Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Azure Disk Şifrelemesi 15 Eylül 2028'de kullanımdan kaldırılıyor. Bu tarihe kadar Azure Disk Şifrelemesi'ni kesinti olmadan kullanmaya devam edebilirsiniz. 15 Eylül 2028'de ADE özellikli iş yükleri çalışmaya devam edecek, ancak VM yeniden başlatıldıktan sonra şifrelenmiş disklerin kilidi açılamaz ve hizmet kesintisine neden olur.
Yeni VM'ler için ev sahibi şifrelemesi kullanın veya gizli bilgi işlem yükleri için işletim sistemi disk şifrelemesi ile Gizli VM boyutlarını göz önünde bulundurun. Hizmet kesintisini önlemek için tüm ADE özellikli VM'lerin (yedeklemeler dahil) kullanımdan kaldırma tarihinden önce konakta şifrelemeye geçirilmesi gerekir. Ayrıntılar için bkz. Azure Disk Şifrelemesi'nden konakta şifrelemeye geçiş .
Şunlar için geçerlidir: ✔️ Windows VM'leri ✔️ Esnek ölçek kümeleri.
Azure Disk Şifrelemesi verilerinizi koruyarak kurumsal güvenlik ve uyumluluk taahhütlerinizi yerine getirmenize yardımcı olur. Windows'un BitLocker özelliğini kullanarak Azure sanal makinelerinin (VM) işletim sistemi ve veri diskleri için birim şifrelemesi sağlar ve disk şifreleme anahtarlarını ve gizli dizilerini denetlemenize ve yönetmenize yardımcı olmak için Azure Key Vault ile tümleşiktir.
Azure Disk Şifrelemesi, Sanal Makineler ile aynı şekilde bölge dayanıklıdır. Daha fazla bilgi için bkz. Kullanılabilirlik Alanları destekleyen Azure Hizmetleri.
Bulut için Microsoft Defender kullanıyorsanız, şifrelenmemiş VM'leriniz varsa uyarı alırsınız. Uyarılar yüksek önem derecesinde gösterilir ve Defender for Cloud bu VM'leri şifrelemenizi önerir.
Uyarı
- Daha önce Microsoft Entra ID ile Azure Disk Şifrelemesi kullanılarak şifrelenen VM'ler için aynı yöntemi kullanmaya devam edin. Ayrıntılar için bkz. Microsoft Entra ID ile Azure Disk Şifrelemesi (önceki sürüm).
- Bu önerilerin uygulanması veri, ağ veya işlem kaynağı kullanımınızı artırarak daha fazla lisans veya abonelik maliyetine neden olabilir. Desteklenen bölgelerde kaynak oluşturmak için geçerli bir etkin Azure aboneliği gereklidir.
- Veri kaybına neden olabileceğinden, Azure Disk Şifrelemesi aracılığıyla şifrelenen VM'lerin veya disklerin şifresini çözmek için BitLocker'ı hiçbir zaman doğrudan kullanmayın.
Azure CLI kullanarak Windows VM oluşturma ve şifreleme hızlı başlangıcı veya Azure PowerShell kullanarak Windows VM oluşturma ve şifreleme hızlı başlangıcı ile Windows için Azure Disk Şifrelemesi’ın temellerini yalnızca birkaç dakika içinde öğrenebilirsiniz.
Desteklenen VM'ler ve işletim sistemleri
Desteklenen VM'ler
Windows VM'leri çeşitli boyutlarda kullanılabilir. Azure Disk Şifrelemesi 1. Nesil ve 2. Nesil VM'lerde desteklenir. Azure Disk Şifrelemesi, premium depolama alanı olan VM'ler için de kullanılabilir.
Azure Disk Şifrelemesi Temel, A serisi VM'ler, v6 serisi VM'ler, v7 serisi VM'ler veya daha yeni sürümlerde ya da 2 GB'tan az belleğe sahip sanal makinelerde kullanılamaz. Diğer özel durumlar için bkz. Azure Disk Şifrelemesi: Kısıtlamalar.
Desteklenen işletim sistemleri
BitLocker'ı destekleyen ve BitLocker gereksinimlerini karşılayacak şekilde yapılandırılmış tüm Windows sürümleri. Daha fazla bilgi için bkz. BitLocker'a genel bakış.
Uyarı
Windows Server 2022 ve Windows 11 RSA 2048 bit anahtarını desteklemez. Daha fazla bilgi için bkz . SSS: Anahtar şifreleme anahtarım için hangi boyutu kullanmalıyım?
Windows Server 2012 R2 Core ve Windows Server 2016 Core, şifreleme için bdehdcfg bileşeninin VM'ye yüklenmesini gerektirir.
Windows Server 2008 R2, şifreleme için .NET Framework 4.5'in yüklenmesini gerektirir; Windows Server 2008 R2 x64 tabanlı sistemler (KB2901983) için isteğe bağlı Microsoft .NET Framework 4.5.2 güncelleştirmesi ile Windows Update'ten yükleyin.
Ağ gereksinimleri
Azure Disk Şifrelemesi'ni etkinleştirmek için VM'lerin aşağıdaki ağ uç noktası yapılandırma gereksinimlerini karşılaması gerekir:
- Windows VM'sinin Azure uzantı deposunu barındıran bir Azure depolama uç noktasına ve VHD dosyalarını barındıran bir Azure depolama hesabına bağlanabilmesi gerekir.
