Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt!
Azure Disk Encryption är planerat att tas bort den 15 september 2028. Fram till det datumet kan du fortsätta att använda Azure Disk Encryption utan avbrott. Den 15 september 2028 fortsätter ADE-aktiverade arbetsbelastningar att köras, men krypterade diskar kan inte låsas upp efter omstarter av virtuella datorer, vilket resulterar i avbrott i tjänsten.
Använd kryptering på värden för nya virtuella datorer eller överväg konfidentiella VM-storlekar med kryptering av OS-disk för arbetslaster för konfidentiell databehandling. Alla ADE-aktiverade virtuella datorer (inklusive säkerhetskopior) måste migreras till kryptering hos värden före pensionsdatumet för att undvika serviceavbrott. Se Migrera från Azure Disk Encryption till värdkryptering för detaljer.
Gäller för: ✔️ Flexibla skalningsuppsättningar för virtuella Linux-datorer ✔️
Azure Disk Encryption för virtuella Linux-datorer (VM) använder DM-Crypt-funktionen i Linux för att tillhandahålla fullständig diskkryptering av OS-disken och datadiskar. Dessutom krypteras den tillfälliga disken när du använder funktionen EncryptFormatAll.
Azure Disk Encryption är integrerat med Azure Key Vault för att hjälpa dig att styra och hantera diskkrypteringsnycklar och hemligheter. En översikt över tjänsten finns i Azure Disk Encryption för virtuella Linux-datorer.
Förutsättningar
Du kan endast använda diskkryptering på virtuella datorer med vm-storlekar och operativsystem som stöds. Du måste också uppfylla följande krav:
Ta alltid en ögonblicksbild, skapa en säkerhetskopia eller båda innan diskarna krypteras. Säkerhetskopior säkerställer att ett återställningsalternativ är möjligt om ett oväntat fel inträffar under krypteringen. Virtuella datorer med hanterade diskar kräver en säkerhetskopia innan kryptering sker. När en säkerhetskopia har gjorts kan du använda cmdleten Set-AzVMDiskEncryptionExtension för att kryptera hanterade diskar genom att ange parametern -skipVmBackup. Mer information om hur du säkerhetskopierar och återställer krypterade virtuella datorer finns i artikeln Säkerhetskopiera Azure.
Begränsningar
Om du tidigare använde Azure Disk Encryption med Microsoft Entra ID för att kryptera en virtuell dator måste du fortsätta att använda det här alternativet för att kryptera den virtuella datorn. Mer information finns i Azure Disk Encryption med Microsoft Entra ID (tidigare version).
När du krypterar Linux OS-volymer är den virtuella datorn inte tillgänglig. Undvik SSH-inloggningar medan krypteringen pågår för att förhindra problem som blockerar alla öppna filer som behöver nås under krypteringsprocessen. Om du vill kontrollera förloppet använder du PowerShell-cmdleten Get-AzVMDiskEncryptionStatus eller cli-kommandot för vm-kryptering. Du kan förvänta dig att den här processen tar några timmar för en 30 GB OS-volym, plus extra tid för kryptering av datavolymer. Datavolymkrypteringstiden är proportionell mot datavolymernas storlek och kvantitet om inte encrypt format all alternativet används.
Inaktivering av kryptering på virtuella Linux-datorer stöds endast för datavolymer. Inaktivering av kryptering stöds inte på data- eller OS-volymer om OS-volymen är krypterad.
Azure Disk Encryption fungerar inte för följande Linux-scenarier, funktioner och teknik:
- Kryptering av virtuella datorer på basic-nivå eller virtuella datorer som skapats via den klassiska metoden för att skapa virtuella datorer.
- Kryptera virtuella datorer i v6-serien med tillfälliga diskar (Ddsv6, Dldsv6, Edsv6, Dadsv6, Daldsv6, Eadsv6, Dpdsv6, Dpldsv6, Epdsv6 eller Endsv6). Mer information finns på de enskilda sidorna för var och en av dessa VM-storlekar som anges i Storlekar för virtuella datorer i Azure
- Kryptera V7-serien och nyare VM-storlekar.
- Inaktivera kryptering på en OS-enhet eller dataenhet på en virtuell Linux-dator när OS-enheten är krypterad.
- Kryptering av OS-disken för skalningsuppsättningar av virtuella Linux-maskiner.
- Kryptering av anpassade avbildningar på virtuella Linux-datorer.
- Integrering med ett lokalt nyckelhanteringssystem.
- Azure Files (delat filsystem).
- NFS (Network File System).
- Dynamiska volymer.
- Efemära operativsystemdiskar.
- Kryptering av delade/distribuerade filsystem som exempelvis (men inte begränsat till) DFS, GFS, DRDB och CephFS.
- Flytta en krypterad virtuell dator till en annan prenumeration eller region.
- Skapa en avbildning eller ögonblicksbild av en krypterad virtuell dator och använda den för att distribuera fler virtuella datorer.
- Kernelkraschdump (kdump)
- Oracle ACFS (ASM-klusterfilsystem).
- NVMe-diskar, till exempel på VM-storlekar med höga prestanda eller lagringsoptimerade VM-storlekar.
- En virtuell dator med "kapslade monteringspunkter", som är flera monteringspunkter i en enda sökväg (till exempel "/1stmountpoint/data/2ndmountpoint").
- En virtuell dator med en dataenhet monterad ovanpå en OS-mapp.
- En virtuell dator där en logisk rotvolym (OS-disk) är utökad med hjälp av en datadisk.
- Storleksändring av OS-disken.
- "L-familjens lagringsoptimerade VM-storleksserie"
- Virtuella datorer i M-serien med skrivacceleratordiskar.
- Tillämpa ADE på en virtuell dator som har diskar krypterade med kryptering på värd - eller serversidan med kundhanterade nycklar (SSE + CMK). Tillämpning av SSE + CMK på en datadisk eller att lägga till en datadisk med SSE + CMK konfigurerat till en virtuell dator som krypterats med ADE är också ett scenario som inte stöds.
- Migrera en virtuell dator som är krypterad med ADE, eller någonsin krypterats med ADE, till kryptering på värd - eller serversidan med kundhanterade nycklar.
- Kryptering av virtuella datorer i redundanskluster.
- Kryptering av Azure Ultra Disks.
- Kryptering av Premium SSD v2-diskar.
- Kryptering av virtuella datorer i prenumerationer som har hemligheter bör ha den angivna principen för maximal giltighetsperiod aktiverad med DENY-effekten.
Installera verktyg och ansluta till Azure
Du kan aktivera och hantera Azure Disk Encryption via Azure CLI och Azure PowerShell. För att göra det måste du installera verktygen lokalt och ansluta till din Azure-prenumeration.
Azure CLI 2.0 är ett kommandoradsverktyg för att hantera Azure-resurser. CLI är utformat för att flexibelt fråga efter data, stödja långvariga åtgärder som icke-blockerande processer och göra skript enkelt. Du kan installera det lokalt genom att följa stegen i Installera Azure CLI.
Om du vill logga in på ditt Azure-konto med Azure CLI använder du kommandot az login .
az login
Om du vill välja en klientorganisation att logga in under använder du:
az login --tenant <tenant>
Om du har flera prenumerationer och vill ange en specifik prenumerationslista hämtar du din prenumerationslista med az account list och anger med az account set.
az account list
az account set --subscription "<subscription name or ID>"
Mer information finns i Kom igång med Azure CLI 2.0.
Aktivera kryptering på en befintlig eller körande virtuell Linux-dator
I det här scenariot kan du aktivera kryptering med hjälp av Resource Manager-mallen, PowerShell-cmdletar eller CLI-kommandon. Om du behöver schemainformation för tillägget för den virtuella datorn kan du läsa artikeln azure diskkryptering för Linux-tillägget .
Viktigt!
Ta en ögonblicksbild eller säkerhetskopiera en hanterad diskbaserad VM-instans utanför och innan du aktiverar Azure Disk Encryption. Du kan ta en ögonblicksbild av den hanterade disken från portalen eller använda Azure Backup. Säkerhetskopior säkerställer att ett återställningsalternativ är möjligt om ett oväntat fel inträffar under krypteringen. När du har skapat en säkerhetskopia använder du cmdleten Set-AzVMDiskEncryptionExtension för att kryptera hanterade diskar genom att ange parametern -skipVmBackup. Kommandot Set-AzVMDiskEncryptionExtension misslyckas mot hanterade diskbaserade virtuella datorer tills du gör en säkerhetskopia och anger den här parametern.
Kryptering eller inaktivering av kryptering kan leda till att den virtuella datorn startas om.
Information om hur du inaktiverar kryptering finns i Inaktivera kryptering och ta bort krypteringstillägget.
Du kan aktivera diskkryptering på din krypterade virtuella hårddisk genom att installera och använda azure CLI-kommandoradsverktyget . Du kan använda det i webbläsaren med Azure Cloud Shell eller installera det på din lokala dator och använda det i PowerShell-sessioner. Om du vill aktivera kryptering på befintliga eller virtuella Linux-datorer i Azure använder du följande CLI-kommandon:
Använd kommandot az vm encryption enable för att aktivera kryptering på en virtuell dator som körs i Azure.
Kryptera en virtuell dator som körs:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]Kryptera en virtuell dator som körs med hjälp av KEK:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]Anteckning
Syntaxen för värdet för parametern disk-encryption-keyvault är den fullständiga identifierarsträngen: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault--name]
Syntaxen för värdet för parametern key-encryption-key är den fullständiga URI:n för KEK som i: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]Kontrollera att diskarna är krypterade: Om du vill kontrollera krypteringsstatusen för en virtuell dator använder du kommandot az vm encryption show .
az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
Information om hur du inaktiverar kryptering finns i Inaktivera kryptering och ta bort krypteringstillägget.
Använda EncryptFormatAll-funktionen för datadiskar på virtuella Linux-datorer
Parametern EncryptFormatAll minskar tiden för Att kryptera Linux-datadiskar. Partitioner som uppfyller vissa kriterier formateras, tillsammans med deras aktuella filsystem, och monteras sedan tillbaka till där de var före kommandokörningen. Om du vill exkludera en datadisk som uppfyller kriterierna kan du demontera den innan du kör kommandot.
När du kör det här kommandot formaterar Azure Disk Encryption alla enheter som tidigare monterats och startar krypteringsskiktet ovanpå den nu tomma enheten. När du väljer det här alternativet krypterar Azure Disk Encryption även den temporära disk som är ansluten till den virtuella datorn. Om den tillfälliga disken återställs, formaterar Azure Disk Encryption om och krypterar om den virtuella datorns tillfälliga disk vid nästa tillfälle. När resursdisken har krypterats kan Microsoft Azure Linux-agenten inte hantera resursdisken och aktivera växlingsfilen, men du kan konfigurera växlingsfilen manuellt.
Varning
Använd inte EncryptFormatAll när nödvändiga data finns på en virtuell dators datavolymer. Du kan undanta diskar från kryptering genom att demontera dem. Prova parametern EncryptFormatAll på en virtuell testdator först för att förstå funktionsparametern och dess konsekvenser innan du provar den på den virtuella produktionsdatorn. Alternativet EncryptFormatAll formaterar datadisken och alla data på den går förlorade. Innan du fortsätter kontrollerar du att de diskar som du vill exkludera är avmonterade.
Om du ställer in den här parametern när du uppdaterar krypteringsinställningarna kan det leda till en omstart före den faktiska krypteringen. I det här fallet bör du ta bort disken som du inte vill formatera från fstab-filen. På samma sätt bör du lägga till den partition som du vill kryptera-formatera till fstab-filen innan du initierar krypteringsåtgärden.
EncryptFormatAll-villkor
Parametern går igenom alla partitioner och krypterar dem så länge de uppfyller alla kriterier nedan:
- Är inte en rot-/operativsystems-/startpartition
- Är inte redan krypterad
- Är inte en BEK-volym
- Är inte en RAID-volym
- Är inte en LVM-volym
- Är monterad
Kryptera diskarna som utgör RAID- eller LVM-volymen i stället för RAID- eller LVM-volymen.
- Använda parametern EncryptFormatAll med Azure CLI
- Använda parametern EncryptFormatAll med en PowerShell-cmdlet
Använd kommandot az vm encryption enable för att aktivera kryptering på en virtuell dator som körs i Azure.
Kryptera en virtuell dator som körs med hjälp av EncryptFormatAll:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type "data" --encrypt-format-all
Använd parametern EncryptFormatAll med Logical Volume Manager (LVM)
Vi rekommenderar en LVM-on-crypt-konfiguration. Detaljerade instruktioner om LVM för kryptkonfiguration finns i Konfigurera LVM och RAID på ADE-krypterade enheter.
Nya virtuella datorer som skapats från kundkrypterad virtuell hårddisk och krypteringsnycklar
I det här scenariot kan du aktivera kryptering med hjälp av PowerShell-cmdletar eller CLI-kommandon.
Använd anvisningarna i Azure Disk Encryption exempelskript för att förbereda förkrypterade bilder för Azure. När avbildningen har skapats kan du använda stegen i nästa avsnitt för att skapa en krypterad virtuell Azure-dator.
Viktigt!
Ta en ögonblicksbild eller säkerhetskopiera en hanterad diskbaserad VM-instans utanför och innan du aktiverar Azure Disk Encryption. Du kan ta en ögonblicksbild av den hanterade disken från portalen eller använda Azure Backup. Säkerhetskopior säkerställer att ett återställningsalternativ är möjligt om ett oväntat fel inträffar under krypteringen. När du har skapat en säkerhetskopia använder du cmdleten Set-AzVMDiskEncryptionExtension för att kryptera hanterade diskar genom att ange parametern -skipVmBackup . Kommandot Set-AzVMDiskEncryptionExtension misslyckas mot hanterade diskbaserade virtuella datorer tills du gör en säkerhetskopia och anger den här parametern.
