快速入門:使用 Azure CLI 建立並加密 Windows 虛擬機

重要

Azure 磁碟加密預定於 2028 年 9 月 15 日退休。 在此之前,您可以繼續使用 Azure 磁碟加密,不會中斷。 2028 年 9 月 15 日,啟用 ADE 的工作負載仍可繼續運行,但加密磁碟在虛擬機重啟後將無法解鎖,導致服務中斷。

對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。 所有啟用 ADE 的虛擬機(包括備份)必須在退休日前遷移至主機加密,以避免服務中斷。 詳情請參見「 從 Azure 磁碟加密遷移到主機加密 」。

適用於:✔️ Windows 虛擬機器 ✔️ 彈性規模集

使用 Azure CLI 從命令列或腳本中建立和管理 Azure 資源。 這個快速入門說明如何使用 Azure CLI 建立並加密 Windows Server 2016 虛擬機器(VM)。

如果您沒有 Azure 帳戶,請在開始之前建立 免費帳戶

必要條件

  • 本文需要 2.0.30 版或更新版本的 Azure CLI。 如果您使用 Azure Cloud Shell,則已安裝最新版本。

建立資源群組

使用 az group create 命令來建立資源群組。 Azure 資源群組是在其中部署與管理 Azure 資源的邏輯容器。 下列範例會在 eastus 位置建立名為 myResourceGroup 的資源群組:

az group create --name myResourceGroup --location eastus

建立虛擬機器

使用 az vm create 建立 VM。 下列範例會建立名為 myVM 的 VM。 以下範例使用 azureuser 作為管理員使用者名稱, myPassword12 作為密碼。

az vm create \
    --resource-group myResourceGroup \
    --name myVM \
    --image win2016datacenter \
    --admin-username azureuser \
    --admin-password myPassword12

建立虛擬機器和支援資源需要幾分鐘的時間。 以下範例輸出展示了成功的虛擬機建立操作。

{
  "fqdns": "",
  "id": "/subscriptions/<guid>/resourceGroups/myResourceGroup/providers/Microsoft.Compute/virtualMachines/myVM",
  "location": "eastus",
  "macAddress": "00-0D-3A-23-9A-49",
  "powerState": "VM running",
  "privateIpAddress": "10.0.0.4",
  "publicIpAddress": "52.174.34.95",
  "resourceGroup": "myResourceGroup"
}

建立一個為加密金鑰設定的金鑰庫

Azure 磁碟加密 會將其加密金鑰儲存在 Azure Key Vault 中。 用 az keyvault create 建立一個金鑰庫。 要啟用金鑰庫來儲存加密金鑰,請使用 --enabled-for-disk-encryption 參數。

重要

每個金鑰保存庫必須有唯一的名稱。 以下範例建立一個名為 myKV 的金鑰保險庫,但你必須為你的金鑰庫取不同的名字。

az keyvault create --name "myKV" --resource-group "myResourceGroup" --location eastus --enabled-for-disk-encryption

將虛擬機器加密

az vm 加密你的虛擬機,並將你唯一的金鑰庫名稱提供給 --disk-encryption-keyvault 參數。

az vm encryption enable -g MyResourceGroup --name MyVM --disk-encryption-keyvault myKV

請用 az vm encryption show 確認你的虛擬機是否啟用加密

az vm encryption show --name MyVM -g MyResourceGroup

你會在回傳的輸出中看到以下內容:

"EncryptionOperation": "EnableEncryption"

清除資源

當你不再需要這些資源時,使用 az 群組刪除指令移除資源群組、虛擬機和 金鑰保存庫。

az group delete --name myResourceGroup

下一步

在這個快速入門中,你建立了一台虛擬機器,建立了啟用加密金鑰的金鑰庫,並加密了虛擬機。 請繼續閱讀下一篇文章,了解更多關於 Azure 磁碟加密 對 IaaS 虛擬機的前置條件。