Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Azure Disk Şifrelemesi 15 Eylül 2028'de kullanımdan kaldırılıyor. Bu tarihe kadar Azure Disk Şifrelemesi'ni kesinti olmadan kullanmaya devam edebilirsiniz. 15 Eylül 2028'de ADE özellikli iş yükleri çalışmaya devam edecek, ancak VM yeniden başlatıldıktan sonra şifrelenmiş disklerin kilidi açılamaz ve hizmet kesintisine neden olur.
Yeni VM'ler için ev sahibi şifrelemesi kullanın veya gizli bilgi işlem yükleri için işletim sistemi disk şifrelemesi ile Gizli VM boyutlarını göz önünde bulundurun. Hizmet kesintisini önlemek için tüm ADE özellikli VM'lerin (yedeklemeler dahil) kullanımdan kaldırma tarihinden önce konakta şifrelemeye geçirilmesi gerekir. Ayrıntılar için bkz. Azure Disk Şifrelemesi'nden konakta şifrelemeye geçiş .
Bu makalede, sanal makinelerinizi Azure Disk Şifrelemesi'nden (ADE) konakta şifrelemeye geçirmek için adım adım yönergeler sağlanır. Yerinde dönüştürme desteklenmediğinden geçiş işlemi için yeni diskler ve VM'ler oluşturulması gerekir.
Geçiş işlemine genel bakış
Azure Disk Şifrelemesi (ADE), BitLocker (Windows) veya dm-crypt (Linux) kullanarak VM içindeki verileri şifrelerken, konaktaki şifreleme vm CPU kaynaklarını kullanmadan VM konak düzeyinde verileri şifreler. Konakta şifreleme, işlem ve depolama arasındaki geçici diskler, önbellekler ve veri akışları dahil olmak üzere tüm VM verileri için uçtan uca şifreleme sağlayarak Azure'ın varsayılan sunucu tarafı şifrelemesini (SSE) geliştirir.
Daha fazla bilgi için bkz. Yönetilen disk şifreleme seçeneklerine genel bakış ve Konakta şifreleme kullanarak uçtan uca şifrelemeyi etkinleştirme.
Geçiş sınırlamaları ve dikkat edilmesi gerekenler
Geçiş işlemine başlamadan önce, geçiş stratejinizi etkileyen şu önemli sınırlamaları ve dikkate alınacak noktaları gözden geçirin:
Yerinde geçiş desteklenmez: ADE ile şifrelenmiş diskleri doğrudan host düzeyinde şifrelemeye dönüştüremezsiniz. Geçiş için yeni diskler ve VM'ler oluşturulması gerekir.
Linux işletim sistemi disk sınırlaması: Azure, Linux işletim sistemi disklerinde ADE'yi devre dışı bırakmayı desteklemez. ADE ile şifrelenmiş işletim sistemi disklerine sahip Linux VM'ler için yeni bir işletim sistemi diski ile yeni bir VM oluşturun.
Windows ADE şifreleme desenleri: Windows VM'lerde Azure Disk Şifrelemesi yalnızca işletim sistemi diskini veya tüm diskleri (işletim sistemi + veri diskleri) şifreleyebilir. Yalnızca Windows VM'lerdeki veri disklerini şifreleyemezsiniz.
UDE bayrağı kalıcılığı: Azure Disk Şifrelemesi ile şifrelenmiş diskler, şifre çözme sonrasında bile kalıcı olan bir Birleşik Veri Şifrelemesi (UDE) bayrağına sahiptir. Kopyala seçeneğini kullanan hem anlık görüntüler hem de disk kopyaları bu UDE bayrağını korur. Geçiş için Upload yöntemini kullanarak yeni yönetilen diskler oluşturulması ve VHD blob verilerinin kopyalanması gerekir ve bu da kaynak diskten meta veriler olmadan yeni bir disk nesnesi oluşturur.
Kapalı kalma süresi gerekli: Geçiş işlemi, disk işlemleri ve VM rekreasyonu için VM kapalı kalma süresini gerektirir.
