Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Azure Disk Şifrelemesi 15 Eylül 2028'de kullanımdan kaldırılıyor. Bu tarihe kadar Azure Disk Şifrelemesi'ni kesinti olmadan kullanmaya devam edebilirsiniz. 15 Eylül 2028'de ADE özellikli iş yükleri çalışmaya devam edecek, ancak VM yeniden başlatıldıktan sonra şifrelenmiş disklerin kilidi açılamaz ve hizmet kesintisine neden olur.
Yeni VM'ler için ev sahibi şifrelemesi kullanın veya gizli bilgi işlem yükleri için işletim sistemi disk şifrelemesi ile Gizli VM boyutlarını göz önünde bulundurun. Hizmet kesintisini önlemek için tüm ADE özellikli VM'lerin (yedeklemeler dahil) kullanımdan kaldırma tarihinden önce konakta şifrelemeye geçirilmesi gerekir. Ayrıntılar için bkz. Azure Disk Şifrelemesi'nden konakta şifrelemeye geçiş .
Şunlar için geçerlidir: ✔️ Linux VM'leri ✔️ Esnek ölçek kümeleri
yeni Azure Disk Şifrelemesi sürümü, VM disk şifrelemesini etkinleştirmek için Microsoft Entra uygulama parametresi sağlama gereksinimini ortadan kaldırır. Yeni sürümü kullanarak, şifrelemeyi etkinleştirme adımı sırasında artık Microsoft Entra kimlik bilgileri sağlamanız gerekmez. Yeni sürümü kullanarak tüm yeni VM'leri Microsoft Entra uygulama parametreleri olmadan şifrelemeniz gerekir. Yeni sürümü kullanarak VM disk şifrelemesini etkinleştirme yönergeleri için bkz. Linux VM'leri için Azure Disk Şifrelemesi. Hizmet hala Microsoft Entra uygulama parametreleri kullanılarak şifrelenmiş vm'leri destekler ve Microsoft Entra söz dizimini kullanarak bu VM'lerin bakımını yapmaya devam etmelisiniz.
Birçok disk şifreleme senaryosu etkinleştirebilirsiniz ve adımlar senaryoya göre farklılık gösterebilir. Aşağıdaki bölümlerde Linux hizmet olarak altyapı (IaaS) VM'leri için senaryolar daha ayrıntılı olarak ele alınıyor. Disk şifrelemesini yalnızca desteklenen VM boyutlarının ve işletim sistemlerinin sanal makinelerine uygulayabilirsiniz. Aşağıdaki önkoşulları da karşılamanız gerekir:
Diskleri şifrelemeden önce anlık görüntü alın, yedekleyin veya her ikisini birden yapın. Yedekler, şifreleme sırasında beklenmeyen bir hata olması halinde verileri kurtarma seçeneği sunar. Yönetilen disklere sahip olan sanal makinelerin şifreleme öncesinde yedeklenmesi gerekir. Yedekleme yapıldıktan sonra, -skipVmBackup parametresini belirterek yönetilen diskleri şifrelemek için Set-AzVMDiskEncryptionExtension cmdlet'ini kullanabilirsiniz. Şifrelenmiş VM'leri yedekleme ve geri yükleme hakkında daha fazla bilgi için bkz . Azure Backup.
Uyarı
- Daha önce bu VM'yi şifrelemek için Microsoft Entra uygulamasıyla Azure Disk Şifrelemesi kullandıysanız, VM'nizi şifrelemek için bu seçeneği kullanmaya devam etmeniz gerekir. Bu desteklenen bir senaryo olmadığından bu şifrelenmiş VM'de Azure Disk Şifrelemesi kullanamazsınız. Bu, bu şifrelenmiş VM için Microsoft Entra uygulamasından geçiş işleminin henüz desteklenmediği anlamına gelir.
- Şifreleme gizli dizilerinin bölgesel sınırları aşmadığından emin olmak için Azure Disk Şifrelemesi'nin anahtar kasasının ve VM'lerin aynı bölgede birlikte bulunması gerekir. Şifrelenecek VM ile aynı bölgede yer alan bir anahtar kasası oluşturun ve kullanın.
- Linux işletim sistemi birimlerini şifrelediğinizde işlem birkaç saat sürebilir. Linux işletim sistemi birimlerinin şifrelenmesi veri birimlerinden daha uzun sürer.
- Linux işletim sistemi birimlerini şifrelediğinizde VM kullanılamaz. Şifreleme işlemi sırasında erişilmesi gereken açık dosyaların engellenmesini önlemek için şifreleme devam ederken SSH oturum açmalarından kaçının. İlerleme durumunu denetlemek için Get-AzVMDiskEncryptionStatus veya vm encryption show komutlarını kullanın. Bu işlemin 30 GB işletim sistemi birimi için birkaç saat ve veri birimlerini şifrelemek için daha fazla zaman almasını bekleyebilirsiniz. Veri birimi şifreleme süresi, tümünü şifrele seçeneği kullanılmadığı sürece veri birimlerinin boyutu ve miktarıyla orantılıdır.
- Linux sanal makinelerinde şifrelemenin devre dışı bırakılması yalnızca veri birimleri için desteklenir. İşletim sistemi birimi şifrelenirse verilerde veya işletim sistemi birimlerinde desteklenmez.
Mevcut veya çalışan bir IaaS Linux VM'de şifrelemeyi etkinleştirme
Bu senaryoda, Azure Resource Manager şablonunu, PowerShell cmdlet'lerini veya Azure CLI komutlarını kullanarak şifrelemeyi etkinleştirebilirsiniz.
Önemli
Azure Disk Şifrelemesi etkinleştirilmeden önce ve dışında bir anlık görüntü almak veya yönetilen disk tabanlı bir VM örneğini yedeklemek zorunlu olur. Yönetilen diskin anlık görüntüsünü Azure portalından alabilir veya Azure Backup'ı kullanabilirsiniz. Yedeklemeler, şifreleme sırasında beklenmeyen bir hata olması durumunda kurtarma seçeneğinin mümkün olmasını sağlar. Yedekleme yapıldıktan sonra, -skipVmBackup parametresini belirterek yönetilen diskleri şifrelemek için Set-AzVMDiskEncryptionExtension cmdlet'ini kullanın. Set-AzVMDiskEncryptionExtension komutu, bir yedekleme yapılana ve bu parametre belirtilene kadar yönetilen disk tabanlı VM'lerde başarısız olur.
Şifrelemenin şifrelenmesi veya devre dışı bırakılması VM'nin yeniden başlatılmasına neden olabilir.
Azure CLI kullanarak mevcut veya çalışan bir Linux VM'de şifrelemeyi etkinleştirme
Azure CLI 2.0 komut satırı aracını yükleyip kullanarak şifrelenmiş VHD'nizde disk şifrelemesini etkinleştirebilirsiniz. Azure Cloud Shell ile tarayıcınızda kullanabilir veya yerel makinenize yükleyip herhangi bir PowerShell oturumunda kullanabilirsiniz. Azure'da mevcut veya çalışan IaaS Linux VM'lerinde şifrelemeyi etkinleştirmek için aşağıdaki CLI komutlarını kullanın:
Azure'da çalışan bir IaaS sanal makinesinde şifrelemeyi etkinleştirmek için az vm encryption enable komutunu kullanın.
İstemci sırrı kullanarak çalışan bir VM'i şifrelemek:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra ClientID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]KEK kullanarak istemci gizli anahtarını sarmalamak için çalışan bir VM'yi şifreleyin:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra ClientID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]Uyarı
disk-encryption-keyvault parametresinin değerinin sözdizimi tam tanımlayıcı dizesidir: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name].
Anahtar-şifreleme-anahtar parametresinin değerinin söz dizimi KEK'nin tam URI'sidir; örneğin: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id].Disklerin şifrelendiğini doğrulayın: IaaS VM'sinin şifreleme durumunu denetlemek için az vm encryption show komutunu kullanın.
az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"Şifrelemeyi devre dışı bırakma: Şifrelemeyi devre dışı bırakmak için az vm encryption disable komutunu kullanın. Şifrelemenin devre dışı bırakılmasına yalnızca Linux VM'leri için veri birimlerinde izin verilir.
