Escenarios de Azure Disk Encryption en máquinas virtuales Windows

Importante

Azure Disk Encryption está programado para su retirada el 15 de septiembre de 2028. Hasta esa fecha, puede seguir usando Azure Disk Encryption sin interrupciones. El 15 de septiembre de 2028, las cargas de trabajo habilitadas para ADE seguirán ejecutándose, pero los discos cifrados no se desbloquearán después de reiniciar la máquina virtual, lo que provocará una interrupción del servicio.

Use el cifrado en el host para las máquinas virtuales nuevas o pruebe Tamaños de máquina virtual confidenciales con cifrado de disco de sistema operativo para cargas de trabajo de procesamiento confidencial. Todas las máquinas virtuales habilitadas para ADE (incluidas las copias de seguridad) deben migrar al cifrado en el host antes de la fecha de retirada para evitar interrupciones del servicio. Consulte Migre desde Azure Disk Encryption al cifrado en el host para obtener más información.

Se aplica a: ✔️ Máquinas virtuales Windows ✔️ Conjuntos de escalado flexibles

Azure Disk Encryption para máquinas virtuales Windows usa la característica BitLocker de Windows para proporcionar el cifrado de disco completo del disco de sistema operativo y los discos de datos. Además, cifra el disco temporal cuando el VolumeType parámetro es All.

Azure Disk Encryption se integra con Azure Key Vault para ayudarle a controlar y administrar las claves y los secreto de cifrado de discos. Para obtener información general del servicio, consulte Azure Disk Encryption para máquinas virtuales Windows.

Requisitos previos

Solo puede aplicar el cifrado de disco a máquinas virtuales de tamaños de máquina virtual y sistemas operativos compatibles. También debe cumplir los siguientes requisitos previos:

Restricciones

Si usó anteriormente Azure Disk Encryption con Microsoft Entra ID para cifrar una máquina virtual, siga usando esta opción para cifrar la máquina virtual. Consulte Azure Disk Encryption con Microsoft Entra ID (versión anterior) para obtener más información.

Realice una instantánea o cree una copia de seguridad antes de cifrar los discos. Las copias de seguridad garantizan que, en caso de un error inesperado durante el cifrado, sea posible una opción de recuperación. Las máquinas virtuales con discos administrados requieren una copia de seguridad antes del cifrado. Una vez realizada la copia de seguridad, puede usar el cmdlet Set-AzVMDiskEncryptionExtension para cifrar los discos administrados mediante la especificación del parámetro -skipVmBackup. Para más información sobre cómo realizar la copia de seguridad y la restauración de máquinas virtuales cifradas, consulte Copia de seguridad y restauración de máquinas virtuales de Azure cifradas.

El cifrado o deshabilitación del cifrado puede provocar que una máquina virtual se reinicie.

Azure Disk Encryption no funciona para los siguientes escenarios, características y tecnología:

  • VM de cifrado de nivel básico o VM creadas a través del método de creación de VM clásico.
  • Cifrado de máquinas virtuales de la serie v6 con discos temporales (Ddsv6, Dldsv6, Edsv6, Dadsv6, Daldsv6, Eadsv6, Dpdsv6, Dpldsv6, Epdsv6 o Endsv6). Para obtener más información, consulte las páginas individuales de cada uno de estos tamaños de máquina virtual enumerados en Tamaños de máquinas virtuales en Azure.
  • Cifrado de las series V7 y tamaños de máquina virtual más recientes.
  • Todos los requisitos y restricciones de BitLocker, como requerir NTFS. Para más información, consulta Información general de BitLocker.
  • VM de cifrado configuradas con sistemas RAID basados en software.
  • VM de cifrado configuradas con espacios de almacenamiento directo (S2D), o bien versiones de Windows Server anteriores a 2016 configuradas con espacios de almacenamiento de Windows.
  • Integración con un sistema de administración de claves local.
  • Azure Files (sistema de archivos compartido).
  • Sistema de archivos de red (NFS).
  • Volúmenes dinámicos.
  • Contenedores de Windows Server, que crean volúmenes dinámicos para cada contenedor.
  • Discos de sistema operativo efímero.
  • Discos iSCSI.
  • Cifrado de sistemas de archivos compartidos o distribuidos como DFS, GFS, DRDB, and CephFS (sin limitarse solo a estos).
  • Traslado de una máquina virtual cifrada a otra suscripción o región.
  • Creación de una imagen o instantánea de una máquina virtual cifrada y su uso para implementar más máquinas virtuales.
  • Serie de tamaños de máquinas virtuales optimizados para almacenamiento de la familia "L"
  • Máquinas virtuales de la serie M con discos de Acelerador de escritura.
  • Aplicación de ADE a una máquina virtual que tiene discos cifrados con cifrado en el host o el cifrado del lado servidor con claves administradas por el cliente (SSE + CMK). La aplicación de SSE + CMK a un disco de datos o agregar un disco de datos con SSE + CMK configurado en una máquina virtual cifrada con ADE tampoco es un escenario admitido.
  • Migración de una máquina virtual cifrada con ADE, o que alguna vez se ha cifrado con ADE, al cifrado en el host o el cifrado del lado servidor con claves administradas por el cliente.
  • Cifrado de máquinas virtuales en clústeres de conmutación por error.
  • Cifrado de Discos Ultra de Azure.
  • Cifrado de Discos SSD prémium v2.
  • Cifrado de máquinas virtuales en suscripciones que tengan habilitada la Secrets should have the specified maximum validity perioddirectiva con el efecto denegar.
  • Cifrado de máquinas virtuales en suscripciones que tengan habilitada la Key Vault secrets should have an expiration datedirectiva con el efecto denegar.

Instalación de herramientas y conexión a Azure

Puede habilitar y administrar Azure Disk Encryption a través del CLI de Azure y Azure PowerShell. Para ello, instale las herramientas localmente y conéctese a la suscripción de Azure.

CLI de Azure

La CLI de Azure 2.0 es una herramienta de línea de comandos para administrar recursos de Azure. La CLI está diseñada para flexibilizar los datos de consulta, admitir operaciones de larga duración (como los procesos sin bloqueo) y facilitar la realización de scripts. Para instalarla localmente, siga los pasos que puede encontrar en Instalación de la CLI de Azure.

Para iniciar sesión en la cuenta de Azure con el CLI de Azure, use el comando az login.

az login

Para seleccionar un inquilino con el que iniciar sesión, utiliza:

az login --tenant <tenant>

Para especificar una de varias suscripciones, obtenga la lista de suscripciones mediante az account list y especifique la suscripción mediante az account set.

az account list
az account set --subscription "<subscription name or ID>"

Para obtener más información, consulte Comenzar con CLI de Azure.

Azure PowerShell

El módulo Azure PowerShell Az proporciona un conjunto de cmdlets que usan el modelo de Azure Resource Manager para administrar los recursos de Azure. Puede usarlo en el explorador con Azure Cloud Shell, o puede instalarlo en el equipo local mediante las instrucciones de Instalación del módulo Azure PowerShell.

Si ya lo tiene instalado localmente, use la versión de Azure PowerShell más reciente para configurar Azure Disk Encryption. Descargue la versión más reciente de las versiones de Azure PowerShell.

Para iniciar sesión en la cuenta de Azure con Azure PowerShell, use el cmdlet Connect-AzAccount.

Connect-AzAccount

Para especificar una de varias suscripciones, use el cmdlet Get-AzSubscription para enumerarlos, seguido del cmdlet Set-AzContext :

Set-AzContext -Subscription <SubscriptionId>

Ejecute el cmdlet Get-AzContext para comprobar que está seleccionada la suscripción correcta.

Para confirmar que los cmdlets de Azure Disk Encryption están instalados, use el cmdlet Get-Command:

Get-Command *diskencryption*

Para más información, consulte Introducción a los cmdlets de Azure PowerShell.

Habilitación del cifrado en una máquina virtual Windows existente o en ejecución

En este escenario, puede habilitar el cifrado mediante la plantilla de Resource Manager, los cmdlets de PowerShell o los comandos de la CLI. Si necesita información de esquema para la extensión de máquina virtual, consulte el artículo sobre la extensión de Azure Disk Encryption para Windows.

Habilitación del cifrado en máquinas virtuales existentes o en ejecución mediante Azure PowerShell

Use el cmdlet Set-AzVMDiskEncryptionExtension para habilitar el cifrado en una máquina virtual IaaS en ejecución en Azure.

  • Cifrado de una máquina virtual en ejecución: El siguiente script inicializa las variables y ejecuta el cmdlet Set-AzVMDiskEncryptionExtension. El grupo de recursos, la máquina virtual y el almacén de claves ya deben existir como requisitos previos. Reemplace MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM y MySecureVault por los valores deseados.

     $KVRGname = 'MyKeyVaultResourceGroup';
     $VMRGName = 'MyVirtualMachineResourceGroup';
     $vmName = 'MySecureVM';
     $KeyVaultName = 'MySecureVault';
     $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
     $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
     $KeyVaultResourceId = $KeyVault.ResourceId;
    
     Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId;
    
  • Cifre una máquina virtual en ejecución mediante una KEK:

    $KVRGname = 'MyKeyVaultResourceGroup';
    $VMRGName = 'MyVirtualMachineResourceGroup';
    $vmName = 'MyExtraSecureVM';
    $KeyVaultName = 'MySecureVault';
    $keyEncryptionKeyName = 'MyKeyEncryptionKey';
    $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
    $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
    $KeyVaultResourceId = $KeyVault.ResourceId;
    $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
    
    Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId;
    
    

    Nota:

    La sintaxis del valor del parámetro disk-encryption-keyvault es la cadena de identificador completa: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    La sintaxis del valor del parámetro key-encryption-key es el URI completo de la KEK como se muestra en: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

  • Comprobar que los discos están cifrados: para comprobar el estado de cifrado de una máquina virtual de IaaS, use el cmdlet Get-AzVmDiskEncryptionStatus.

    Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
    

Para deshabilitar el cifrado, vea Deshabilitación del cifrado y eliminación de la extensión de cifrado.

Habilitación del cifrado en máquinas virtuales existentes o en ejecución mediante la CLI de Azure

Use el comando az vm encryption enable para habilitar el cifrado en una máquina virtual IaaS en ejecución en Azure.

  • Cifrado de una máquina virtual en ejecución:

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]
    
  • Cifre una máquina virtual en ejecución mediante una KEK:

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault  "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]
    

    Nota:

    La sintaxis del valor del parámetro disk-encryption-keyvault es la cadena de identificador completa: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    La sintaxis del valor del parámetro key-encryption-key es el URI completo de la KEK como se muestra en: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

  • Comprobar que los discos están cifrados: para comprobar el estado de cifrado de una máquina virtual IaaS, use el comando az vm encryption show.

    az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
    

Para deshabilitar el cifrado, vea Deshabilitación del cifrado y eliminación de la extensión de cifrado.

Uso de la plantilla de Resource Manager

Puede habilitar el cifrado de disco en máquinas virtuales IaaS de Windows existentes o en ejecución en Azure mediante la plantilla de Resource Manager para cifrar una máquina virtual Windows en ejecución.

  1. En la plantilla de inicio rápido Azure, seleccione Implementar en Azure.

  2. Seleccione la suscripción, el grupo de recursos, la ubicación, la configuración, los términos legales y el contrato. Seleccione Comprar para habilitar el cifrado en la máquina virtual IaaS existente o en ejecución.

En la tabla siguiente figuran los parámetros de la plantilla de Resource Manager para máquinas virtuales existentes o en ejecución:

Parámetro Descripción
vmName Nombre de la máquina virtual para ejecutar la operación de cifrado.
keyVaultName Nombre del almacén de claves en el que se que debe cargar la clave de BitLocker. Puede obtenerlo mediante el cmdlet (Get-AzKeyVault -ResourceGroupName <MyKeyVaultResourceGroupName>). Vaultname o el comando de la CLI de Azure az keyvault list --resource-group "MyKeyVaultResourceGroup"
keyVaultResourceGroup Nombre del grupo de recursos que contiene el almacén de claves
keyEncryptionKeyURL La dirección URL de la clave de cifrado de claves con el formato https://<nombreDelAlmacénDeClaves>.vault.azure.net/key/<nombreDeClave>. Si no desea usar una KEK, deje este campo en blanco.
volumeType Tipo de volumen en que se realiza la operación de cifrado. Los valores válidos son SO, Datos y Todo.
forceUpdateTag Cada vez que la operación tenga que ejecutarse, pase un valor único como GUID.
resizeOSDisk Si se debería cambiar el tamaño de la partición del sistema operativo para ocupar el VHD del sistema operativo completo antes de dividir el volumen del sistema.
ubicación Ubicación para todos los recursos.