Etki alanına katılmış VM'ler: VM'leriniz bir Active Directory etki alanının parçasıysa, daha fazla adım gerekir:
- Silinmeden önce özgün VM'yi etki alanından kaldırın.
- Yeni VM'yi oluşturduktan sonra etki alanına yeniden ekleyin.
- Linux VM'leri için VM'yi yönetilen bir etki alanına el ile ekleyin.
Daha fazla bilgi için bkz. Microsoft Entra Etki Alanı Hizmetleri nedir?
Önkoşullar
Geçişe başlamadan önce:
Verilerinizi yedekleme: Geçiş işlemine başlamadan önce tüm kritik verilerin yedeklerini oluşturun.
İşlemi test edin: Mümkünse, önce üretim dışı bir VM'de geçiş işlemini test edin.
Şifreleme kaynaklarını hazırlama: VM boyutunuzun konakta şifrelemeyi desteklediğine emin olun. Geçerli VM boyutlarının çoğu bu özelliği destekler. VM boyutu gereksinimleri hakkında daha fazla bilgi için bkz. Konakta şifreleme kullanarak uçtan uca şifrelemeyi etkinleştirme.
Belge yapılandırması: Ağ ayarları, uzantılar ve ekli kaynaklar da dahil olmak üzere geçerli VM yapılandırmanızı kaydedin.
Geçiş adımları
Aşağıdaki geçiş adımları çoğu senaryoda çalışır ve her işletim sistemi için belirli farklılıklar belirtilir.
Önemli
Linux VM'lerinin şifresini şifrelenmiş işletim sistemi diskleriyle yerinde çözemezsiniz. Bu VM'ler için yeni bir işletim sistemi diski ile yeni bir VM oluşturun ve verilerinizi geçirin. Aşağıdaki genel işlemi gözden geçirdikten sonra Şifrelenmiş işletim sistemi disklerine sahip Linux VM'lerini geçirme bölümüne bakın.
Azure Disk Şifrelemesini devre dışı bırakma
İlk olarak, mümkün olduğunda mevcut Azure Disk Şifrelemesi devre dışı bırakın:
- Windows: şifrelemeyi devre dışı bırakma ve Windows şifreleme uzantısını kaldırma başlığı altındaki yönergeleri izleyin.
- Linux: Yalnızca veri diskleri şifreleniyorsa Şifrelemeyi devre dışı bırak'ı izleyin ve Linux'ta şifreleme uzantısını kaldırın. İşletim sistemi diski şifrelenmişse bkz. Şifrelenmiş işletim sistemi diskleriyle Linux VM'lerini geçirme.
ADE devre dışı bırakma komutunu çalıştırdıktan sonra Azure portalındaki VM şifreleme durumu hemen "SSE + PMK" olarak değişir. Ancak işletim sistemi düzeyinde gerçek şifre çözme işlemi zaman alır ve şifrelenen veri miktarına bağlıdır. Sonraki adıma geçmeden önce işletim sistemi düzeyinde şifre çözme işleminin tamamlandığını doğrulamanız gerekir.
Windows VM'leri için:
- Komut İstemi'ni yönetici olarak açın ve şunu çalıştırın:
manage-bde -status. - Tüm birimlerin "Tamamen Şifresi Çözülmüş" durumunu gösterdiğini doğrulayın.
- Şifre çözme yüzdesinin tüm şifrelenmiş birimler için 100% gösterdiğini onaylayın.
Linux VM'leri için (yalnızca veri diskleri):
- Şunu çalıştırı:
sudo cryptsetup status /dev/mapper/<device-name>. - Şifrelenmiş cihazların artık etkin olmadığını doğrulayın.
- Şifrelenmiş eşleme kalmadığını onaylamak için komutunu çalıştırın
lsblk.
Veri bütünlüğünü sağlamak için disk geçişine devam etmeden önce tam şifre çözmeyi bekleyin.
