Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Importante
Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.
Use el cifrado en el host para las máquinas virtuales nuevas o pruebe Tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migre desde Azure Disk Encryption al cifrado en el host para obtener más información.
Se aplica a: ✔️ Máquinas virtuales Windows ✔️ Conjuntos de escalado flexibles
Esta guía es para profesionales de TI, analistas de seguridad de la información y administradores de la nube que usan Azure Disk Encryption. Use este artículo para solucionar problemas de cifrado de disco.
Antes de realizar estos pasos, asegúrese de que las máquinas virtuales que desea cifrar se encuentran entre los tamaños de máquina virtual y los sistemas operativos admitidos y que cumple todos los requisitos previos:
- Requisitos de red
- Requisitos de la directiva de grupo
- Requisitos de almacenamiento de la clave de cifrado
Solución de problemas de 'error al enviar DiskEncryptionData'
Cuando se produce un error al cifrar una máquina virtual con el mensaje de error "No se pudo enviar DiskEncryptionData...", suele deberse a una de las situaciones siguientes:
- Key Vault existe en una región o suscripción diferente a la máquina virtual.
- Las directivas de acceso avanzado en Key Vault no están establecidas para permitir Azure Disk Encryption
- La clave de cifrado de claves está deshabilitada o eliminada en el almacén de claves.
- Hay un error tipográfico en el identificador del recurso o en la dirección URL del almacén de claves o de la clave de cifrado de claves (KEK)
- Los caracteres especiales se usan en los nombres de la máquina virtual, los discos de datos o las claves. Por ejemplo, "_VMName" o "élite".
- No se admite el escenario de cifrado.
- Los problemas de red impiden que la máquina virtual o el host accedan a los recursos necesarios
Sugerencias para resolver el problema
- Asegúrese de que el almacén de claves existe en la misma región y en la misma suscripción que la máquina virtual.
- Establezca correctamente las directivas de acceso avanzado del almacén de claves.
- Si usa una KEK, asegúrese de que la clave existe y está habilitada en Key Vault.
- Compruebe que el nombre de la máquina virtual, los discos de datos y las claves siguen las restricciones de nomenclatura de recursos del almacén de claves.
- Compruebe si hay errores tipográficos en el nombre del almacén de claves o el nombre de KEK en los comandos de PowerShell o la CLI.
Nota:
La sintaxis del valor del disk-encryption-keyvault parámetro es la cadena de identificador completa:
/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
La sintaxis del valor del key-encryption-key parámetro es el URI completo para la KEK, como: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
- Asegúrese de que no infringe ninguna restricción.
- Asegúrese de cumplir los requisitos de red y vuelva a intentarlo.
Solución de problemas de Azure Disk Encryption detrás de un firewall
Cuando una configuración de firewall, requisito de proxy o grupo de seguridad de red (NSG) restringe la conectividad, es posible que la extensión no pueda realizar las tareas necesarias. Esta interrupción podría dar lugar a mensajes de estado como "El estado de la extensión no está disponible en la máquina virtual". En escenarios típicos, el cifrado no finaliza. Las secciones siguientes tienen algunos problemas comunes de firewall para investigar.
Grupos de seguridad de red
Cualquier configuración del grupo de seguridad de red debe permitir que el punto de conexión cumpla los requisitos previos de configuración de red documentados para el cifrado de disco.
Azure Key Vault detrás de un firewall
Cuando se está habilitando el cifrado con credenciales de Microsoft Entra, la máquina virtual de destino debe permitir la conectividad a los puntos de conexión de Microsoft Entra y Key Vault. Los puntos de conexión de autenticación actuales de Microsoft Entra se mantienen en las secciones 56 y 59 de la documentación sobre direcciones URL e intervalos de direcciones IP de Microsoft 365. Las instrucciones de Key Vault están disponibles en Acceso a Azure Key Vault protegido por un firewall.
Servicio de metadatos de instancia de Azure
La máquina virtual debe poder acceder al punto de conexión de Azure Instance Metadata Service (169.254.169.254) y a la dirección IP pública virtual (168.63.129.16) que se usa para la comunicación con los recursos de la plataforma Azure. No se admiten las configuraciones de proxy que modifican el tráfico HTTP local a estas direcciones, como agregar un encabezado X-Forwarded-For.
Solución de problemas de Windows Server 2016 Server Core
En Windows Server 2016 Server Core, el bdehdcfg componente no está disponible de forma predeterminada. Azure Disk Encryption requiere este componente. Se usa para dividir el volumen del sistema del volumen del sistema operativo, que se realiza solo una vez durante la vigencia de la máquina virtual. Estos archivos binarios de componentes no son necesarios durante las operaciones de cifrado posteriores.
Para solucionar este problema, copie estos cuatro archivos de una máquina virtual del centro de datos de Windows Server 2016 en la misma ubicación en Server Core:
\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
Ejecute el siguiente comando:
bdehdcfg.exe -target default
1. This command creates a 550 MB system partition. Restart the system.
1. Use DiskPart to check the volumes. Then continue.
For example:
```output
DISKPART> list vol
Volume ### Ltr Label Fs Type Size Status Info
---------- --- ----------- ----- ---------- ------- --------- --------
Volume 0 C NTFS Partition 126 GB Healthy Boot
Volume 1 NTFS Partition 550 MB Healthy System
Volume 2 D Temporary S NTFS Partition 13 GB Healthy Pagefile
Solución de problemas de estado del cifrado
El portal podría mostrar un disco como cifrado incluso después de que no esté cifrado dentro de la máquina virtual. Este estado puede producirse cuando los comandos de bajo nivel se usan para descifrar directamente el disco desde la máquina virtual en lugar de usar los comandos de administración de Azure Disk Encryption de nivel superior. Los comandos de nivel superior descifran el disco desde la máquina virtual y actualizan la configuración de cifrado de nivel de plataforma y la configuración de extensión importantes asociadas a la máquina virtual. Si esta configuración no se mantiene alineada, la plataforma no puede notificar el estado de cifrado ni aprovisionar correctamente la máquina virtual.
Para deshabilitar Azure Disk Encryption mediante PowerShell, use Disable-AzVMDiskEncryption seguido de Remove-AzVMDiskEncryptionExtension. La ejecución de Remove-AzVMDiskEncryptionExtension antes de deshabilitar el cifrado falla.
Para deshabilitar Azure Disk Encryption mediante la CLI, use az vm encryption disable.
Pasos siguientes
En este artículo se describen los problemas comunes Azure Disk Encryption y cómo solucionarlos. Para obtener más información sobre este servicio y sus funcionalidades, consulte estos artículos: