本文說明如何使用 Azure 備份服務,還原具有加密磁碟的 Windows 或 Linux Azure 虛擬機器 (VM)。 如需詳細資訊,請參閱 Azure VM 備份的加密。
Important
Azure 磁碟加密(ADE)預計於 2028 年 9 月退役。 超過此日期後,ADE 備份會被阻擋,還原操作可能無法如預期運作。 考慮將現有啟用 DEE 的虛擬機遷移到主機加密。 有關最新退休時程與遷移指引,請參閱官方 ADE 概述及「從 Azure 磁碟加密 遷移到 Encryption at Host」文件。
附註
本文適用於使用 Azure 磁碟加密來加密的虛擬機器。 如需 ADE 及其與 Azure 中其他磁碟加密類型有何不同的詳細資訊,請參閱磁碟加密概觀。
您也可以使用 Azure 備份還原加密 VM 的金鑰保存庫金鑰和秘密。 了解詳情。
開始之前
開始還原加密的 VM 之前,請先檢閱已知的限制
- 您可以在相同的訂用帳戶內備份和還原 ADE 加密的 VM。
- Azure 備份支援使用獨立金鑰加密的 VM。 目前不支援任何屬於用於加密 VM 之憑證的金鑰。
- ADE 已加密 VM 無法在檔案/資料夾層級復原。 您必須復原整個 VM,才能還原檔案和資料夾。
- 還原 VM 時,您無法對 ADE 加密的 VM 使用 [取代現有的 VM] 選項。 只有未加密的受控磁碟才支援此選項。
-
- 在 Azure VM 還原期間,僅當保存庫啟用了 CMK 加密時,才會顯示加密設定。
還原加密的 VM
加密的 VM 只能透過還原 VM 磁碟,並依下述說明建立虛擬機器執行個體來進行還原。 取代現有 VM 上的磁碟、從還原點建立 VM以及檔案或資料夾層級的還原等功能目前不支援。
請遵循下列步驟來還原加密的 VM:
步驟 1:還原 VM 磁碟
在 [還原組態]>[新建]>[還原類型] 中,選取 [還原磁碟]。
在 [資源群組] 中,選取已還原磁碟的現有資源群組,或使用全域的唯一名稱來建立新的資源群組。
在 [暫存位置] 中,指定 VHD 應該複製到的儲存體帳戶。 了解詳情。
選取 [還原] 以觸發還原作業。
如果您的虛擬機器使用受控磁碟,而您選取了 [建立虛擬機器] 選項,Azure 備份將不會使用指定的儲存體帳戶。 針對還原磁碟和立即還原,只會使用儲存體帳戶來儲存範本。 受控磁碟會在指定的資源群組中建立。 對於使用非管理磁碟的虛擬機的舊有復原點,Azure 備份 會將磁碟還原為管理磁碟,並僅使用儲存帳號來還原元資料和暫存 VHD 檔案。
附註
還原 VM 磁碟之後,您可以手動交換原始 VM 的 OS 磁碟與還原的 VM 磁碟,而不需要重新建立。 了解詳情。
小提示
單次 ADE 還原行為 - 使用 ADE 單次加密的 VM 會將加密設定儲存在磁碟物件上。 如果快照時間的元資料與金鑰庫目前的 BEK/KEK 狀態不符,或快照後加密設定已輪替,第一層(快照層)還原可能會失敗。 如果 Tier-1 還原失敗,請使用保險庫層的復原點重試,該點會使用完整的加密元資料重建磁碟。
步驟 2:重新建立虛擬機器執行個體
執行下列其中一個動作:
- 使用還原作業期間所產生的範本來自訂 VM 設定,並觸發 VM 部署。
了解詳情。
附註
部署範本時,請確認儲存體帳戶容器和公開/私人設定。
- 使用 PowerShell,從還原的磁碟建立新的 VM。 了解詳情。
步驟 3:還原加密的 Linux VM
重新安裝 ADE 擴充功能,以開啟和掛接資料磁碟。
附註
如果 Azure 虛擬機使用的磁碟大小超過 4097 GB,或包含超過 16 顆磁碟,還原工作將無法還原已還原磁碟上的 ADE 設定。
附註
- 還原後的磁碟會保留還原點的加密。
- ADE 虛擬機設定(金鑰庫與擴充功能)不會自動重新套用。
- 要在還原的虛擬機上啟用 ADE,請從還原的磁碟建立虛擬機,並使用原始的 金鑰保存庫 重新設定 ADE。
已加密 Azure VM 的跨區域還原
Azure 備份支援將加密的 Azure VM 跨區域還原到 Azure 配對的區域。 了解如何為加密的 VM 啟用跨區域還原。
附註
若加密虛擬機不在同一地理位置,則不支援跨區域還原。 例如:巴西南部和南中部美國。
移動加密的 Azure VM
將加密的 VM 在保存庫或資源群組之間移動,與移動已備份的 Azure 虛擬機器相同。 請參閱,
後續步驟
如果您遇到任何問題,請檢閱下列文章:
- 備份和還原加密的 Azure VM 時的常見錯誤。
- Azure VM 代理程式/備份擴充功能問題。