Yeni yönetilen diskler oluşturma
ADE şifreleme meta verilerini taşımayen yeni diskler oluşturun. Bu işlem hem Windows hem de Linux VM'leri için çalışır ve Linux işletim sistemi diskleri için dikkat edilmesi gereken belirli noktalar vardır.
Önemli
yönetilen diski Azure kopyalarken 512 baytlık bir uzaklık ekleyin. Azure disk boyutunu bildirirken alt bilgiyi atlar. Bu ofseti eklemezseniz kopyalama işlemi başarısız olur. Aşağıdaki betik bu uzaklığı sizin için ekler.
Bir işletim sistemi diski oluşturursanız, --hyper-v-generation <yourGeneration> öğesini az disk create öğesine ekleyin.
# Set variables
sourceDiskName="MySourceDisk"
sourceRG="MyResourceGroup"
targetDiskName="MyTargetDisk"
targetRG="MyResourceGroup"
targetLocation="eastus"
# For OS disks, specify either "Windows" or "Linux"
# For data disks, omit the targetOS variable and --os-type parameter
targetOS="Windows"
# Get source disk size in bytes
sourceDiskSizeBytes=$(az disk show -g $sourceRG -n $sourceDiskName --query '[diskSizeBytes]' -o tsv)
# Create a new empty target disk with upload capability
az disk create -g $targetRG -n $targetDiskName -l $targetLocation --os-type $targetOS --for-upload --upload-size-bytes $(($sourceDiskSizeBytes+512)) --sku standard_lrs
# Generate SAS URIs for both disks
targetSASURI=$(az disk grant-access -n $targetDiskName -g $targetRG --access-level Write --duration-in-seconds 86400 --query [accessSas] -o tsv)
sourceSASURI=$(az disk grant-access -n $sourceDiskName -g $sourceRG --access-level Read --duration-in-seconds 86400 --query [accessSas] -o tsv)
# Copy the disk data by using AzCopy
azcopy copy $sourceSASURI $targetSASURI --blob-type PageBlob
# Revoke SAS access when complete
az disk revoke-access -n $sourceDiskName -g $sourceRG
az disk revoke-access -n $targetDiskName -g $targetRG
Bu yöntem, temiz geçiş için gerekli olan Azure Disk Şifrelemesi meta verileri (UDE bayrağı) olmadan yeni diskler oluşturur.
Şifreleme ile yeni bir VM oluşturma
Seçtiğiniz şifreleme yöntemiyle yeni oluşturulan diskleri kullanarak yeni bir VM oluşturun.
Güvenlik gereksinimlerinize bağlı olarak çeşitli şifreleme seçenekleri arasından seçim yapabilirsiniz. Bu makalede, en yaygın geçiş yolu olan konakta şifreleme ile yeni bir VM oluşturma adımları sağlanır. Diğer şifreleme seçenekleri için bkz. Yönetilen disk şifreleme seçeneklerine genel bakış.
Ana bilgisayarda şifreleme ile yeni bir sanal makine oluşturma
Ana bilgisayar düzeyinde şifreleme, Azure Disk Şifrelemesi’ın kapsama alanına en yakın karşılığı sunar. Bu bölüm, ana bilgisayarda şifrelemeyi ele alır.
İşletim sistemi diskleri için:
# For Windows OS disks
az vm create
--resource-group "MyResourceGroup"
--name "MyVM-New"
--os-type "Windows"
--attach-os-disk "MyTargetDisk"
--encryption-at-host true
# For Linux OS disks
# az vm create
# --resource-group "MyResourceGroup"
# --name "MyVM-New"
# --os-type "Linux"
# --attach-os-disk "MyTargetDisk"
# --encryption-at-host true
Veri diskleri için:
# Enable encryption at host on the VM
az vm update
--resource-group "MyResourceGroup"
--name "MyVM-New"
--encryption-at-host true
# Attach the newly created data disk
az vm disk attach
--resource-group "MyResourceGroup"
--vm-name "MyVM-New"
--name "MyTargetDisk"
Yeni diskleri doğrulama ve yapılandırma
Yeni VM’yi ana bilgisayarda şifreleme ile oluşturduktan sonra, diskleri işletim sisteminize uygun şekilde doğrulayın ve yapılandırın.
