Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Azure Disk Encryption est prévu pour la mise hors service le 15 septembre 2028. Jusqu’à cette date, vous pouvez continuer à utiliser Azure Disk Encryption sans interruption. Le 15 septembre 2028, les charges de travail compatibles avec ADE continueront d’être exécutées, mais les disques chiffrés ne pourront pas être déverrouillés après le redémarrage de la machine virtuelle, ce qui entraîne une interruption du service.
Utilisez le chiffrement sur l’hôte pour les nouvelles machines virtuelles ou tenez compte des tailles de machine virtuelle confidentielle avec le chiffrement de disque du système d’exploitation pour les charges de travail d’informatique confidentielle. Toutes les machines virtuelles compatibles ADE (y compris les sauvegardes) doivent migrer vers le chiffrement à l’hôte avant la date de mise hors service pour éviter toute interruption de service. Pour plus d’informations, consultez Migrer d’Azure Disk Encryption vers le chiffrement sur l’hôte .
Cet article fournit des instructions pas à pas pour migrer vos machines virtuelles d’Azure Disk Encryption (ADE) vers le chiffrement sur l’hôte. Le processus de migration nécessite la création de disques et de machines virtuelles, car la conversion sur place n’est pas prise en charge.
Vue d’ensemble de la migration
Azure Disk Encryption (ADE) chiffre les données au sein de la machine virtuelle à l’aide de BitLocker (Windows) ou dm-crypt (Linux), tandis que le chiffrement à l’hôte chiffre les données au niveau de l’hôte de la machine virtuelle sans consommer de ressources d’UC de machine virtuelle. Le chiffrement sur l’hôte améliore le chiffrement côté serveur (SSE) d’Azure en fournissant un chiffrement de bout en bout pour toutes les données de machine virtuelle, notamment les disques temporaires, les caches et les flux de données entre le calcul et le stockage.
Pour plus d’informations, consultez Vue d’ensemble des options de chiffrement de disque managé et Activer le chiffrement de bout en bout à l’aide du chiffrement sur l’hôte.
Limitations et considérations relatives à la migration
Avant de commencer le processus de migration, passez en revue ces limitations et considérations importantes qui affectent votre stratégie de migration :
Aucune migration sur place : vous ne pouvez pas convertir directement les disques chiffrés par ADE en chiffrement sur l’hôte. La migration nécessite la création de disques et de machines virtuelles.
Limitation du disque du système d'exploitation Linux : Azure ne prend pas en charge la désactivation d'ADE sur les disques du système d'exploitation Linux. Pour les machines virtuelles Linux avec des disques de système d’exploitation chiffrés par ADE, créez une machine virtuelle avec un nouveau disque de système d’exploitation.
Windows modèles de chiffrement ADE : sur les machines virtuelles Windows, Azure Disk Encryption ne peut chiffrer que le disque du système d’exploitation seul ou tous les disques (systèmes d’exploitation + disques de données). Vous ne pouvez pas chiffrer uniquement les disques de données sur les machines virtuelles Windows.
Persistance des indicateurs UDE : les disques chiffrés avec Azure Disk Encryption ont un indicateur UDE (Unified Data Encryption) qui persiste même après le déchiffrement. Les instantanés et les copies de disque qui utilisent l’option Copier conservent cet indicateur UDE. La migration consiste à créer de nouveaux disques managés à l’aide de la méthode Upload et à copier les données du blob VHD, ce qui crée un nouvel objet disque sans aucune métadonnée du disque source.
Temps d’arrêt requis : le processus de migration nécessite un temps d’arrêt de machine virtuelle pour les opérations de disque et la récréation des machines virtuelles.
Machines virtuelles jointes à un domaine : si vos machines virtuelles font partie d’un domaine Active Directory, d’autres étapes sont requises :
- Supprimez la machine virtuelle d’origine du domaine avant la suppression.
- Après avoir créé la machine virtuelle, rejoignez-la au domaine.
- Pour les machines virtuelles Linux, joignez la machine virtuelle à un domaine managé manuellement.
Pour plus d’informations, consultez Qu’est-ce que Microsoft Entra Domain Services ?
Prerequisites
Avant de commencer la migration :
Sauvegardez vos données : créez des sauvegardes de toutes les données critiques avant de commencer le processus de migration.
Testez le processus : si possible, testez d’abord le processus de migration sur une machine virtuelle hors production.
Préparer les ressources de chiffrement : vérifiez que la taille de votre machine virtuelle prend en charge le chiffrement sur l’hôte. La plupart des tailles de machine virtuelle actuelles prennent en charge cette fonctionnalité. Pour plus d’informations sur les exigences de taille de machine virtuelle, consultez Activer le chiffrement de bout en bout à l’aide du chiffrement sur l’hôte.
Configuration du document : Enregistrez la configuration actuelle de votre machine virtuelle, notamment les paramètres réseau, les extensions et les ressources jointes.
Étapes de migration
Les étapes de migration suivantes fonctionnent pour la plupart des scénarios, avec des différences spécifiques indiquées pour chaque système d’exploitation.
Important
Vous ne pouvez pas déchiffrer les machines virtuelles Linux avec des disques de système d’exploitation chiffrés sur place. Pour ces machines virtuelles, créez une machine virtuelle avec un nouveau disque de système d’exploitation et migrez vos données. Consultez la section Migrer des machines virtuelles Linux avec des disques de système d’exploitation chiffrés après avoir examiné le processus général ci-dessous.
Désactiver Azure Disk Encryption
Tout d’abord, désactivez le Azure Disk Encryption existant lorsque cela est possible :
- Windows : suivez les instructions de désactiver le chiffrement et supprimez l’extension de chiffrement sur Windows.
- Linux : si seuls les disques de données sont chiffrés, référez-vous à Désactiver le chiffrement et supprimer l’extension de chiffrement sur Linux. Si le disque du système d’exploitation est chiffré, consultez Migrer des machines virtuelles Linux avec des disques de système d’exploitation chiffrés.
Après avoir exécuté la commande ADE disable, l’état du chiffrement de machine virtuelle dans le portail Azure passe immédiatement à « SSE + PMK ». Toutefois, le processus de déchiffrement réel au niveau du système d’exploitation prend du temps et dépend de la quantité de données chiffrées. Vous devez vérifier que le déchiffrement au niveau du système d’exploitation est terminé avant de passer à l’étape suivante.
Pour les machines virtuelles Windows :
- Ouvrez l’invite de commandes en tant qu’administrateur et exécutez :
manage-bde -status. - Vérifiez que tous les volumes affichent l’état « Entièrement déchiffré ».
- Vérifiez que le pourcentage de déchiffrement affiche 100% pour tous les volumes chiffrés.
Pour les machines virtuelles Linux (disques de données uniquement) :
- Exécutez :
sudo cryptsetup status /dev/mapper/<device-name>. - Vérifiez que les appareils chiffrés ne sont plus actifs.
- Exécutez
lsblkpour confirmer qu’aucun mappage chiffré n’est conservé.
Attendez la fin du déchiffrement avant de poursuivre la migration de disque pour garantir l’intégrité des données.
Créer des disques managés
Créez des disques qui ne portent pas sur les métadonnées de chiffrement ADE. Ce processus fonctionne à la fois pour les machines virtuelles Windows et Linux, avec des considérations spécifiques pour les disques de système d’exploitation Linux.
Important
Ajoutez un décalage de 512 octets lorsque vous copiez un disque managé à partir de Azure. Azure omet le pied de page dans le rapport sur la taille du disque. La copie échoue si vous n’ajoutez pas ce décalage. Le script suivant ajoute ce décalage pour vous.
Si vous créez un disque de système d’exploitation, ajoutez --hyper-v-generation <yourGeneration> à az disk create.
# Set variables
sourceDiskName="MySourceDisk"
sourceRG="MyResourceGroup"
targetDiskName="MyTargetDisk"
targetRG="MyResourceGroup"
targetLocation="eastus"
# For OS disks, specify either "Windows" or "Linux"
# For data disks, omit the targetOS variable and --os-type parameter
targetOS="Windows"
# Get source disk size in bytes
sourceDiskSizeBytes=$(az disk show -g $sourceRG -n $sourceDiskName --query '[diskSizeBytes]' -o tsv)
# Create a new empty target disk with upload capability
az disk create -g $targetRG -n $targetDiskName -l $targetLocation --os-type $targetOS --for-upload --upload-size-bytes $(($sourceDiskSizeBytes+512)) --sku standard_lrs
# Generate SAS URIs for both disks
targetSASURI=$(az disk grant-access -n $targetDiskName -g $targetRG --access-level Write --duration-in-seconds 86400 --query [accessSas] -o tsv)
sourceSASURI=$(az disk grant-access -n $sourceDiskName -g $sourceRG --access-level Read --duration-in-seconds 86400 --query [accessSas] -o tsv)
# Copy the disk data by using AzCopy
azcopy copy $sourceSASURI $targetSASURI --blob-type PageBlob
# Revoke SAS access when complete
az disk revoke-access -n $sourceDiskName -g $sourceRG
az disk revoke-access -n $targetDiskName -g $targetRG
Cette méthode crée de nouveaux disques sans l’indicateur UDE (Azure Disk Encryption), qui est essentiel pour une migration propre.
Créer une machine virtuelle avec chiffrement
Créez une machine virtuelle à l’aide des disques nouvellement créés avec votre méthode de chiffrement choisie.
Vous pouvez choisir parmi plusieurs options de chiffrement, en fonction de vos besoins en matière de sécurité. Cet article décrit les étapes de création d’une machine virtuelle avec chiffrement sur l’hôte, qui est le chemin de migration le plus courant. Pour obtenir d’autres options de chiffrement, consultez Vue d’ensemble des options de chiffrement de disque managé.
Créer une machine virtuelle avec chiffrement sur l’hôte
Le chiffrement sur l'hôte fournit l'équivalent le plus proche de la couverture de Azure Disk Encryption. Cette section traite du chiffrement sur l’hôte.
Pour les disques de système d’exploitation :
# For Windows OS disks
az vm create
--resource-group "MyResourceGroup"
--name "MyVM-New"
--os-type "Windows"
--attach-os-disk "MyTargetDisk"
--encryption-at-host true
# For Linux OS disks
# az vm create
# --resource-group "MyResourceGroup"
# --name "MyVM-New"
# --os-type "Linux"
# --attach-os-disk "MyTargetDisk"
# --encryption-at-host true
Pour les disques de données :
# Enable encryption at host on the VM
az vm update
--resource-group "MyResourceGroup"
--name "MyVM-New"
--encryption-at-host true
# Attach the newly created data disk
az vm disk attach
--resource-group "MyResourceGroup"
--vm-name "MyVM-New"
--name "MyTargetDisk"
Vérifier et configurer les nouveaux disques
Après avoir créé la machine virtuelle avec chiffrement sur l’hôte, vérifiez et configurez correctement les disques pour votre système d’exploitation.
Pour les machines virtuelles Windows :
- Vérifiez que les lettres de disque sont attribuées correctement.
- Vérifiez que les applications peuvent accéder correctement aux disques.
- Mettez à jour toutes les applications ou scripts qui référencent des ID de disque spécifiques.
Pour les machines virtuelles Linux :
- Mettez à jour
/etc/fstabavec les nouveaux UUID de disque. - Montez les disques de données vers les points de montage corrects.
# Get UUIDs of all disks
sudo blkid
# Mount all disks defined in fstab
sudo mount -a
Les deux Windows et Linux peuvent nécessiter davantage d’étapes de configuration spécifiques à vos applications ou charges de travail.
Vérifier le chiffrement et le nettoyage
Vérifiez que le chiffrement sur l’hôte est correctement configuré sur les machines virtuelles Windows et Linux.
# Check encryption at host status
az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"
Après avoir confirmé que le chiffrement sur l’hôte fonctionne correctement :
- Testez la fonctionnalité de machine virtuelle pour vous assurer que les applications fonctionnent correctement.
- Vérifiez que les données sont accessibles et intactes.
- Supprimez les ressources d’origine lorsque vous êtes satisfait de la migration :
# Delete the original VM
az vm delete --resource-group "MyResourceGroup" --name "MyVM-Original" --yes
# Delete the original disk
az disk delete --resource-group "MyResourceGroup" --name "MySourceDisk" --yes
Migrer des machines virtuelles Linux avec des disques de système d’exploitation chiffrés
Étant donné que vous ne pouvez pas désactiver le chiffrement sur les disques du système d'exploitation Linux, le processus est différent de Windows.
Créez une machine virtuelle avec chiffrement sur l’hôte activé.
az vm create \ --resource-group "MyResourceGroup" \ --name "MyVM-New" \ --image "Ubuntu2204" \ --encryption-at-host true \ --admin-username "azureuser" \ --generate-ssh-keysPour les options de migration de données :
- Données d’application : utilisez SCP, rsync ou d’autres méthodes de transfert de fichiers pour copier des données.