Kryptering eller inaktivering av kryptering kan leda till att den virtuella datorn startas om.
Använda Azure PowerShell för att kryptera virtuella datorer med förkrypterade virtuella hårddiskar
Du kan aktivera diskkryptering på din krypterade virtuella hårddisk med hjälp av PowerShell-cmdleten Set-AzVMOSDisk. I det här exemplet får du några vanliga parametrar.
$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Linux -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"
Aktivera kryptering på en nyligen tillagda datadisk
Du kan lägga till en ny datadisk med az vm disk attach eller via Azure Portal. Innan du kan kryptera måste du montera den nyligen anslutna datadisken först. Du måste begära kryptering av dataenheten eftersom enheten inte kan användas medan kryptering pågår.
Om den virtuella datorn tidigare har krypterats med "Alla" ska parametern --volume-type förbli "Alla". Alla innehåller både OS- och datadiskar. Om den virtuella datorn tidigare har krypterats med en volymtyp av "OS" ändrar du parametern --volume-type till "Alla" så att både operativsystemet och den nya datadisken inkluderas. Om den virtuella datorn krypterades med endast volymtypen "Data" kan den förbli "Data" enligt följande exempel. Det räcker inte med att lägga till och koppla en ny datadisk till en virtuell dator för kryptering. Du måste också formatera och montera den nyligen anslutna disken på den virtuella datorn innan du aktiverar kryptering. I Linux måste du montera disken i /etc/fstab med ett beständigt blockenhetsnamn.
Till skillnad från PowerShell-syntaxen kräver CLI inte att du anger en unik sekvensversion när du aktiverar kryptering. CLI genererar och använder automatiskt sitt eget unika sekvensversionsvärde.
Kryptera datavolymer för en virtuell dator som körs:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type "Data"Kryptera datavolymer för en virtuell dator som körs med hjälp av KEK:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "Data"
Inaktivera kryptering och ta bort krypteringstillägget
Du kan inaktivera Azure Disk Encryption och du kan ta bort tillägget Azure Disk Encryption. Att inaktivera och ta bort är två distinkta åtgärder.
Om du vill ta bort ADE inaktiverar du först kryptering och tar sedan bort tillägget. Om du tar bort krypteringstillägget utan att inaktivera ADE förblir diskarna krypterade. Om du inaktiverar kryptering när du har tagit bort tillägget installeras tillägget om (för att utföra dekrypteringsåtgärden) och måste tas bort en andra gång.
Varning
Du kan inte inaktivera kryptering om OS-disken är krypterad. (OS-diskar krypteras när den ursprungliga krypteringsåtgärden volumeType=ALL anger eller volumeType=OS.)
Inaktivering av kryptering fungerar bara när datadiskar krypteras, men os-disken är det inte.
Inaktivera kryptering
Du kan inaktivera kryptering med hjälp av Azure PowerShell, Azure CLI eller med en Resource Manager mall. Om du inaktiverar kryptering tar du inte bort tillägget (se Ta bort krypteringstillägget).
Inaktivera diskkryptering med Azure PowerShell: Om du vill inaktivera krypteringen använder du cmdleten Disable-AzVMDiskEncryption .
Disable-AzVMDiskEncryption -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM" -VolumeType "data"Inaktivera kryptering med Azure CLI: Om du vill inaktivera kryptering använder du kommandot az vm encryption disable .
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type "data"Inaktivera kryptering med en Resource Manager-mall:
- Välj Distribuera till Azure från mallen Inaktivera diskkryptering på en virtuell Linux-dator som körs.
- Välj prenumeration, resursgrupp, plats, virtuell dator, volymtyp, juridiska villkor och avtal.
- Välj Köp för att inaktivera diskkryptering på en virtuell Linux-dator som körs.
Varning
När dekrypteringen har startat ska du inte störa processen.
Om du vill kontrollera dekrypteringens förlopp använder du PowerShell-cmdleten Get-AzVMDiskEncryptionStatus eller kommandot az vm encryption show CLI. När dekrypteringsprocessen är klar kan du ta bort krypteringstillägget.
Ta bort krypteringstillägget
Om du vill dekryptera diskarna och ta bort krypteringstillägget måste du inaktivera kryptering innan du tar bort tillägget. Se inaktivera kryptering.
Använd Azure PowerShell eller Azure CLI för att ta bort krypteringstillägget.
Ta bort krypteringstillägget med Azure PowerShell: Använd cmdleten Remove-AzVMDiskEncryptionExtension.
Remove-AzVMDiskEncryptionExtension -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM"Ta bort krypteringstillägget med Azure CLI: Använd kommandot az vm extension delete.
az vm extension delete -g "MyVirtualMachineResourceGroup" --vm-name "MySecureVM" -n "AzureDiskEncryptionForLinux"