Redigera

Dela via


Vanliga frågor och svar om Azure Disk Encryption för virtuella Windows-datorer

Den här artikeln innehåller svar på vanliga frågor och svar om Azure Disk Encryption för virtuella Windows-datorer. Mer information om den här tjänsten finns i Översikt över Azure Disk Encryption.

Vad är Azure Disk Encryption för virtuella Windows-datorer?

Azure Disk Encryption för virtuella Windows-datorer använder BitLocker-funktionen i Windows för att tillhandahålla fullständig diskkryptering av OS-disken och datadiskarna. Dessutom tillhandahåller den kryptering av den tillfälliga disken när VolumeType-parametern är Alla. Innehållsflödena krypteras från den virtuella datorn till lagringsserverdelen. Därmed tillhandahåller du kryptering från slutpunkt till slutpunkt med en kundhanterad nyckel.

Se Virtuella datorer och operativsystem som stöds.

Var finns Azure Disk Encryption i allmän tillgänglighet (GA)?

Azure Disk Encryption är allmänt tillgängligt i alla offentliga Azure-regioner.

Vilka användarupplevelser är tillgängliga med Azure Disk Encryption?

Azure Disk Encryption GA stöder Azure Resource Manager-mallar, Azure PowerShell och Azure CLI. De olika användarupplevelserna ger dig flexibilitet. Du har tre olika alternativ för att aktivera diskkryptering för dina virtuella datorer. Mer information om användarupplevelsen och stegvis vägledning som finns i Azure Disk Encryption finns i Scenarier med Azure DiskKryptering för Windows.

Hur mycket kostar Azure Disk Encryption?

Det kostar ingenting att kryptera virtuella datordiskar med Azure Disk Encryption, men det finns avgifter som är kopplade till användningen av Azure Key Vault. Mer information om Kostnader för Azure Key Vault finns på sidan med key vault-priser .

Hur kan jag börja använda Azure Disk Encryption?

Kom igång genom att läsa översikten över Azure Disk Encryption.

Vilka VM-storlekar och operativsystem har stöd för Azure Disk Encryption?

I översiktsartikeln azure diskkryptering visas vm-storlekar och operativsystem för virtuella datorer som stöder Azure Disk Encryption.

Kan jag kryptera både start- och datavolymer med Azure Disk Encryption?

Du kan kryptera både start- och datavolymer, men du kan inte kryptera data utan att först kryptera OS-volymen.

Kan jag kryptera en omonterad volym med Azure Disk Encryption?

Nej, Azure Disk Encryption krypterar endast monterade volymer.

Vad är kryptering på serversidan för Lagring?

Kryptering på serversidan för lagring krypterar Azure-hanterade diskar i Azure Storage. Hanterade diskar krypteras som standard med kryptering på serversidan med en plattformshanterad nyckel (från och med den 10 juni 2017). Du kan hantera kryptering av hanterade diskar med egna nycklar genom att ange en kundhanterad nyckel. Mer information finns i Kryptering på serversidan av Azure-hanterade diskar.

Hur skiljer sig Azure Disk Encryption från lagringskryptering på serversidan med kundhanterad nyckel och när ska jag använda varje lösning?

Azure Disk Encryption tillhandahåller kryptering från slutpunkt till slutpunkt för OS-disken, datadiskar och den tillfälliga disken med en kundhanterad nyckel.

  • Om dina krav omfattar kryptering av all kryptering ovan och från slutpunkt till slutpunkt använder du Azure Disk Encryption.
  • Om dina krav omfattar kryptering av endast vilande data med kundhanterad nyckel använder du kryptering på serversidan med kundhanterade nycklar. Du kan inte kryptera en disk med både Azure Disk Encryption och Lagringskryptering på serversidan med kundhanterade nycklar.
  • Om du använder ett scenario som beskrivs i Begränsningar kan du överväga kryptering på serversidan med kundhanterade nycklar.
  • Om din organisations princip tillåter att du krypterar innehåll i vila med en Azure-hanterad nyckel behövs ingen åtgärd – innehållet krypteras som standard. För hanterade diskar krypteras innehållet i lagringen som standard med kryptering på serversidan med plattformshanterad nyckel. Nyckeln hanteras av Azure Storage-tjänsten.

Hur gör jag för att rotera hemligheter eller krypteringsnycklar?

Om du vill rotera hemligheter anropar du bara samma kommando som du använde ursprungligen för att aktivera diskkryptering och anger ett annat Nyckelvalv. Om du vill rotera nyckelkrypteringsnyckeln anropar du samma kommando som du använde ursprungligen för att aktivera diskkryptering och anger den nya nyckelkrypteringen.

Varning

  • Om du tidigare har använt Azure Disk Encryption med Microsoft Entra-appen genom att ange Microsoft Entra-autentiseringsuppgifter för att kryptera den virtuella datorn måste du fortsätta att använda det här alternativet. Att använda Azure Disk Encryption utan Microsoft Entra-ID på en virtuell dator som har krypterats med Hjälp av Azure Disk Encryption med Microsoft Entra-ID är ännu inte ett scenario som stöds.

Hur gör jag för att lägga till eller ta bort en nyckelkrypteringsnyckel (KEK) om jag inte ursprungligen använde en?

Om du vill lägga till en nyckelkrypteringsnyckel anropar du aktiveringskommandot igen och skickar nyckelkrypteringsnyckelparametern. Om du vill ta bort en nyckelkrypteringsnyckel anropar du aktivera-kommandot igen utan nyckelkrypteringsnyckelparametern.

Vilken storlek ska jag använda för min nyckelkrypteringsnyckel (KEK)?

