Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.
Use el cifrado en el host para las máquinas virtuales nuevas o pruebe Tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migre desde Azure Disk Encryption al cifrado en el host para obtener más información.
Precaución
En este artículo se hace referencia a CentOS, una distribución de Linux que ha llegado al final de su ciclo de vida (EOL). Tenga en cuenta su uso y planifique en consecuencia. Para obtener más información, consulte la guía de fin de vida de CentOS.
Se aplica a: ✔️ máquinas virtuales Linux ✔️ conjuntos de escalado flexibles
Cuando una configuración de firewall, requisito de proxy o grupo de seguridad de red (NSG) restringe la conectividad, es posible que la extensión no complete las tareas necesarias. Esto puede dar lugar a mensajes de estado similares a "El estado de extensión no está disponible en la máquina virtual".
Administración de paquetes
Azure Disk Encryption depende de muchos componentes, que suelen instalarse como parte de la habilitación de ADE si no están ya presentes. Cuando la máquina virtual está detrás de un firewall o está aislada de Internet, preinstale estos paquetes o haga que estén disponibles localmente.
Estos son los paquetes que se necesitan para cada distribución. Para una lista completa de las distribuciones y tipos de volumen compatibles, vea Máquinas virtuales y sistemas operativos compatibles.
- Ubuntu 14.04, 16.04 y 18.04: lsscsi, psmisc, at, cryptsetup-bin, python-parted, python-six, procps, grub-pc-bin
- CentOS 7.2-7.9, 8.1, 8.2: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, pyparted, procps-ng, util-linux
- CentOS 6.8: lsscsi, psmisc, lvm2, uuid, at, cryptsetup-reencrypt, parted, python-six
- RedHat 7.2 - 7.9, 8.1, 8.2: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, procps-ng, util-linux
- RedHat 6.8: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup-reencrypt
- openSUSE 42.3, SLES 12-SP4, 12-SP3: lsscsi, cryptsetup
En Red Hat, cuando se requiere un proxy, compruebe que subscription-manager y yum estén configurados correctamente. Para obtener más información, consulte cómo solucionar problemas de administrador de suscripción y yum.
Al instalar paquetes manualmente, actualícelas manualmente a medida que se publiquen nuevas versiones.
Grupos de seguridad de red
Cualquier configuración de grupo de seguridad de red que aplique debe seguir permitiendo que el punto de conexión cumpla los requisitos previos de configuración de red documentados para el cifrado de disco. Consulte Azure Disk Encryption: Requisitos de red
Azure Disk Encryption con Microsoft Entra ID (versión anterior)
Si usa Azure Disk Encryption con el identificador de Entra de Microsoft (versión anterior), la biblioteca de autenticación de Microsoft debe instalarse manualmente para todas las distribuciones (además de los paquetes adecuados para la distribución).
Al habilitar el cifrado con credenciales de Microsoft Entra, la máquina virtual de destino debe permitir la conectividad tanto a los puntos de conexión Microsoft Entra como a los puntos de conexión del almacén de claves. Microsoft mantiene actualizados los puntos de conexión actuales de autenticación de Microsoft Entra en las secciones 56 y 59 de la documentación Direcciones URL y rangos de direcciones IP de Microsoft 365. Las instrucciones de Key Vault se proporcionan en Acceso a Azure Key Vault detrás de un firewall.
Servicio de metadatos de instancia de Azure
La máquina virtual debe acceder al punto de conexión del servicio de metadatos de instancia de Azure, que usa una dirección IP no enrutable conocida (169.254.169.254) a la que solo puede acceder desde la máquina virtual. No se admiten las configuraciones de proxy que modifican el tráfico HTTP local hacia esta dirección (por ejemplo, la adición de un encabezado X-Forwarded-For).
Pasos siguientes
- Consulte más pasos para la solución de problemas de Azure Disk Encryption
- Cifrado de datos en reposo de Azure