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type DATA
PowerShell kullanarak mevcut veya çalışan bir Linux VM'de şifrelemeyi etkinleştirme
Azure'da çalışan bir IaaS sanal makinesinde şifrelemeyi etkinleştirmek için Set-AzVMDiskEncryptionExtension cmdlet'ini kullanın. Diskler şifrelenmeden önce Azure Backup ile anlık görüntü alın veya VM'nin yedeğini alın. Çalışan bir Linux VM'sini şifrelemek için PowerShell betiklerinde -skipVmBackup parametresi zaten belirtilmiştir.
İstemci gizli anahtarı kullanarak çalışan bir VM'yi şifreleyin: Aşağıdaki betik, değişkenlerinizi başlatır ve Set-AzVMDiskEncryptionExtension cmdlet'ini çalıştırır. Kaynak grubu, VM, anahtar kasası, Microsoft Entra uygulaması ve istemci gizli anahtarı önkoşul olarak zaten oluşturulmuş olmalıdır. MyVirtualMachineResourceGroup, MyKeyVaultResourceGroup, MySecureVM, MySecureVault, My-AAD-client-ID ve My-AAD-client-secret değerleriniz ile değiştirin. Şifrelediğiniz diskleri belirtmek için -VolumeType parametresini değiştirin.
$VMRGName = 'MyVirtualMachineResourceGroup'; $KVRGname = 'MyKeyVaultResourceGroup'; $vmName = 'MySecureVM'; $aadClientID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $sequenceVersion = [Guid]::NewGuid(); Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $vmName -AadClientID $aadClientID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType '[All|OS|Data]' -SequenceVersion $sequenceVersion -skipVmBackup;İstemci gizli dizisini sarmalamak için KEK kullanarak çalışan bir VM'yi şifreleyin: Azure Disk Şifrelemesi, şifrelemeyi etkinleştirirken oluşturulan disk şifreleme gizli dizilerini sarmalamak için anahtar kasanızda var olan bir anahtarı belirtmenize olanak tanır. Anahtar şifreleme anahtarı belirtildiğinde, Azure Disk Şifrelemesi bu anahtarı kullanarak şifreleme sırlarını, anahtar kasasına yazmadan önce sarmalar. Şifrelediğiniz diskleri belirtmek için -VolumeType parametresini değiştirin.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $aadClientID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; $sequenceVersion = [Guid]::NewGuid(); Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $vmName -AadClientID $aadClientID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType '[All|OS|Data]' -SequenceVersion $sequenceVersion -skipVmBackup;Uyarı
disk-encryption-keyvault parametresinin değerinin sözdizimi tam tanımlayıcı dizedir: /subscriptions/[subscription-id-guid]/resourceGroups/[KVresource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name].
Anahtar-şifreleme-anahtar parametresinin değerinin söz dizimi KEK'nin tam URI'sidir; örneğin: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id].Disklerin şifrelendiğini doğrulayın: IaaS VM'sinin şifreleme durumunu denetlemek için Get-AzVmDiskEncryptionStatus cmdlet'ini kullanın.
Get-AzVmDiskEncryptionStatus -ResourceGroupName MyVirtualMachineResourceGroup -VMName MySecureVMDisk şifrelemesini devre dışı bırakma: Şifrelemeyi devre dışı bırakmak için Disable-AzureRmVMDiskEncryption cmdlet'ini kullanın. Şifrelemenin devre dışı bırakılmasına yalnızca Linux VM'leri için veri birimlerinde izin verilir.
Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
Şablonla mevcut veya çalışan bir IaaS Linux VM'de şifrelemeyi etkinleştirme
Resource Manager şablonunu kullanarak Azure'da mevcut veya çalışan bir IaaS Linux VM'de disk şifrelemesini etkinleştirebilirsiniz.
Azure hızlı başlangıç şablonunda Azure'a dağıt seçeneğine tıklayın.
Aboneliği, kaynak grubunu, kaynak grubu konumunu, parametreleri, yasal koşulları ve sözleşmeyi seçin. Mevcut veya çalışan IaaS VM'sinde şifrelemeyi etkinleştirmek için Oluştur'u seçin.
Aşağıdaki tabloda, Microsoft Entra istemci kimliğini kullanan mevcut veya çalışan VM'ler için Resource Manager şablon parametreleri listelenmiştir:
| Parametre | Açıklama |
|---|---|
| AADMüşteriKimliği | Microsoft Entra uygulamasının anahtar kasasına gizli bilgileri yazma izinlerine sahip olan istemci kimliği. |
| AADClientSecret | Microsoft Entra uygulamasının, anahtar kasanıza sır yazma izinlerine sahip istemci sırrı. |
| keyVaultName | Anahtarın yükleneceği anahtar kasasının adı. Azure CLI komutunu az keyvault show --name "MySecureVault" --query KVresourceGroupkullanarak alabilirsiniz. |
| keyEncryptionKeyURL | Oluşturulan anahtarı şifrelemek için kullanılan anahtar şifreleme anahtarının URL'si. UseExistingKek açılır listesinden nokek seçerseniz, bu parametre isteğe bağlıdır. UseExistingKek açılır listesinden KEK seçerseniz, keyEncryptionKeyURL değerini girmeniz gerekir. |
| hacim türü | Şifreleme işleminin gerçekleştirdiği birimin türü. Geçerli desteklenen değerler OS veya Tümü'dür. (Önceki önkoşullar bölümünde desteklenen Linux dağıtımları ile işletim sistemi ve veri diskleri için sürümlerine bakın.) |
| diziSürümü | BitLocker işleminin sıralı sürümü. Aynı VM'de her disk şifreleme işlemi gerçekleştirildiğinde bu sürüm numarasını artırın. |
| vmName | Şifreleme işleminin gerçekleştirileceği VM'nin adı. |
| parola | Veri şifreleme anahtarı olarak güçlü bir parola yazın. |
Linux IaaS VM'lerindeki veri diskleri için EncryptFormatAll özelliğini kullanma
EncryptFormatAll parametresi Linux veri disklerinin şifrelenme süresini kısaltıyor. Belirli ölçütleri karşılayan bölümler biçimlendirilir (geçerli dosya sistemiyle). Ardından, komut yürütmeden önce bulundukları yere yeniden monte edilirler. Ölçütlere uyan bir veri diskini dışlamak istiyorsanız, komutu çalıştırmadan önce çıkarabilirsiniz.
Bu komutu çalıştırdıktan sonra, daha önce bağlanmış olan tüm sürücüler biçimlendirilir. Ardından şifreleme katmanı artık boş olan sürücünün üstünde başlar. Bu seçeneği belirlediğinizde Azure Disk Şifrelemesi vm'ye bağlı geçici diski de şifreler. Kısa ömürlü sürücü sıfırlanırsa, sonraki fırsatta Azure Disk Şifrelemesi çözümü tarafından VM için yeniden biçimlendirilir ve yeniden şifrelenir.
Uyarı
Vm'nin veri birimlerinde gerekli veriler olduğunda EncryptFormatAll kullanmayın. Diskleri çıkararak şifrelemenin dışında tutabilirsiniz. Üretim VM'sinde denemeden önce özellik parametresini ve etkisini anlamak için test VM'sinde EncryptFormatAll parametresini deneyin. EncryptFormatAll seçeneği veri diskini biçimlendirdiğinden üzerindeki tüm veriler kaybolur. Devam etmeden önce, hariç tutmak istediğiniz disklerin düzgün şekilde çıkarıldığını doğrulayın.
Şifreleme ayarlarını güncelleştirirken bu parametreyi ayarlarsanız, gerçek şifrelemeden önce yeniden başlatmaya yol açabilir. Bu durumda, fstab dosyasından biçimlendirılmasını istemediğiniz diski kaldırın. Benzer şekilde, şifreleme işlemini başlatmadan önce şifreleme biçimli olmasını istediğiniz bölümü fstab dosyasına eklemeniz gerekir.
EncryptFormatAll ölçütleri
parametre tüm bölümlerden geçer ve aşağıdaki ölçütlerin tümünü karşıladıkları sürece bunları şifreler:
- Kök/OS/önyükleme bölümü değil
- Henüz şifrelenmemiş
- BEK birimi değil
- RAID birimi değil
- LVM birimi değil
- Monte edilmiş
RAID veya LVM birimini değil, bunları oluşturan diskleri şifreleyin.
