Linux VM'leri için Azure Disk Şifrelemesi sorunlarını giderme kılavuzu

Önemli

Azure Disk Şifrelemesi 15 Eylül 2028'de kullanımdan kaldırılıyor. Bu tarihe kadar Azure Disk Şifrelemesi'ni kesinti olmadan kullanmaya devam edebilirsiniz. 15 Eylül 2028'de ADE özellikli iş yükleri çalışmaya devam edecek, ancak VM yeniden başlatıldıktan sonra şifrelenmiş disklerin kilidi açılamaz ve hizmet kesintisine neden olur.

Yeni VM'ler için ev sahibi şifrelemesi kullanın veya gizli bilgi işlem yükleri için işletim sistemi disk şifrelemesi ile Gizli VM boyutlarını göz önünde bulundurun. Hizmet kesintisini önlemek için tüm ADE özellikli VM'lerin (yedeklemeler dahil) kullanımdan kaldırma tarihinden önce konakta şifrelemeye geçirilmesi gerekir. Ayrıntılar için bkz. Azure Disk Şifrelemesi'nden konakta şifrelemeye geçiş .

Şunlar için geçerlidir: ✔️ Linux VM'leri ✔️ Esnek ölçek kümeleri

Bu kılavuz, kuruluşların Azure Disk Şifrelemesi kullandığı BT uzmanlarına, bilgi güvenliği analistlerine ve bulut yöneticilerine yöneliktir. Disk şifrelemesi ile ilgili sorunları gidermek için bu makaleyi kullanın.

Bu adımlardan herhangi birini gerçekleştirmeden önce, şifrelemeye çalıştığınız VM'lerin desteklenen VM boyutları ve işletim sistemleri arasında olduğundan ve tüm önkoşulları karşıladığınızdan emin olun:

Linux işletim sistemi disk şifreleme sorunlarını giderme

Linux işletim sistemi (OS) disk şifrelemesi, tam disk şifreleme işlemine başlanmadan önce işletim sistemi sürücüsünün bağlantısını kesmelidir. "Eğer sürücünün bağlantısı kesilemiyorsa, '… sonra bağlantısı kesilemedi' hata iletisi oluşması olasılığı yüksektir."

Bu hata, desteklenen standart galeri imajından değiştirilmiş bir ortama sahip bir VM'de işletim sistemi diski şifrelemesi yapmaya çalıştığınızda oluşabilir. Desteklenen görüntüden sapmalar, uzantının işletim sistemi sürücüsünü çıkarabilmesini engelleyebilir. Sapmalara örnek olarak aşağıdaki öğeler verilebilir:

  • Özelleştirilmiş görüntüler artık desteklenen bir dosya sistemi veya bölümleme şemasıyla eşleşmiyor.
  • SAP, MongoDB, Apache Cassandra ve Docker gibi büyük uygulamalar, şifrelemeden önce işletim sisteminde yüklenip çalıştırıldığında desteklenmez. Azure Disk Şifrelemesi, disk şifrelemesi için işletim sistemi sürücüsünün hazırlanmasında gerektiğinde bu işlemleri güvenli bir şekilde kapatamaz. İşletim sistemi sürücüsüne ait açık dosya tutamaçlarını elinde tutan etkin işlemler hâlâ varsa, Azure Disk Şifrelemesi işletim sistemi sürücüsünün bağlantısını kaldıramaz ve bu da işletim sistemi sürücüsünün şifrelenememesine neden olur.
  • Şifrelemenin etkinleştirilmesine yakın bir zamanda çalışan veya şifreleme işlemi sırasında VM'de başka değişiklikler yapılıp yapılmadığını belirten özel betikler. Azure Resource Manager şablonu aynı anda yürütülecek birden çok uzantı tanımladığında veya özel betik uzantısı veya başka bir eylem disk şifrelemesi için aynı anda çalıştırıldığında bu çakışma oluşabilir. Bu tür adımları seri hale getirme ve yalıtma sorunu çözebilir.
  • Şifrelemeyi etkinleştirmeden önce Güvenliği Artırılmış Linux (SELinux) devre dışı bırakılmaz, bu nedenle çıkarma adımı başarısız olur. ŞIFRELEME tamamlandıktan sonra SELinux'i yeniden kullanabilirsiniz.
  • İşletim sistemi diski bir Mantıksal Birim Yöneticisi (LVM) şeması kullanır. Sınırlı LVM veri diski desteği olsa da LVM işletim sistemi diski yoktur.
  • En düşük bellek gereksinimleri karşılanmaz (işletim sistemi disk şifrelemesi için 7 GB önerilir).
  • Veri sürücüleri özyinelemeli olarak /mnt/ dizinine veya birbirine bağlanır (örneğin, /mnt/data1, /mnt/data2, /data3 + /data3/data4).

Ubuntu 14.04 LTS için varsayılan çekirdeği güncelleştirme

Ubuntu 14.04 LTS görüntüsü, varsayılan çekirdek sürümü 4.4 ile birlikte gösterilir. Bu çekirdek sürümünde, işletim sistemi şifreleme işlemi sırasında Out of Memory (OOM) Killer’ın dd komutunu hatalı şekilde sonlandırdığı bilinen bir sorun vardır. Bu hata, en son Azure ayarlanmış Linux çekirdeğinde düzeltildi. Bu hatayı önlemek için, görüntüde şifrelemeyi etkinleştirmeden önce aşağıdaki komutları kullanarak ayarlanmış Azure çekirdek 4.15 veya sonraki bir sürüme güncelleştirin:

sudo apt-get update
sudo apt-get install linux-azure
sudo reboot

VM yeni çekirdekte yeniden başlatıldıktan sonra şunu çalıştırarak yeni çekirdek sürümünü denetleyin:

uname -a

Azure Sanal Makine Aracısı ve uzantı sürümlerini güncelleştirme

Azure Disk Şifrelemesi işlemleri, Azure Sanal Makine Aracısı'nın desteklenmeyen sürümlerini kullanan sanal makine görüntülerinde başarısız olabilir. Şifrelemeyi etkinleştirmeden önce Linux görüntülerini 2.2.38'den önceki aracı sürümleriyle güncelleştirin. Daha fazla bilgi için bkz . Vm üzerinde Azure Linux Aracısı'nı güncelleştirme ve Azure'da sanal makine aracıları için en düşük sürüm desteği.

Microsoft.Azure.Security.AzureDiskEncryption veya Microsoft.Azure.Security.AzureDiskEncryptionForLinux konuk aracısı uzantısının doğru sürümü de gereklidir. Azure Sanal Makine aracısı önkoşulları karşılandığında ve sanal makine aracısının desteklenen bir sürümü kullanıldığında uzantı sürümleri platform tarafından otomatik olarak korunur ve güncelleştirilir.

Microsoft. OSTCExtensions.AzureDiskEncryptionForLinux uzantısı kullanım dışıdır ve artık desteklenmez.

Linux diskleri şifrelenemiyor

Bazı durumlarda Linux disk şifrelemesi işletim sistemi disk şifrelemesi başlatılırken takılmış ve SSH devre dışı bırakılmış gibi görünür. Bir hisse senedi galerisi görüntüsünde şifreleme işleminin tamamlanması 3-16 saat sürebilir. Çok bayt boyutunda veri diskleri eklerseniz işlem günler sürebilir.

Linux işletim sistemi disk şifreleme işlemi, işletim sistemi sürücüsünü geçici olarak ayırır. Ardından, işletim sistemi diskinin tamamını şifrelenmiş durumuna yeniden bağlamadan önce blok blok şifrelemesi gerçekleştirir. Linux Disk Şifrelemesi, şifreleme devam ederken VM'nin eşzamanlı kullanımına izin vermez. VM'nin performans özellikleri, şifrelemeyi tamamlamak için gereken süre içinde önemli bir fark oluşturabilir. Bu özellikler diskin boyutunu ve depolama hesabının standart mı yoksa premium (SSD) depolama mı olduğunu içerir.

İşletim sistemi sürücüsü şifrelenirken, VM bir bakım durumuna girer ve devam eden işlemin kesintiye uğramasını önlemek için SSH'yi devre dışı bırakır. Şifreleme durumunu denetlemek için Azure PowerShell Get-AzVmDiskEncryptionStatus komutunu kullanın ve ProgressMessage alanını denetleyin. ProgressMessage , veriler ve işletim sistemi diskleri şifrelenirken bir dizi durum bildirecektir:

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings :
ProgressMessage            : Transitioning

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Encryption succeeded for data volumes

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Provisioning succeeded

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : OS disk encryption started

ProgressMessage, şifreleme işleminin çoğunda 'OS diski şifreleme başlatıldı' olarak kalacaktır. Şifreleme tamamlandığında ve başarılı olduğunda ProgressMessage şunları döndürür:

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : Encrypted
DataVolumesEncrypted       : NotMounted
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Encryption succeeded for all volumes

Bu ileti kullanılabilir olduktan sonra şifrelenmiş işletim sistemi sürücüsü kullanıma hazırdır ve VM'yi yeniden kullanabilirsiniz.

Önyükleme bilgileri, ilerleme iletisi veya hata işletim sistemi şifrelemesinin bu işlemin ortasında başarısız olduğunu bildirirse, VM'yi şifrelemeden hemen önce alınan anlık görüntüye veya yedeklemeye geri yükleyin. Bir ileti örneği, bu kılavuzda açıklanan "bağlantı kaldırılamadı" hatasıdır.

Şifrelemeyi yeniden değerlendirmeden önce VM'nin özelliklerini yeniden değerlendirin ve tüm önkoşulların karşılandığından emin olun.

Güvenlik duvarının arkasındaki Azure Disk Şifrelemesi sorunlarını giderme

Bkz. Yalıtılmış bir ağda Disk Şifrelemesi

Şifreleme durumu sorunlarını giderme

Vm'de şifresini kaldırdıktan sonra bile portal bir diski şifrelenmiş olarak görüntüleyebilir. Bu sorun, üst düzey Azure Disk Şifrelemesi yönetim komutlarını kullanmak yerine sanal makinenin içinden diskin şifrelemesini doğrudan kaldırmak için düşük düzeyli komutlar kullandığınızda oluşabilir. Üst düzey komutlar, vm'nin içinden diskin şifresini kaldırır. VM'nin dışında, vm ile ilişkili önemli platform düzeyinde şifreleme ayarlarını ve uzantı ayarlarını da güncelleştirir. Bu ayarlar uyumlu tutulmazsa platform şifreleme durumunu bildiremez veya VM'yi düzgün bir şekilde sağlayamaz.

PowerShell ile Azure Disk Şifrelemesi devre dışı bırakmak için Disable-AzVMDiskEncryption komutunu ve ardından Remove-AzVMDiskEncryptionExtension komutunu kullanın. Şifreleme devre dışı bırakılmadan önce Remove-AzVMDiskEncryptionExtension çalıştırılamaz.

CLI ile Azure Disk Şifrelemesi devre dışı bırakmak için az vm encryption disable komutunu kullanın.

Sonraki adımlar

Bu belgede, Azure Disk Şifrelemesi'daki bazı yaygın sorunlar ve bu sorunları giderme hakkında daha fazla bilgi edinmişsinizdir. Bu hizmet ve özellikleri hakkında daha fazla bilgi için aşağıdaki makalelere bakın: