для виртуальных машин с управляемыми дисками необходимо создать резервную копию до начала шифрования. После создания резервной копии можно зашифровать управляемые диски с помощью командлета Set-AzVMDiskEncryptionExtension с параметром -skipVmBackup. Дополнительные сведения см. в статье Резервное копирование и восстановление зашифрованных виртуальных машин с помощью службы Azure Backup.
Ограничения
Если вы ранее использовали Шифрование дисков Azure с Microsoft Entra ID для шифрования виртуальной машины, необходимо продолжать использовать этот параметр для шифрования виртуальной машины. См. детали в разделе Шифрование дисков Azure с использованием приложения Microsoft Entra ID (предыдущий выпуск).
При шифровании томов ОС Linux виртуальная машина недоступна. Избегайте входа SSH во время шифрования, чтобы предотвратить проблемы, которые блокируют все открытые файлы, к которым необходимо получить доступ во время процесса шифрования. Чтобы проверить ход выполнения, используйте командлет PowerShell Get-AzVMDiskEncryptionStatus или команду CLI vm encryption show. Этот процесс может занять несколько часов для тома ОС размером 30 ГБ, а также дополнительное время для шифрования томов данных. Время шифрования томов данных пропорционально размеру и количеству томов данных, если не используется параметр encrypt format all.
Отключение шифрования на виртуальных машинах Linux поддерживается только для томов данных. Отключение шифрования не поддерживается на томах данных или томах ОС, если том ОС зашифрован.
Шифрование дисков Azure не работает в следующих сценариях, функциях и технологиях Linux:
- Шифрование виртуальных машин базового уровня или виртуальных машин, созданных с помощью классического метода создания виртуальной машины.
- Шифрование виртуальных машин серии v6 с временными дисками (Ddsv6, Dldsv6, Edsv6, Dadsv6, Daldsv6, Eadsv6, Dpdsv6, Dpldsv6, Epdsv6 или Endsv6). Дополнительные сведения см. на отдельных страницах для каждого из этих размеров виртуальных машин, перечисленных в разделе "Размеры" для виртуальных машин в Azure.
- Шифрование серии V7 и более новых размеров виртуальных машин.
- Отключение шифрования диска операционной системы или диска данных виртуальной машины Linux, когда диск ОС зашифрован.
- Шифрование диска операционной системы для масштабируемых наборов виртуальных машин в среде Linux.
- Шифрование пользовательских образов на виртуальных машинах Linux.
- Интеграция с локальной системой управления ключами.
- служба файлов Azure (общая файловая система);
- сетевая файловая система (NFS);
- динамические тома;
- Временные диски ОС.
- Шифрование общих и распределенных файловых систем, включая (помимо прочих) DFS, GFS, DRDB и CephFS.
- Перемещение зашифрованной виртуальной машины в другую подписку или регион.
- Создание образа или моментального снимка зашифрованной виртуальной машины и его использование для развертывания дополнительных виртуальных машин.
- Аварийный дамп памяти ядра (kdump).
- Oracle ACFS (файловая система кластера ASM).
- Диски NVMe, такие как те, что используются в виртуальных машинах для высокопроизводительных вычислений или оптимизированных для хранилища виртуальных машинах.
- Виртуальная машина с вложенными точками подключения, которые являются несколькими точками подключения в одном пути (например, "/1stmountpoint/data/2ndmountpoint").
- Виртуальная машина с диском данных, подключенным поверх папки ОС.
- Виртуальная машина, на которой был расширен логический том корня (диска ОС) с использованием диска данных.
- Изменение размера диска ОС.
- Семейство хранилища L оптимизировано для серии размеров виртуальной машины.
- Виртуальные машины серии M с дисками ускорителя записи.
- Применение ADE к виртуальной машине с дисками, зашифрованными с помощью шифрования на узле или на стороне сервера с помощью ключей, управляемых клиентом (SSE + CMK). Применение SSE + CMK к диску данных или добавление диска данных с SSE + CMK, настроенного на виртуальную машину, зашифрованную с помощью ADE, также является неподдерживаемым сценарием.