EncryptFormatAll parametresini şablonla kullanma
EncryptFormatAll seçeneğini kullanmak için, Linux VM'sini şifreleyen ve AzureDiskEncryption kaynağının EncryptionOperation alanını değiştiren önceden var olan azure resource manager şablonlarını kullanın.
- Örneğin, çalışan bir Linux IaaS VM'sini şifrelemek için Resource Manager şablonunu kullanın.
- Azure hızlı başlangıç şablonunda Azure'a dağıt seçeneğine tıklayın.
- EncryptionOperation alanını EnableEncryption'danEnableEncryptionFormatAll olarak değiştirin.
- Aboneliği, kaynak grubunu, kaynak grubu konumunu, diğer parametreleri, yasal koşulları ve sözleşmeyi seçin. Mevcut veya çalışan IaaS VM'sinde şifrelemeyi etkinleştirmek için Oluştur'u seçin.
EncryptFormatAll parametresini powershell cmdlet'iyle kullanma
EncryptFormatAll parametresiyle Set-AzVMDiskEncryptionExtension cmdlet'ini kullanın.
Çalışan bir VM'yi istemci sırrı ve EncryptFormatAll kullanarak şifreleyin: Örnek olarak, aşağıdaki betik değişkenlerinizi tanımlar ve EncryptFormatAll parametresiyle Set-AzVMDiskEncryptionExtension cmdlet komutunu çalıştırır. Kaynak grubu, VM, anahtar kasası, Microsoft Entra uygulaması ve istemci gizli anahtarı önkoşul olarak zaten oluşturulmuş olmalıdır. MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM, MySecureVault, My-AAD-client-ID ve My-AAD-client-secret değerleriniz ile değiştirin.
$KVRGname = 'MyKeyVaultResourceGroup';
$VMRGName = 'MyVirtualMachineResourceGroup';
$aadClientID = 'My-AAD-client-ID';
$aadClientSecret = 'My-AAD-client-secret';
$KeyVaultName = 'MySecureVault';
$KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
$diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
$KeyVaultResourceId = $KeyVault.ResourceId;
Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $vmName -AadClientID $aadClientID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -EncryptFormatAll
EncryptFormatAll parametresini Mantıksal Birim Yöneticisi (LVM) ile kullanma
LvM-on-crypt kurulumu öneririz. Aşağıdaki örneklerin tümü için cihaz yolunu ve bağlama noktalarını kullanım örneğiniz için uygun olanlarla değiştirin. Bu kurulum aşağıdaki gibi yapılabilir:
VM'yi oluşturacak veri disklerini ekleyin.
Bu diskleri biçimlendirin, bağlayın ve fstab dosyasına ekleyin.
Yeni eklenen diski biçimlendirin. Burada Azure tarafından oluşturulan symlink'leri kullanırız. Symlink'lerin kullanılması, cihaz adlarının değiştirilmesiyle ilgili sorunları önler. Daha fazla bilgi için Cihaz adları sorunlarını giderme konusuna bakınız.
mkfs -t ext4 /dev/disk/azure/scsi1/lun0Diskleri bağlayın.
mount /dev/disk/azure/scsi1/lun0 /mnt/mountpointfstab'a ekle'yi seçin.
echo "/dev/disk/azure/scsi1/lun0 /mnt/mountpoint ext4 defaults,nofail 1 2" >> /etc/fstabBu diskleri şifrelemek için Set-AzVMDiskEncryptionExtension PowerShell cmdlet'ini -EncryptFormatAll ile çalıştırın.
Set-AzVMDiskEncryptionExtension -ResourceGroupName "MySecureGroup" -VMName "MySecureVM" -DiskEncryptionKeyVaultUrl "https://mykeyvault.vault.azure.net/" -EncryptFormatAllBu yeni disklerin üzerine LVM'i ayarlayın. VM'nin önyüklemesi tamamlandıktan sonra şifrelenmiş sürücülerin kilidinin açılmış olduğunu unutmayın. LVM montajı da geciktirilmelidir.