Máquinas virtuales IaaS creadas a partir de discos duros virtuales cifrados por el cliente y claves de cifrado

En este escenario, puede crear una máquina virtual a partir de un VHD cifrado previamente y las claves de cifrado asociadas mediante cmdlets de PowerShell o comandos de la CLI.

Siga las instrucciones que encontrará en Preparación de un disco duro virtual previamente cifrado. Una vez creada la imagen, puede seguir los pasos de la sección siguiente para crear una VM cifrada de Azure.

Cifrado de máquinas virtuales con discos duros virtuales previamente cifrados mediante Azure PowerShell

Puede habilitar el cifrado de disco en el disco duro virtual cifrado con el cmdlet set-AzVMOSDisk de PowerShell. En el ejemplo siguiente se ofrecen algunos parámetros comunes.

$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Windows -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myKVresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"

Habilitación del cifrado en un disco de datos recién agregado

Puede agregar un nuevo disco a una máquina virtual de Windows mediante PowerShell o a través del portal de Azure.

Nota:

El cifrado de disco de datos recién agregado debe estar habilitado a través de PowerShell o solo la CLI. Actualmente, el portal de Azure no admite la habilitación del cifrado en discos nuevos.

Habilitación del cifrado en un disco recién agregado mediante Azure PowerShell

Cuando use PowerShell para cifrar un disco nuevo para máquinas virtuales de Windows, especifique una nueva versión de secuencia. La versión de la secuencia debe ser única. El siguiente script genera un GUID para la versión de secuencia. En algunos casos, un disco de datos recién agregado se podría cifrar automáticamente mediante la extensión Azure Disk Encryption. Normalmente, el cifrado automático se produce cuando la máquina virtual se reinicia después de que el nuevo disco se conecte. Este comportamiento suele producirse porque se especificó "All" para el tipo de volumen cuando el cifrado de disco se ejecutó anteriormente en la máquina virtual. Si el cifrado automático se produce en un disco de datos recién agregado, se recomienda volver a ejecutar el cmdlet Set-AzVmDiskEncryptionExtension con una nueva versión de secuencia. Si el nuevo disco de datos se cifra automáticamente y no quiere cifrarlo, descifre primero todas las unidades y vuelva a cifrar con una nueva versión de secuencia que especifique el sistema operativo para el tipo de volumen.

  • Cifrado de una máquina virtual en ejecución: El siguiente script inicializa las variables y ejecuta el cmdlet Set-AzVMDiskEncryptionExtension. El grupo de recursos, la máquina virtual y el almacén de claves ya deben existir como requisitos previos. Reemplace MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM y MySecureVault por los valores deseados. En el ejemplo siguiente se usa "All" para el parámetro -VolumeType, que incluye tanto volúmenes de sistema operativo como de datos. Si solo quiere cifrar el volumen del sistema operativo, use "OS" para el parámetro VolumeType.

     $KVRGname = 'MyKeyVaultResourceGroup';
     $VMRGName = 'MyVirtualMachineResourceGroup';
     $vmName = 'MySecureVM';
     $KeyVaultName = 'MySecureVault';
     $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
     $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
     $KeyVaultResourceId = $KeyVault.ResourceId;
     $sequenceVersion = [Guid]::NewGuid();
    
     Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType "All" –SequenceVersion $sequenceVersion;
    
  • Cifre una máquina virtual en ejecución mediante una KEK: En el ejemplo siguiente se usa "All" para el parámetro -VolumeType, que incluye tanto volúmenes de sistema operativo como de datos. Si solo quiere cifrar el volumen del sistema operativo, use "OS" para el parámetro VolumeType.