- Перенос виртуальной машины, зашифрованной с помощью ADE или когда-либо зашифрованной с помощью ADE, в шифрование на узле или на стороне сервера с помощью ключей, управляемых клиентом.
- Шифрование виртуальных машин в отказоустойчивых кластерах.
- Шифрование дисков Azure Ценовой категории "Ультра".
- Шифрование дисков SSD уровня "Премиум" версии 2.
- Шифрование виртуальных машин в подписках, в которых политика секреты должны иметь указанный максимальный срок действия включена с эффектом DENY.
Установка средств и подключение к Azure
Вы можете включить Шифрование дисков Azure и управлять ими с помощью Azure CLI и Azure PowerShell. Для этого необходимо установить средства локально и подключиться к подписке Azure.
Azure CLI 2.0 — это интерфейс командной строки для управления ресурсами Azure. Этот интерфейс обеспечивает гибкие функции подачи запросов, выполнение длительных операций без блокировки и простое создание скриптов. Его можно установить локально, выполнив действия, описанные в Установке Azure CLI.
Для входа в учетную запись Azure с помощью Azure CLI используйте команду az login.
az login
Если вы хотите выбрать клиент для входа в систему, используйте:
az login --tenant <tenant>
Если у вас есть несколько подписок и нужно указать конкретную, получите список подписок с помощью команды az account list и укажите необходимую, воспользовавшись командой az account set.
az account list
az account set --subscription "<subscription name or ID>"
Дополнительные сведения можно найти в документации по началу работы с Azure CLI 2.0.
Включите шифрование на существующей или запущенной виртуальной машине Linux
В этом сценарии шифрование можно включить с помощью шаблона Resource Manager, командлетов PowerShell или команд интерфейса командной строки. Сведения о схеме для расширения виртуальной машины см. в статье Шифрование дисков Azure для Linux .
Внимание
Создайте моментальный снимок или создайте резервную копию экземпляра виртуальной машины на основе управляемого диска за пределами и перед включением Шифрование дисков Azure. Вы можете создать моментальный снимок управляемого диска на портале или использовать Azure Backup. Резервные копии обеспечивают возможность восстановления в случае любого непредвиденного сбоя во время шифрования. После создания резервной копии используйте командлет Set-AzVMDiskEncryptionExtension для шифрования управляемых дисков, указав параметр -skipVmBackup. Команда Set-AzVMDiskEncryptionExtension завершается ошибкой для виртуальных машин на основе управляемых дисков, пока не будет создана резервная копия и не будет указан этот параметр.
Шифрование или отключение шифрования может привести к перезагрузке виртуальной машины.
Сведения об отключении шифрования см. в разделе Отключение шифрования и удаление расширения шифрования.
Можно включить шифрование дисков для зашифрованного виртуального жесткого диска, установив программу командной строки Azure CLI. Его можно использовать в браузере с Azure Cloud Shell, а также установить на локальном компьютере и использовать в любом сеансе PowerShell. Чтобы включить шифрование на виртуальных машинах под управлением Linux, которые уже существуют или работают в Azure, используйте следующие команды CLI.
Используйте команду az vm encryption enable, чтобы включить шифрование на работающей виртуальной машине в Azure.
Шифрование работающей виртуальной машины:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]Шифрование запущенной виртуальной машины с помощью KEK:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]Примечание.
Синтаксис значения параметра disk-encryption-keyvault является строкой полного идентификатора: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
Синтаксис значения параметра key-encryption-key — это полный URI к KEK, как в следующем примере: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]Убедитесь, что диски зашифрованы. Чтобы проверить состояние шифрования виртуальной машины, используйте команду az vm encryption show .
az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
Сведения об отключении шифрования см. в разделе Отключение шифрования и удаление расширения шифрования.
Использование функции EncryptFormatAll для дисков данных на виртуальных машинах под управлением Linux
Параметр EncryptFormatAll сокращает время шифрования дисков данных Linux. Разделы, отвечающие определенным критериям, форматируются вместе с их текущими файловыми системами, а затем повторно монтируются обратно на место, где они были до выполнения команды. Если вы хотите исключить диск данных, который соответствует критериям, можно отключить его перед выполнением команды.
При выполнении этой команды Шифрование дисков Azure форматирует все диски, которые ранее были подключены, и запускает уровень шифрования на вершине пустого диска. При выборе этого параметра Шифрование дисков Azure также шифрует временный диск, подключенный к виртуальной машине. Если временный диск сбрасывается, Шифрование дисков Azure переформатирует и повторно шифрует временный диск виртуальной машины при следующей возможности. После шифрования диска ресурсов агент Linux Microsoft Azure не может управлять диском ресурсов и включить файл буфера, но можно вручную настроить файл буфера.
Предупреждение
Не используйте EncryptFormatAll, если необходимые данные существуют на томах данных виртуальной машины. Можно исключить диски из шифрования, отмонтировав их. Сначала попробуйте использовать параметр EncryptFormatAll на тестовой виртуальной машине, чтобы понять параметр компонента и его последствия, прежде чем попробовать его на рабочей виртуальной машине. Параметр EncryptFormatAll форматирует диск данных и все данные на нем теряются. Прежде чем продолжить, убедитесь, что диски, которые вы хотите исключить, корректно размонтированы.
Если задавать этот параметр при обновлении параметров шифрования, возможна перезагрузка перед фактическим шифрованием. В этом случае следует удалить диск, который вы не хотите отформатировать из файла fstab. Аналогично, перед началом операции шифрования нужно добавить в FSTAB-файл раздел, который нужно отформатировать и зашифровать.
Критерии EncryptFormatAll
Параметр проходит по всем секциям и шифрует их до тех пор, пока они соответствуют всем приведенным ниже критериям:
- это не корневой или загрузочный раздел, а также не раздел операционной системы;
- этот раздел еще не зашифрован;
- это не том BEK;
- это не том RAID;
- это не том LVM;
- он подключен.
Выполняйте шифрование дисков, которые составляют том RAID или LVM, а не самого тома RAID или LVM.
- Использование параметра EncryptFormatAll с Azure CLI
- Использование параметра EncryptFormatAll с командлетом PowerShell
Используйте команду az vm encryption enable, чтобы включить шифрование на работающей виртуальной машине в Azure.
Шифрование запущенной виртуальной машины с помощью EncryptFormatAll:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type "data" --encrypt-format-all
Использование параметра EncryptFormatAll с диспетчером логических томов (LVM)
Рекомендуем установить LVM-on-crypt. Подробные инструкции по настройке шифрования LVM см. в разделе Настройка LVM и RAID на зашифрованных устройствах ADE.
Виртуальные машины, вновь созданные из шифрованных клиентом VHD-дисков и ключей шифрования
В этом сценарии можно включить шифрование с помощью командлетов PowerShell или команд CLI.
Используйте инструкции из примера скриптов Шифрование дисков Azure для подготовки предварительно зашифрованных образов для Azure. После создания образа выполните действия, описанные в следующем разделе, чтобы создать зашифрованную виртуальную машину Azure.
Внимание
Создайте моментальный снимок или создайте резервную копию экземпляра виртуальной машины на основе управляемого диска за пределами и перед включением Шифрование дисков Azure. Можно создать моментальный снимок управляемого диска из портала или использовать резервное копирование Azure. Резервные копии обеспечивают возможность восстановления в случае любого непредвиденного сбоя во время шифрования. После создания резервной копии используйте командлет Set-AzVMDiskEncryptionExtension для шифрования управляемых дисков, указав -skipVmBackup параметр. Команда Set-AzVMDiskEncryptionExtension завершается ошибкой для виртуальных машин на основе управляемых дисков, пока не будет создана резервная копия и не будет указан этот параметр.
Шифрование или отключение шифрования может привести к перезагрузке виртуальной машины.
Использование Azure PowerShell для шифрования виртуальных машин с предварительно зашифрованными виртуальными жесткими дисками
Можно включить шифрование дисков для зашифрованного виртуального жесткого диска с помощью командлета PowerShell Set-AzVMOSDisk. В этом примере приведены некоторые распространенные параметры.
$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Linux -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"
Включение шифрования на добавленном диске данных
Новый диск данных можно добавить с помощью команды az vm disk attach или через портал Azure. Прежде чем запустить шифрование, необходимо подключить только что присоединенный диск данных. Необходимо запросить шифрование диска данных, так как диск недоступен при выполнении шифрования.
Если виртуальная машина была ранее зашифрована со значением "Все", --volume-type параметр должен оставаться "Все". "Все" включает в себя как диски ОС, так и диски данных. Если виртуальная машина была ранее зашифрована с типом тома "ОС", измените --volume-type параметр на "Все", чтобы и ОС, и новый диск данных были включены. Если виртуальная машина была зашифрована с единственным типом тома "Data", то он может оставаться "Data", как показано в следующем примере. Добавления и присоединения нового диска данных к виртуальной машине недостаточно для подготовки к шифрованию. Перед включением шифрования необходимо также отформатировать и правильно подключить только что подключенный диск на виртуальной машине. В Linux необходимо смонтировать диск в /etc/fstab с постоянным именем блочного устройства.
В отличие от синтаксиса PowerShell, интерфейс командной строки не требует предоставления уникальной версии последовательности при включении шифрования. CLI автоматически создает и использует свое собственное уникальное значение версии последовательности.
Шифрование томов данных работающей виртуальной машины:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type "Data"Шифрование томов данных запущенной виртуальной машины с помощью KEK:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "Data"
Отключение шифрования и удаление расширения шифрования
Вы можете отключить Шифрование дисков Azure и удалить расширение Шифрование дисков Azure. Отключение и удаление являются двумя отдельными операциями.
Чтобы удалить ADE, сначала отключите шифрование и удалите расширение. Если удалить расширение шифрования без отключения ADE, диски остаются зашифрованными. При отключении шифрования после удаления расширения расширение переустановлено (для выполнения операции расшифровки) и должно быть удалено во второй раз.
Предупреждение
Невозможно отключить шифрование, если диск ОС зашифрован. (Диски ОС шифруются при указании volumeType=ALL исходной операции шифрования или volumeType=OS.)
Отключение шифрования работает только в том случае, если диски данных зашифрованы, а диск ОС не зашифрован.
Отключение шифрования
Шифрование можно отключить с помощью Azure PowerShell, Azure CLI или с помощью шаблона Resource Manager. Отключение шифрования не удаляет расширение (см. раздел "Удалить расширение шифрования").
Отключите шифрование дисков с помощью Azure PowerShell. Чтобы отключить шифрование, используйте командлет Disable-AzVMDiskEncryption .
Disable-AzVMDiskEncryption -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM" -VolumeType "data"Отключение шифрования с помощью Azure CLI. Для отключения шифрования используйте команду az vm encryption disable.
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type "data"Отключение шифрования с помощью шаблона Resource Manager:
- Выберите Развернуть в Azure в шаблоне Отключение шифрования дисков на работающей виртуальной машине Linux.
- Выберите подписку, группу ресурсов, расположение, виртуальную машину, тип тома, юридические условия и соглашение.
- Выберите "Приобрести" , чтобы отключить шифрование дисков на работающей виртуальной машине Linux.
Предупреждение
После начала расшифровки не вмешивайтесь в процесс.
Чтобы проверить ход выполнения расшифровки, используйте командлет PowerShell Get-AzVMDiskEncryptionStatus или команду CLI az vm encryption show. После завершения процесса расшифровки можно удалить расширение шифрования.
Удаление расширения шифрования
Если вы хотите расшифровать диски и удалить расширение шифрования, необходимо отключить шифрование перед удалением расширения. См. раздел Отключение шифрования.
Используйте Azure PowerShell или Azure CLI для удаления расширения шифрования.
Удалите расширение шифрования с помощью Azure PowerShell: используйте командлет Remove-AzVMDiskEncryptionExtension.
Remove-AzVMDiskEncryptionExtension -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM"Удалите расширение шифрования с помощью Azure CLI: используйте команду az vm extension delete.
az vm extension delete -g "MyVirtualMachineResourceGroup" --vm-name "MySecureVM" -n "AzureDiskEncryptionForLinux"