Müşteri tarafından şifrelenmiş VHD ve şifreleme anahtarlarından oluşturulan yeni IaaS VM'leri
Bu senaryoda, Resource Manager şablonunu, PowerShell cmdlet'lerini veya CLI komutlarını kullanarak şifrelemeyi etkinleştirebilirsiniz. Aşağıdaki bölümlerde Resource Manager şablonu ve CLI komutları daha ayrıntılı açıklanmaktadır.
Azure için önceden şifrelenmiş görüntüleri hazırlamak için ekteki yönergeleri kullanın. Görüntü oluşturulduktan sonra, bir sonraki bölümdeki adımları kullanarak şifrelenmiş bir Azure VM oluşturabilirsiniz.
Önemli
Azure Disk Şifrelemesi etkinleştirilmeden önce ve dışında bir anlık görüntü almak veya yönetilen disk tabanlı bir VM örneğini yedeklemek zorunlu olur. Portaldan yönetilen diskin anlık görüntüsünü alabilir veya Azure Backup'ı kullanabilirsiniz. Yedeklemeler, şifreleme sırasında beklenmeyen bir hata olması durumunda kurtarma seçeneğinin mümkün olmasını sağlar. Yedekleme yapıldıktan sonra, -skipVmBackup parametresini belirterek yönetilen diskleri şifrelemek için Set-AzVMDiskEncryptionExtension cmdlet'ini kullanın. Set-AzVMDiskEncryptionExtension komutu, bir yedekleme yapılana ve bu parametre belirtilene kadar yönetilen disk tabanlı VM'lerde başarısız olur.
Şifrelemenin şifrelenmesi veya devre dışı bırakılması VM'nin yeniden başlatılmasına neden olabilir.
IaaS VM'lerini önceden şifrelenmiş VHD'lerle şifrelemek için Azure PowerShell kullanma
Set-AzVMOSDisk PowerShell cmdlet'ini kullanarak şifrelenmiş VHD'nizde disk şifrelemesini etkinleştirebilirsiniz. Aşağıdaki örnekte bazı yaygın parametreler verilmiştir.
$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Windows -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"
Yeni eklenen veri diskinde şifrelemeyi etkinleştirme
az vm disk attach komutunu kullanarak veya Azure portalı aracılığıyla yeni bir veri diski ekleyebilirsiniz. Şifrelemeden önce yeni eklenen veri diskini bağlayın. Şifreleme devam ederken sürücü kullanılamadığından veri sürücüsünün şifrelenmesini istemeniz gerekir.
Azure CLI ile yeni eklenen diskte şifrelemeyi etkinleştirme
VM daha önce "Tümü" ile şifrelendiyse --volume-type parametresi Tümü olarak kalmalıdır. Tümü hem işletim sistemini hem de veri disklerini içerir. VM daha önce bir birim türü "OS" ile şifrelendiyse, hem işletim sistemi hem de yeni veri diskinin dahil edilmesi için --volume-type parametresi Tümü olarak değiştirilmelidir. VM yalnızca birim türü "Veri" ile şifrelendiyse, burada gösterildiği gibi Veri olarak kalabilir. VM'ye yeni bir veri diski eklemek ve iliştirmek, şifreleme işlemi için yeterli hazırlık değildir. Şifrelemeyi etkinleştirmeden önce yeni eklenen diskin de biçimlendirilmiş ve VM içinde düzgün bir şekilde bağlanması gerekir. Linux'ta, disk kalıcı bir blok cihaz adıyla /etc/fstab'a bağlanmalıdır.
PowerShell söz diziminin aksine, şifrelemeyi etkinleştirdiğinizde CLI benzersiz bir dizi sürümü sağlamanızı gerektirmez. CLI, otomatik olarak kendi benzersiz sıra sürüm değerini oluşturur ve kullanır.
İstemci sırrı kullanarak çalışan bir VM'i şifrelemek:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra ClientID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type "Data"KEK kullanarak istemci gizli anahtarını sarmalamak için çalışan bir VM'yi şifreleyin:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra ClientID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "Data"
Azure PowerShell ile yeni eklenen diskte şifrelemeyi etkinleştirme
Linux için yeni bir diski şifrelemek için PowerShell kullandığınızda, yeni bir sıra sürümü belirtilmelidir. Sıralı sürümün benzersiz olması gerekir. Aşağıdaki betik, sıralı sürüm için bir GUID oluşturur.
İstemci gizli anahtarı kullanarak çalışan bir VM'yi şifreleyin: Aşağıdaki betik, değişkenlerinizi başlatır ve Set-AzVMDiskEncryptionExtension cmdlet'ini çalıştırır. Kaynak grubu, VM, anahtar kasası, Microsoft Entra uygulaması ve istemci gizli anahtarı önkoşul olarak zaten oluşturulmuş olmalıdır. MyVirtualMachineResourceGroup, MyKeyVaultResourceGroup, MySecureVM, MySecureVault, My-AAD-client-ID ve My-AAD-client-secret değerleriniz ile değiştirin. -VolumeType parametresi işletim sistemi diskine değil veri disklerine ayarlanır. VM daha önce "OS" veya "Tümü" birim türüyle şifrelendiyse, hem işletim sistemi hem de yeni veri diskinin dahil edilmesi için -VolumeType parametresi Tümü olarak değiştirilmelidir.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MySecureVM'; $aadClientID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $sequenceVersion = [Guid]::NewGuid(); Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $vmName -AadClientID $aadClientID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'data' –SequenceVersion $sequenceVersion;İstemci gizli dizisini sarmalamak için KEK kullanarak çalışan bir VM'yi şifreleyin: Azure Disk Şifrelemesi, şifrelemeyi etkinleştirirken oluşturulan disk şifreleme gizli dizilerini sarmalamak için anahtar kasanızda var olan bir anahtarı belirtmenize olanak tanır. Anahtar şifreleme anahtarı belirtildiğinde, Azure Disk Şifrelemesi bu anahtarı kullanarak şifreleme sırlarını, anahtar kasasına yazmadan önce sarmalar. -VolumeType parametresi işletim sistemi diskine değil veri disklerine ayarlanır. VM daha önce "OS" veya "Tümü" birim türüyle şifrelendiyse, hem işletim sistemi hem de yeni veri diskinin dahil edilmesi için -VolumeType parametresi Tümü olarak değiştirilmelidir.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MyExtraSecureVM'; $aadClientID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; $sequenceVersion = [Guid]::NewGuid(); Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $vmName -AadClientID $aadClientID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'data' –SequenceVersion $sequenceVersion;
Uyarı
disk-encryption-keyvault parametresinin değerinin sözdizimi tam tanımlayıcı dizesidir: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name].
Anahtar-şifreleme-anahtar parametresinin değerinin söz dizimi KEK'nin tam URI'sidir; örneğin: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id].
Linux VM'leri için şifrelemeyi devre dışı bırakma
Azure PowerShell, Azure CLI veya Resource Manager şablonu kullanarak şifrelemeyi devre dışı bırakabilirsiniz.
Önemli
Linux VM'lerinde Azure Disk Şifrelemesi ile şifrelemeyi devre dışı bırakmak yalnızca veri birimleri için desteklenir. İşletim sistemi birimi şifrelenirse verilerde veya işletim sistemi birimlerinde desteklenmez.
Azure PowerShell ile disk şifrelemesini devre dışı bırakma: Şifrelemeyi devre dışı bırakmak için Disable-AzureRmVMDiskEncryption cmdlet'ini kullanın.
Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM' [--volume-type {ALL, DATA, OS}]Azure CLI ile şifrelemeyi devre dışı bırakma: Şifrelemeyi devre dışı bırakmak için az vm encryption disable komutunu kullanın.
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type [ALL, DATA, OS]Resource Manager şablonuyla şifrelemeyi devre dışı bırakma: Şifrelemeyi devre dışı bırakmak için Çalışan bir Linux VM'sinde şifrelemeyi devre dışı bırak şablonunu kullanın.
- Azure'a Dağıt'a tıklayın.
- Aboneliği, kaynak grubunu, konumu, VM'yi, yasal koşulları ve sözleşmeyi seçin.
- Çalışan bir Linux VM'de disk şifrelemesini devre dışı bırakmak için Satın Al'ı seçin.