Windows VM'leri için:
- Disk harflerinin doğru atandığını doğrulayın.
- Uygulamaların disklere doğru şekilde erişebildiğini denetleyin.
- Belirli disk kimliklerine başvuran tüm uygulamaları veya betikleri güncelleştirin.
Linux VM'leri için:
-
/etc/fstaböğesini yeni disk UUID’leriyle güncelleyin. - Veri disklerini doğru bağlama noktalarına bağlayın.
# Get UUIDs of all disks
sudo blkid
# Mount all disks defined in fstab
sudo mount -a
Hem Windows hem de Linux uygulamalarınıza veya iş yüklerinize özgü daha fazla yapılandırma adımı gerektirebilir.
Şifrelemeyi ve temizlemeyi doğrulama
Konakta şifrelemenin hem Windows hem de Linux VM'lerinde düzgün yapılandırıldığını doğrulayın.
# Check encryption at host status
az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"
Konakta şifrelemenin düzgün çalıştığını onayladıktan sonra:
- Uygulamaların düzgün çalıştığından emin olmak için VM işlevselliğini test edin.
- Verilerin erişilebilir ve bozulmamış olduğunu doğrulayın.
- Geçişle memnun olduğunuzda özgün kaynakları silin:
# Delete the original VM
az vm delete --resource-group "MyResourceGroup" --name "MyVM-Original" --yes
# Delete the original disk
az disk delete --resource-group "MyResourceGroup" --name "MySourceDisk" --yes
Şifrelenmiş işletim sistemi diskleriyle Linux VM'lerini geçirme
Linux işletim sistemi disklerinde şifrelemeyi devre dışı bırakamadığınız için işlem Windows farklıdır.
Ana bilgisayarda şifreleme etkin olan yeni bir VM oluşturun.
az vm create \ --resource-group "MyResourceGroup" \ --name "MyVM-New" \ --image "Ubuntu2204" \ --encryption-at-host true \ --admin-username "azureuser" \ --generate-ssh-keysVeri geçişi seçenekleri için:
- Uygulama verileri: Verileri kopyalamak için SCP, rsync veya diğer dosya aktarım yöntemlerini kullanın.
- Yapılandırma: Önemli yapılandırma dosyalarını ve ayarlarını çoğaltma.
- Karmaşık uygulamalar: Uygulamalarınıza uygun yedekleme ve geri yükleme yordamlarını kullanın.
# Example of using SCP to copy files from source to new VM az vm run-command invoke -g MyResourceGroup -n MyVM-Original --command-id RunShellScript \ --scripts "scp -r /path/to/data azureuser@new-vm-ip:/path/to/destination"
Yeni VM'yi oluşturduktan sonra:
Yeni VM'yi özgün ortamla eşleşecek şekilde yapılandırın.
- Aynı ağ yapılandırmalarını ayarlayın.
- Aynı uygulamaları ve hizmetleri yükleyin.
- Aynı güvenlik ayarlarını uygulayın.
Orijinal VM'yi devre dışı bırakmadan önce iyice test edin.
Bu yaklaşım hem Windows hem de Linux VM'ler için çalışır, ancak yerinde şifresini çözemezseniz şifrelenmiş işletim sistemi disklerine sahip Linux VM'leri için özellikle önemlidir.
Veri geçişiyle ilgili yönergeler için bkz. Azure için VHD yükleme ve SCP kullanarak dosyaları Linux VM'ye kopyalama.
AVD konak havuzları için önerilen yaklaşım
Azure Sanal Masaüstü (AVD) ortamları için önerilen yaklaşım, disk düzeyinde taşıma gerçekleştirmeye çalışmak yerine oturum konaklarını yeniden dağıtmaktır.
Hem paylaşımlı hem de kişisel konak havuzları için desteklenen yaklaşım, Azure Disk Şifrelemesi (ADE) etkinleştirilmiş oturum konaklarını, konak düzeyinde şifreleme etkinleştirilmiş yeni sanal makinelerle değiştirmektir.
Adımlar
Yeni bir altın resim oluşturun.
- Azure Disk Şifrelemesi etkinleştirilmediğinden emin olun.
- Uygulamaları ve yapılandırmaları doğrulayın.
Yeni oturum konaklarını dağıtın.
- Azure İşlem Galerisi'ni veya özel bir görüntüyü kullanın.
- VM oluşturma sırasında ana bilgisayar düzeyinde şifrelemeyi etkinleştirin. Daha fazla bilgi için bkz. Konakta şifreleme kullanarak uçtan uca şifrelemeyi etkinleştirme.
Ana bilgisayar havuzuna yeni oturum ana bilgisayarları ekleyin.
- Oturum ana bilgisayarlarının sağlıklı olduğundan ve bağlantıları kabul ettiğinden emin olun.
İş yüklerini doğrulama.
- FSLogix gibi kullanıcı profili erişimini onaylayın.
- Uygulamaları ve ilkeleri doğrulayın.
Mevcut ADE özellikli oturum konaklarını boşaltın.
- Yeni oturumları engellemek için boşaltma modunu etkinleştirin.
- Mevcut oturumların bitmesini bekleyin veya kullanıcıları el ile kapatın.
Eski oturum konaklarını kaldırın ve kullanımdan kaldırın.
- Oturum ana bilgisayarlarını ana bilgisayar havuzundan kaldırın.
- İlişkili sanal makineleri ve diskleri silin.
Etki alanına katılmış VM'ler ile ilgili dikkat edilmesi gereken noktalar
VM'leriniz bir Active Directory etki alanının üyesiyse, geçiş işlemi sırasında daha fazla adım gerekir:
Göç öncesi etki alanı adımları
- Belge etki alanı üyeliği: Geçerli etki alanını, kuruluş birimini (OU) ve özel grup üyeliklerini kaydedin.
- Bilgisayar hesabını not edin: Active Directory'da bilgisayar hesabını yönetin.
- Etki alanına özgü yapılandırmaları yedekleme: Etki alanına özgü ayarları, grup ilkelerini veya sertifikaları kaydedin.
Alan adı kaldırma işlemi
Etki alanından kaldır: Özgün VM'yi silmeden önce, bu yöntemlerden birini kullanarak etki alanından kaldırın.
-
Remove-ComputerWindows powershell cmdlet'ini kullanın. - Çalışma grubuna geçmek için Sistem Özellikleri iletişim kutusunu kullanın.
- Bilgisayar hesabını Active Directory Kullanıcıları ve Bilgisayarları'dan el ile silin.
-
Active Directory temizleme: Yalnız bırakılmış bilgisayar hesaplarını veya DNS girdilerini kaldırın.
Geçiş sonrası etki alanına yeniden katılma
Yeni VM'yi etki alanına ekleme: Konakta şifreleme ile yeni VM'yi oluşturduktan sonra etki alanına ekleyin.
-
Windows:
Add-ComputerPowerShell cmdlet’ini veya Sistem Özellikleri’ni kullanın. - Linux: Alan adınızı barındıran alan adı hizmeti için manuel yapılandırmayı kullanın.
-
Windows:
Etki alanı ayarlarını geri yükleme: Etki alanına özgü yapılandırmaları, grup ilkelerini veya sertifikaları yeniden uygulayın.
Etki alanı işlevselliğini doğrulama: Etki alanı kimlik doğrulamasını, grup ilkesi uygulamasını ve ağ kaynağı erişimini test edin.
Linux etki alanına katılma
Microsoft Entra Etki Alanı Hizmetleri kullanan Linux VM'leri için, el ile Linux etki alanına katılma adımlarını kullanarak VM'yi yönetilen etki alanına ekleyin. Daha fazla bilgi için bkz. Ubuntu Linux sanal makinesini yönetilen Microsoft Entra Etki Alanı Hizmetleri etki alanına ekleme.
Önemli etki alanı konuları
- Yeni VM'nin farklı bir bilgisayar SID'si vardır ve bu da bazı uygulamaları etkileyebilir.
- Kerberos biletlerini ve önbelleğe alınan kimlik bilgilerini yenileyin.
- Etki alanıyla tümleşik bazı uygulamalar yeniden yapılandırma gerektirebilir.
- Geçiş sırasında etki alanı hizmetlerinin geçici olarak kaybedilmesi olasılığını planlayın.
Geçiş sonrası doğrulama
Geçişi tamamladıktan sonra konakta şifrelemenin düzgün çalıştığını doğrulayın:
Konak durumunda şifrelemeyi denetleyin: Konakta şifrelemenin etkinleştirildiğini doğrulayın.
az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"VM işlevselliğini test edin: Uygulamalarınızın ve hizmetlerinizin doğru çalıştığından emin olun.
Disk şifrelemeyi doğrulama: Disklerin düzgün bir şekilde şifrelendiğini onaylayın:
Get-AzDisk -ResourceGroupName "MyResourceGroup" -DiskName "MyVM-OS-New" | Select-Object Name, DiskStatePerformansı izleme: Beklenen iyileştirmeleri onaylamak için geçiş öncesi ve sonrası performansı karşılaştırın.
Şifreleme doğrulaması hakkında daha fazla bilgi için bkz. Konakta şifreleme kullanarak uçtan uca şifrelemeyi etkinleştirme.
Cleanup
Geçiş ve doğrulama başarılı olduktan sonra:
Eski VM'yi silme: Özgün ADE ile şifrelenmiş VM'yi kaldırın.
Eski diskleri silme: Özgün şifrelenmiş diskleri kaldırın.
Key Vault erişim ilkelerini güncelleştirme: Diğer disk şifreleme çözümleri standart Key Vault yetkilendirme mekanizmalarını kullanır. Azure Disk Şifrelemesi için Key Vault'a artık ihtiyacınız yoksa, özel disk şifreleme ayarını devre dışı bırakmak için erişim ilkelerini güncelleştirin:
az keyvault update --name "YourKeyVaultName" --resource-group "YourResourceGroup" --enabled-for-disk-encryption false
- Kaynakları temizleme: Geçiş sırasında oluşturulan geçici kaynakları kaldırın.
- Belgeleri güncelleştirme: Konakta şifrelemeye geçişi yansıtacak şekilde altyapı belgelerinizi güncelleştirin.
Yaygın sorunlar ve çözümler
VM boyutu ana makinede şifrelemeyi desteklemiyor
Çözüm: Desteklenen VM boyutlarının listesini denetleyin ve gerekirse VM'nizi yeniden boyutlandırın.
Geçiş sonrasında VM başlatılamıyor
Çözüm: Tüm disklerin düzgün takıldığından ve işletim sistemi diskinin önyükleme diski olarak ayarlandığından emin olun.
Konakta şifreleme etkin değil
Çözüm: VM'nin parametresiyle oluşturulduğunu --encryption-at-host true ve aboneliğinizin bu özelliği desteklediğini doğrulayın.
Performans sorunları devam ediyor
Çözüm: Konakta şifrelemenin düzgün etkinleştirildiğini ve VM boyutunun beklenen performansı desteklediğini doğrulayın.
Sonraki Adımlar
- Yönetilen disk şifreleme seçeneklerine genel bakış
- Konakta şifreleme kullanarak uçtan uca şifrelemeyi etkinleştirme - Azure portalı
- Konakta şifreleme kullanarak uçtan uca şifrelemeyi etkinleştirme - Azure PowerShell
- Konakta şifreleme kullanarak uçtan uca şifrelemeyi etkinleştirme - Azure CLI
- Azure Disk Depolama'nın sunucu tarafı şifrelemesi
- Windows VM'leri için Azure Disk Şifrelemesi
- Linux VM'leri için Azure Disk Şifrelemesi
- Azure Disk Şifrelemesi hakkında SSS
- VHD'yi Azure'a yükleme veya yönetilen diski başka bir bölgeye kopyalama