Шифрование дисков Azure с помощью идентификатора Microsoft Entra для виртуальных машин Windows (предыдущий выпуск)

Это важно

Шифрование дисков Azure будет выведено из эксплуатации 15 сентября 2028 г. До этой даты вы можете продолжать использовать шифрование дисков Azure без нарушений. 15 сентября 2028 г. рабочие нагрузки с поддержкой ADE будут выполняться, но зашифрованные диски не смогут разблокироваться после перезагрузки виртуальной машины, что приведет к нарушению работы службы.

Используйте шифрование на узле для новых виртуальных машин или рассмотрите размеры конфиденциальных виртуальных машин с шифрованием дисков ОС для рабочих нагрузок конфиденциальных вычислений. Все виртуальные машины с поддержкой ADE (включая резервные копии) должны перенестися в шифрование на узле до даты выхода на пенсию, чтобы избежать прерывания работы службы. Дополнительные сведения см. в статье "Миграция из шифрования дисков Azure в шифрование на узле ".

Область применения: ✔️ Виртуальные машины Windows

Новый выпуск Шифрование дисков Azure устраняет необходимость предоставления параметра приложения Microsoft Entra для включения шифрования дисков виртуальной машины. В новом выпуске больше не требуется предоставлять учетные данные Microsoft Entra во время включения шага шифрования. Зашифруйте все новые виртуальные машины с использованием нового релиза без параметров приложения Microsoft Entra. Инструкции по включению шифрования дисков виртуальной машины с помощью нового выпуска см. в статье Шифрование дисков Azure для виртуальных машин Windows. Виртуальные машины, которые уже зашифрованы с помощью параметров приложения Microsoft Entra, по-прежнему поддерживаются. Продолжайте поддерживать эти виртуальные машины с помощью синтаксиса Microsoft Entra.

Эта статья дополняет Шифрование дисков Azure для виртуальных машин Windows дополнительными требованиями и предварительными условиями для Шифрование дисков Azure с Microsoft Entra ID (предыдущий выпуск). Раздел Поддерживаемые виртуальные машины и операционные системы остается без изменений.

Сетевые подключения и групповая политика

Чтобы включить функцию Шифрование дисков Azure с помощью старого синтаксиса параметра Microsoft Entra, виртуальные машины IaaS должны соответствовать следующим требованиям к конфигурации конечной точки сети:

  • Чтобы получить маркер для подключения к хранилищу ключей, виртуальная машина IaaS должна иметь возможность подключаться к конечной точке Microsoft Entra [login.microsoftonline.com].
  • Для записи ключей шифрования в ваше хранилище ключей виртуальная машина IaaS должна иметь возможность подключиться к конечной точке хранилища ключей.
  • Виртуальная машина IaaS должна иметь возможность подключиться к конечной точке службы хранилища Azure, в которой размещен репозиторий расширений Azure, и к учетной записи хранения Azure, в которой размещены VHD-файлы.
  • Если ваша политика безопасности ограничивает доступ к интернету с виртуальных машин Azure, вы можете разрешить вышеупомянутый URI и настроить определенное правило, чтобы разрешить исходящие подключения к IP-адресам. Дополнительные сведения см. в статье Доступ к Azure Key Vault из-за брандмауэра.
  • Виртуальная машина для шифрования должна быть настроена на использование TLS 1.2 в качестве протокола по умолчанию. Если протокол TLS 1.0 явно отключен и версия .NET не обновляется до версии 4.6 или выше, то следующее изменение реестра позволяет ADE выбрать более последнюю версию TLS:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001

Групповая политика:

Требования к хранилищу ключей шифрования

Службе шифрования дисков Azure необходимо Azure Key Vault, чтобы управлять секретами и ключами шифрования дисков и контролировать их. Хранилище ключей и виртуальные машины должны находиться в одном регионе и подписке Azure.

Дополнительные сведения см. в статье "Создание и настройка хранилища ключей для Шифрование дисков Azure с помощью Microsoft Entra ID (предыдущий выпуск)".

Следующие шаги