- Configuration : répliquer les fichiers et paramètres de configuration importants.
- Applications complexes : utilisez des procédures de sauvegarde et de restauration appropriées pour vos applications.
# Example of using SCP to copy files from source to new VM az vm run-command invoke -g MyResourceGroup -n MyVM-Original --command-id RunShellScript \ --scripts "scp -r /path/to/data azureuser@new-vm-ip:/path/to/destination"
Après avoir créé la nouvelle machine virtuelle :
Configurez la nouvelle machine virtuelle pour qu’elle corresponde à l’environnement d’origine.
- Configurez les mêmes configurations réseau.
- Installez les mêmes applications et services.
- Appliquez les mêmes paramètres de sécurité.
Testez soigneusement avant de désaffecter la machine virtuelle d’origine.
Cette approche fonctionne à la fois pour les machines virtuelles Windows et Linux, mais elle est particulièrement importante pour les machines virtuelles Linux avec des disques de système d'exploitation chiffrés que vous ne pouvez pas déchiffrer sur place.
Pour obtenir des conseils sur la migration des données, consultez Charger un disque dur virtuel sur Azure et copier des fichiers sur une machine virtuelle Linux à l’aide de SCP.
Approche recommandée pour les pools d’hôtes AVD
Pour les environnements Azure Virtual Desktop (AVD), l’approche recommandée consiste à redeploy session hosts au lieu de tenter une migration au niveau du disque.
Pour les pools d’hôtes regroupés et personnels, l’approche prise en charge consiste à remplacer les hôtes de session compatibles Azure Disk Encryption (ADE) par de nouvelles machines virtuelles qui ont activé le chiffrement sur l’hôte.
Steps
Créez une image d’or.
- Vérifiez que Azure Disk Encryption n'est pas activé.
- Valider les applications et les configurations.
Déployer de nouveaux hôtes de session.
- Utilisez Azure galerie de calcul ou une image personnalisée.
- Activez le chiffrement à l’hôte au moment de la création de la machine virtuelle. Pour plus d’informations, consultez Activer le chiffrement de bout en bout à l’aide du chiffrement sur l’hôte.
Ajoutez de nouveaux hôtes de session au pool d’hôtes.
- Vérifiez que les hôtes de session sont en bon état de fonctionnement et acceptent les connexions.
Validez les charges de travail.
- Confirmez l’accès au profil utilisateur, par exemple FSLogix.
- Valider les applications et les stratégies.
Décharger les hôtes de session avec ADE activé.
- Activez le mode drain pour bloquer les nouvelles sessions.
- Attendez que les sessions existantes se terminent ou déconnectent manuellement les utilisateurs.
Supprimez et désaffectez les anciens hôtes de session.
- Supprimez les hôtes de session du pool d’hôtes.
- Supprimez les machines virtuelles et les disques associés.
Considérations relatives aux machines virtuelles jointes à un domaine
Si vos machines virtuelles sont membres d’un domaine Active Directory, d’autres étapes sont requises pendant le processus de migration :
Étapes du domaine de prémigration
- Appartenance au domaine de document : enregistrez le domaine actuel, l’unité d’organisation (UO) et les appartenances à un groupe spécial.
- Compte d’ordinateur : gérez le compte d’ordinateur dans Active Directory.
- Sauvegarder des configurations spécifiques au domaine : enregistrez les paramètres spécifiques au domaine, les stratégies de groupe ou les certificats.
Processus de suppression de domaine
Supprimer du domaine : avant de supprimer la machine virtuelle d’origine, supprimez-la du domaine à l’aide de l’une de ces méthodes.
- Utilisez l’applet
Remove-Computerde commande PowerShell sur Windows. - Utilisez la boîte de dialogue Propriétés système pour passer à un groupe de travail.
- Supprimez manuellement le compte d’ordinateur de Utilisateurs et ordinateurs Active Directory.
- Utilisez l’applet
Nettoyez Active Directory : supprimez les comptes d’ordinateur orphelins ou les entrées DNS.
Joindre à nouveau le domaine après la migration
Joindre une nouvelle machine virtuelle au domaine : après avoir créé la machine virtuelle avec chiffrement sur l’hôte, joignez-la au domaine.
-
Windows : utiliser le
Add-ComputerApplet de commande PowerShell ou Propriétés système. - Linux : Utilisez la configuration manuelle pour le service de domaine qui héberge votre domaine.
-
Windows : utiliser le
Restaurer les paramètres de domaine : réappliquez les configurations spécifiques au domaine, les stratégies de groupe ou les certificats.
Vérifier la fonctionnalité de domaine : testez l’authentification de domaine, l’application de stratégie de groupe et l’accès aux ressources réseau.
Joindre un domaine Linux
Pour les machines virtuelles Linux qui utilisent Microsoft Entra Domain Services, joignez la machine virtuelle au domaine managé à l’aide des étapes manuelles de jonction de domaine Linux. Pour plus d’informations, consultez Joindre une machine virtuelle Ubuntu Linux à un domaine managé Microsoft Entra Domain Services.
Considérations importantes relatives au domaine
- La nouvelle machine virtuelle a un SID d’ordinateur différent, ce qui peut affecter certaines applications.
- Actualisez les tickets Kerberos et les informations d’identification mises en cache.
- Certaines applications intégrées au domaine peuvent nécessiter une reconfiguration.
- Planifiez la perte temporaire potentielle des services de domaine pendant la migration.
Vérification post-migration
Une fois la migration terminée, vérifiez que le chiffrement sur l’hôte fonctionne correctement :
Vérifiez le chiffrement à l’état de l’hôte : vérifiez que le chiffrement sur l’hôte est activé.
az vm show --resource-group "MyResourceGroup" --name "MyVM-New" --query "securityProfile.encryptionAtHost"Testez la fonctionnalité de machine virtuelle : vérifiez que vos applications et services fonctionnent correctement.
Vérifiez le chiffrement de disque : vérifiez que les disques sont correctement chiffrés :
Get-AzDisk -ResourceGroupName "MyResourceGroup" -DiskName "MyVM-OS-New" | Select-Object Name, DiskStateSurveillez les performances : comparez les performances avant et après la migration pour confirmer les améliorations attendues.
Pour plus d’informations sur la vérification du chiffrement, consultez Activer le chiffrement de bout en bout à l’aide du chiffrement sur l’hôte.
Nettoyage
Après migration réussie et vérification :
Supprimez l’ancienne machine virtuelle : supprimez la machine virtuelle chiffrée par ADE d’origine.
Supprimer les anciens disques : supprimez les disques chiffrés d’origine.
Mettre à jour les stratégies d’accès Key Vault : d’autres solutions de chiffrement de disque utilisent des mécanismes d’autorisation Key Vault standard. Si vous n’avez plus besoin du coffre de clés pour Azure Disk Encryption, mettez à jour ses stratégies d’accès pour désactiver le paramètre de chiffrement de disque spécial :
az keyvault update --name "YourKeyVaultName" --resource-group "YourResourceGroup" --enabled-for-disk-encryption false
- Nettoyer les ressources : supprimez les ressources temporaires créées lors de la migration.
- Documentation de mise à jour : Mettez à jour la documentation de votre infrastructure pour refléter la migration vers le chiffrement sur l’hôte.
Problèmes courants et solutions
La taille de machine virtuelle ne prend pas en charge le chiffrement sur l’hôte
Solution : vérifiez la liste des tailles de machine virtuelle prises en charge et redimensionnez votre machine virtuelle si nécessaire.
Échec du démarrage de la machine virtuelle après la migration
Solution : vérifiez que tous les disques sont correctement attachés et que le disque du système d’exploitation est défini comme disque de démarrage.
Chiffrement sur l’hôte non activé
Solution : vérifiez que la machine virtuelle a été créée avec le --encryption-at-host true paramètre et que votre abonnement prend en charge cette fonctionnalité.
Les problèmes de performances persistent
Solution : vérifiez que le chiffrement sur l’hôte est correctement activé et que la taille de la machine virtuelle prend en charge les performances attendues.
Étapes suivantes
- Présentation des options de chiffrement de disque managé
- Activer le chiffrement de bout en bout à l’aide du chiffrement sur l’hôte – Portail Azure
- Activer le chiffrement de bout en bout à l’aide du chiffrement sur l’hôte - Azure PowerShell
- Activer le chiffrement de bout en bout à l’aide du chiffrement sur l’hôte – Azure CLI
- Chiffrement côté serveur du Stockage sur disque Azure
- Azure Disk Encryption pour les machines virtuelles Windows
- Azure Disk Encryption pour les machines virtuelles Linux
- FAQ Azure Disk Encryption
- Charger un disque dur virtuel sur Azure ou copier un disque managé vers une autre région