- Güvenlik ilkeniz Azure VM'lerinden İnternet'e erişimi kısıtlıyorsa, önceki URI'yi çözümleyebilir ve IP'lere giden bağlantıya izin verecek belirli bir kuralı yapılandırabilirsiniz. Daha fazla bilgi için Güvenlik duvarının arkasındaki Azure Key Vault kısmına bakın.
Grup İlkesi gereksinimleri
Azure Disk Şifrelemesi, Windows VM'leri için BitLocker dış anahtar koruyucusunu kullanır. Etki alanına bağlı VM'ler için TPM koruyucularını zorunlu kılan hiçbir grup ilkesi göndermeyin. "Uyumlu bir TPM olmadan BitLocker'a izin ver" grup ilkesi hakkında bilgi için bkz. BitLocker Grup İlkesi Başvurusu.
Özel grup ilkesine sahip etki alanına katılmış sanal makinelerde BitLocker ilkesi şu ayarı içermelidir: BitLocker kurtarma bilgilerinin kullanıcı depolama alanını yapılandırma -> 256 bit kurtarma anahtarına izin ver. BitLocker için özel grup ilkesi ayarları uyumsuz olduğunda Azure Disk Şifrelemesi başarısız olur. Doğru ilke ayarına sahip olmayan makinelerde, yeni ilkeyi uygulayın ve yeni ilkeyi güncelleştirmeye (gpupdate.exe /force) zorlayın. Yeniden başlatmanız gerekebilir.
Microsoft BitLocker Yönetim ve İzleme (MBAM) grup ilkesi özellikleri Azure Disk Şifrelemesi ile uyumlu değildir.
Uyarı
Azure Disk Şifrelemesi kurtarma anahtarlarını depolamaz. Etkileşimli oturum açma: Makine hesabı kilitleme eşiği güvenlik ayarı etkinse, makineleri yalnızca seri konsol aracılığıyla bir kurtarma anahtarı sağlayarak kurtarabilirsiniz. Uygun kurtarma ilkelerini etkinleştirme yönergeleri için bkz. BitLocker kurtarma kılavuzu planı.
Etki alanı düzeyi grup ilkesi BitLocker tarafından kullanılan AES-CBC algoritmasını engellerse Azure Disk Şifrelemesi başarısız olur.
Şifreleme anahtarı depolama gereksinimleri
Azure Disk Şifrelemesi, disk şifreleme anahtarlarını ve gizli dizilerini denetlemek ve yönetmek için bir Azure Key Vault gerektirir. Anahtar kasanız ve VM'leriniz aynı Azure bölgesinde ve aynı abonelikte bulunmalıdır.
Daha fazla bilgi için bkz. Azure Disk Şifrelemesi için anahtar kasası oluşturma ve yapılandırma.
Terminoloji
Aşağıdaki tabloda, Azure Disk Şifrelemesi belgelerinde kullanılan bazı yaygın terimler tanımlanmıştır:
| Terminoloji | Tanım |
|---|---|
| Azure Key Vault | Key Vault, Federal Bilgi İşleme Standartları (FIPS) tarafından doğrulanmış donanım güvenlik modüllerini temel alan bir şifreleme, anahtar yönetimi hizmetidir. Bu standartlar, şifreleme anahtarlarınızı ve hassas gizli dizilerinizi korumaya yardımcı olur. Daha fazla bilgi için Azure Key Vault belgelerine bakın ve Azure Disk Şifrelemesi için anahtar kasası oluşturma ve yapılandırma. |
| Azure Komut Satırı Arayüzü (Azure CLI) | Azure CLI , Azure kaynaklarını komut satırından yönetmek ve yönetmek için iyileştirilmiştir. |
| BitLocker | BitLocker , Windows VM'lerinde disk şifrelemesini etkinleştirmek için kullanılan, sektörde tanınan bir Windows birim şifreleme teknolojisidir. |
| Anahtar şifreleme anahtarı (KEK) | Gizli bilgiyi korumak veya sarmak için kullanabileceğiniz asimetrik anahtar (RSA 2048). Donanım güvenlik modülü (HSM) korumalı anahtar veya yazılım korumalı anahtar sağlayabilirsiniz. Daha fazla bilgi için Azure Key Vault belgelerine bakın ve Azure Disk Şifrelemesi için anahtar kasası oluşturma ve yapılandırma. |
| PowerShell cmdlet'leri | Daha fazla bilgi için bkz. Azure PowerShell cmdlet'leri. |
Sonraki Adımlar
- Hızlı Başlangıç: Azure CLI kullanarak Windows VM oluşturma ve şifreleme
- Hızlı Başlangıç: Azure PowerShell kullanarak Windows VM oluşturma ve şifreleme
- Windows VM'lerinde Azure Disk Şifrelemesi senaryoları
- Azure Disk Şifrelemesi'nden konakta şifrelemeye geçiş
- Azure Disk Şifrelemesi için önkoşullar CLI betiği
- Azure Disk Şifrelemesi önkoşulları PowerShell betiği
- Azure Disk Şifrelemesi için anahtar kasası oluşturma ve yapılandırma