    $KVRGname = 'MyKeyVaultResourceGroup';
    $VMRGName = 'MyVirtualMachineResourceGroup';
    $vmName = 'MyExtraSecureVM';
    $KeyVaultName = 'MySecureVault';
    $keyEncryptionKeyName = 'MyKeyEncryptionKey';
    $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
    $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
    $KeyVaultResourceId = $KeyVault.ResourceId;
    $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
    $sequenceVersion = [Guid]::NewGuid();
    
    Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType "All" –SequenceVersion $sequenceVersion;
    
    

    Nota:

    La sintaxis del valor del parámetro disk-encryption-keyvault es la cadena de identificador completa: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    La sintaxis del valor del parámetro key-encryption-key es el URI completo de la KEK como se muestra en: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

Habilitación del cifrado en un disco recién agregado mediante CLI de Azure

El comando CLI de Azure proporciona automáticamente una nueva versión de secuencia al ejecutar el comando para habilitar el cifrado. El ejemplo usa "All" para el parámetro VolumeType. Es posible que tengas que cambiar el parámetro volume-type a OS si solo vas a cifrar el disco del sistema operativo. A diferencia de la sintaxis de PowerShell, la CLI no requiere que el usuario proporcione una versión de secuencia única al habilitar el cifrado. La CLI genera y usa su propio valor de versión de secuencia único automáticamente.

  • Cifrado de una máquina virtual en ejecución:

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type "All"
    
  • Cifre una máquina virtual en ejecución mediante una KEK:

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault  "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "All"
    

Deshabilitación del cifrado y eliminación de la extensión de cifrado

Puede deshabilitar la extensión Azure Disk Encryption y puede quitar la extensión Azure Disk Encryption. Estas operaciones son distintas.

Para quitar ADE, deshabilite primero el cifrado y, a continuación, quite la extensión. Si quita la extensión de cifrado sin deshabilitarla, los discos se siguen cifrando. Si deshabilita el cifrado después de quitar la extensión, la extensión se vuelve a instalar (para realizar la operación de descifrado) y debe quitarla una segunda vez.

Deshabilitación del cifrado

Puede deshabilitar el cifrado mediante Azure PowerShell, el CLI de Azure o mediante una plantilla de Resource Manager. La deshabilitación del cifrado no quita la extensión (vea Eliminación de la extensión de cifrado).

Advertencia

Deshabilitar el cifrado de disco de datos cuando se cifran tanto el sistema operativo como los discos de datos pueden tener resultados inesperados. Deshabilite del cifrado en todos los discos en su lugar.

Deshabilitar el cifrado inicia un proceso en segundo plano de BitLocker para descifrar los discos. Dé a este proceso tiempo suficiente para completarse antes de intentar volver a habilitar el cifrado.

  • Deshabilitar el cifrado de disco mediante Azure PowerShell: para deshabilitar el cifrado, use el cmdlet Disable-AzVMDiskEncryption.

    Disable-AzVMDiskEncryption -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM" -VolumeType "all"
    
  • Deshabilite el cifrado mediante el CLI de Azure: para deshabilitar el cifrado, use el comando az vm encryption disable.

    az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type "all"
    
  • Deshabilite el cifrado mediante una plantilla de Resource Manager:

    1. Seleccione Implementar en Azure de la plantilla Deshabilitar el cifrado del disco en una máquina virtual Windows en ejecución.
    2. Seleccione la suscripción, el grupo de recursos, la ubicación, la máquina virtual, el tipo de volumen, los términos legales y el contrato.
    3. Seleccione Comprar para deshabilitar el cifrado de disco en una máquina virtual Windows en ejecución.

Eliminación de la extensión de cifrado

Si desea descifrar los discos y quitar la extensión de cifrado, deshabilite el cifrado antes de quitar la extensión. Para obtener más información, consulte Deshabilitar el cifrado.

Puede quitar la extensión de cifrado mediante Azure PowerShell o el CLI de Azure.

  • Deshabilitar el cifrado de disco mediante Azure PowerShell: para quitar el cifrado, use el cmdlet Remove-AzVMDiskEncryptionExtension.

    Remove-AzVMDiskEncryptionExtension -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM"
    
  • Deshabilite el cifrado mediante el CLI de Azure: para quitar el cifrado, use el comando az vm extension delete.

    az vm extension delete -g "MyVirtualMachineResourceGroup" --vm-name "MySecureVM" -n "AzureDiskEncryption"
    

Pasos siguientes