Yalıtılmış bir ağda Azure Disk Şifrelemesi

Önemli

Azure Disk Şifrelemesi 15 Eylül 2028'de kullanımdan kaldırılıyor. Bu tarihe kadar Azure Disk Şifrelemesi'ni kesinti olmadan kullanmaya devam edebilirsiniz. 15 Eylül 2028'de ADE özellikli iş yükleri çalışmaya devam edecek, ancak VM yeniden başlatıldıktan sonra şifrelenmiş disklerin kilidi açılamaz ve hizmet kesintisine neden olur.

Yeni VM'ler için ev sahibi şifrelemesi kullanın veya gizli bilgi işlem yükleri için işletim sistemi disk şifrelemesi ile Gizli VM boyutlarını göz önünde bulundurun. Hizmet kesintisini önlemek için tüm ADE özellikli VM'lerin (yedeklemeler dahil) kullanımdan kaldırma tarihinden önce konakta şifrelemeye geçirilmesi gerekir. Ayrıntılar için bkz. Azure Disk Şifrelemesi'nden konakta şifrelemeye geçiş .

Dikkat

Bu makalede, kullanım süresi sonu (EOL) durumu olan bir Linux dağıtımı olan CentOS'a başvuruda bulunur. Kullanımınızı göz önünde bulundurun ve buna göre planlayın. Daha fazla bilgi için bkz. CentOS kullanım süresi sonu kılavuzu.

Şunlar için geçerlidir: ✔️ Linux VM'leri ✔️ Esnek ölçek kümeleri.

Bir güvenlik duvarı, ara sunucu gereksinimi veya ağ güvenlik grubu (NSG) ayarları bağlantıyı kısıtladığında, uzantı gerekli görevleri tamamlamayabilir. Bu kesinti, "Uzantı durumu VM'de mevcut değil" gibi durum iletilerine neden olabilir.

Paket yönetimi

Azure Disk Şifrelemesi, mevcut değilse genellikle ADE etkinleştirmesinin bir parçası olarak yüklenen birçok bileşene bağlıdır. VM bir güvenlik duvarının arkasındaysa veya başka bir şekilde İnternet'ten yalıtılmışsa, bu paketleri önceden yükleyin veya yerel olarak kullanılabilir hale getirin.

Her dağıtım için gereken paketler aşağıdadır. Desteklenen dağıtımların ve birim türlerinin tam listesi için bkz. Desteklenen VM'ler ve işletim sistemleri.

  • Ubuntu 14.04, 16.04, 18.04: lsscsi, psmisc, at, cryptsetup-bin, python-parted, python-six, procps, grub-pc-bin
  • CentOS 7.2 - 7.9, 8.1, 8.2: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, pyparted, procps-ng, util-linux
  • CentOS 6.8: lsscsi, psmisc, lvm2, uuid, at, cryptsetup-reencrypt, parted, python-six
  • RedHat 7.2 - 7.9, 8.1, 8.2: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, procps-ng, util-linux
  • RedHat 6.8: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup-reencrypt komutları
  • openSUSE 42.3, SLES 12-SP4, 12-SP3: lsscsi, cryptsetup

Red Hat'te, bir ara sunucu gerektiğinde subscription-manager ve yum'in doğru şekilde yapılandırıldığını doğrulayın. Daha fazla bilgi için bkz. Abonelik yöneticisi ve yum sorunlarını giderme.

Paketleri el ile yüklediğinizde, yeni sürümler yayımlandıkçe bunları el ile yükseltin.

Ağ güvenlik grupları

Uyguladığınız tüm ağ güvenlik grubu ayarları, uç noktanın disk şifrelemesi için belgelenen ağ yapılandırması önkoşullarını karşılamasına izin vermelidir. Bkz . Azure Disk Şifrelemesi: Ağ gereksinimleri

Microsoft Entra Id (önceki sürüm) ile Azure Disk Şifrelemesi

Azure Disk Şifrelemesi'ni Microsoft Entra Id (önceki sürüm) ile kullanıyorsanız, tüm dağıtımlar için (dağıtıma uygun paketlere ek olarak) Microsoft Kimlik Doğrulama Kitaplığı'nın el ile yüklenmesi gerekir.

Microsoft Entra kimlik bilgileriyle şifrelemeyi etkinleştirdiğinizde hedef VM'nin hem Microsoft Entra uç noktalarına hem de anahtar kasası uç noktalarına bağlanmaya izin vermesi gerekir. Microsoft, Microsoft 365 URL'leri ve IP adresi aralıkları belgelerinin 56. ve 59. bölümlerinde geçerli Microsoft Entra kimlik doğrulama uç noktalarını korur. Key Vault yönergeleri Güvenlik duvarının arkasındaki Azure Key Vault'a erişme bölümünde yer almaktadır.

Azure Örnek Meta Veri Hizmeti

Sanal makinenin, yalnızca VM içinden erişebileceğiniz iyi bilinen bir yönlendirilemez IP adresi () kullanan 169.254.169.254 uç noktasına erişmesi gerekir. Bu adrese yerel HTTP trafiğini değiştiren ara sunucu yapılandırmaları (örneğin, X-Forwarded-For üst bilgisi ekleme) desteklenmez.

Sonraki adımlar