Windows Server 2022 och Windows 11 innehåller en nyare version av BitLocker och fungerar för närvarande inte med RSA 2048-bitars nyckelkrypteringsnycklar. Använd RSA 3072- eller RSA 4096-bitarsnycklar tills de har lösts, enligt beskrivningen i Operativsystem som stöds.

För tidigare versioner av Windows kan du i stället använda RSA 2048-nyckelkrypteringsnycklar.

Tillåter Azure Disk Encryption att du tar med din egen nyckel (BYOK)?

Ja, du kan ange dina egna nyckelkrypteringsnycklar. Dessa nycklar skyddas i Azure Key Vault, som är nyckelarkivet för Azure Disk Encryption. Mer information om nyckelkrypteringsnycklar stöder scenarier finns i Skapa och konfigurera ett nyckelvalv för Azure Disk Encryption.

Kan jag använda en Nyckelkrypteringsnyckel som skapats av Azure?

Ja, du kan använda Azure Key Vault för att generera en nyckelkrypteringsnyckel för användning av Azure-diskkryptering. Dessa nycklar skyddas i Azure Key Vault, som är nyckelarkivet för Azure Disk Encryption. Mer information om nyckelkrypteringsnyckeln finns i Skapa och konfigurera ett nyckelvalv för Azure Disk Encryption.

Kan jag använda en lokal nyckelhanteringstjänst eller HSM för att skydda krypteringsnycklarna?

Du kan inte använda den lokala nyckelhanteringstjänsten eller HSM för att skydda krypteringsnycklarna med Azure Disk Encryption. Du kan bara använda Azure Key Vault-tjänsten för att skydda krypteringsnycklarna. Mer information om nyckelkrypteringsnyckelns supportscenarier finns i Skapa och konfigurera ett nyckelvalv för Azure Disk Encryption.

Vilka är kraven för att konfigurera Azure Disk Encryption?

Det finns förutsättningar för Azure Disk Encryption. Se artikeln Skapa och konfigurera ett nyckelvalv för Azure Disk Encryption för att skapa ett nytt nyckelvalv eller konfigurera ett befintligt nyckelvalv för diskkrypteringsåtkomst för att aktivera kryptering och skydda hemligheter och nycklar. Mer information om nyckelkrypteringsnyckelns supportscenarier finns i Skapa och konfigurera ett nyckelvalv för Azure Disk Encryption.

Vilka är kraven för att konfigurera Azure Disk Encryption med en Microsoft Entra-app (tidigare version)?

Det finns förutsättningar för Azure Disk Encryption. Se Innehållet i Azure Disk Encryption med Microsoft Entra-ID för att skapa ett Microsoft Entra-program, skapa ett nytt nyckelvalv eller konfigurera ett befintligt nyckelvalv för diskkrypteringsåtkomst för att aktivera kryptering och skydda hemligheter och nycklar. Mer information om nyckelkrypteringsnyckelns supportscenarier finns i Skapa och konfigurera ett nyckelvalv för Azure Disk Encryption med Microsoft Entra-ID.

Stöds Fortfarande Azure Disk Encryption med en Microsoft Entra-app (tidigare version)?

Ja. Diskkryptering med hjälp av en Microsoft Entra-app stöds fortfarande. Men när du krypterar nya virtuella datorer rekommenderar vi att du använder den nya metoden i stället för att kryptera med en Microsoft Entra-app.

Kan jag migrera virtuella datorer som har krypterats med en Microsoft Entra-app till kryptering utan en Microsoft Entra-app?

För närvarande finns det ingen direkt migreringssökväg för datorer som har krypterats med en Microsoft Entra-app till kryptering utan en Microsoft Entra-app. Dessutom finns det ingen direkt sökväg från kryptering utan en Microsoft Entra-app till kryptering med en AD-app.

Vilken version av Azure PowerShell stöder Azure Disk Encryption?

Använd den senaste versionen av Azure PowerShell SDK för att konfigurera Azure Disk Encryption. Ladda ned den senaste versionen av Azure PowerShell. Azure Disk Encryption stöds inte av Azure SDK version 1.1.0.

Vad är disken "Bek Volume" eller "/mnt/azure_bek_disk"?

"Bek-volymen" är en lokal datavolym som lagrar krypteringsnycklarna för krypterade virtuella Azure-datorer på ett säkert sätt.

Kommentar

Ta inte bort eller redigera något innehåll på den här disken. Demontera inte disken eftersom krypteringsnyckelns närvaro krävs för krypteringsåtgärder på den virtuella IaaS-datorn.

Vilken krypteringsmetod använder Azure Disk Encryption?

Azure Disk Encryption väljer krypteringsmetoden i BitLocker baserat på windows-versionen enligt följande:

Windows-versioner Version Krypteringsmetod
Windows Server 2012, Windows 10 eller senare >=1511 XTS-AES 256 bitar
Windows Server 2012, Windows 8, 8.1, 10 < 1511 AES 256 bitar *
Windows Server 2008R2 AES 256-bitars med diffusor

* AES 256-bitars med diffusor stöds inte i Windows 2012 och senare.

För att fastställa Windows OS-versionen kör du verktyget winver på den virtuella datorn.

Kan jag säkerhetskopiera och återställa en krypterad virtuell dator?

Azure Backup tillhandahåller en mekanism för att säkerhetskopiera och återställa krypterade virtuella datorer inom samma prenumeration och region. Anvisningar finns i Säkerhetskopiera och återställa krypterade virtuella datorer med Azure Backup. För närvarande stöds inte återställning av en krypterad virtuell dator till en annan region.

Var kan jag gå för att ställa frågor eller ge feedback?

Du kan ställa frågor eller ge feedback på microsofts Q&A-frågesida för Azure Disk Encryption.

Nästa steg

I det här dokumentet har du lärt dig mer om de vanligaste frågorna som rör Azure Disk Encryption. Mer information om den här tjänsten finns i följande artiklar: