Azure Disk Encryption sur un réseau isolé

Important

Azure Disk Encryption est prévu pour la mise hors service le 15 septembre 2028. Jusqu’à cette date, vous pouvez continuer à utiliser Azure Disk Encryption sans interruption. Le 15 septembre 2028, les charges de travail compatibles avec ADE continueront d’être exécutées, mais les disques chiffrés ne pourront pas être déverrouillés après le redémarrage de la machine virtuelle, ce qui entraîne une interruption du service.

Utilisez le chiffrement sur l’hôte pour les nouvelles machines virtuelles ou tenez compte des tailles de machine virtuelle confidentielle avec le chiffrement de disque du système d’exploitation pour les charges de travail d’informatique confidentielle. Toutes les machines virtuelles compatibles ADE (y compris les sauvegardes) doivent migrer vers le chiffrement à l’hôte avant la date de mise hors service pour éviter toute interruption de service. Pour plus d’informations, consultez Migrer d’Azure Disk Encryption vers le chiffrement sur l’hôte .

Attention

Cet article fait référence à CentOS, une distribution Linux qui a atteint sa fin de vie (EOL). Faites le point sur votre utilisation et organisez-vous en conséquence. Pour plus d’informations, consultez les conseils de fin de vie CentOS.

S’applique à : ✔️ Machines virtuelles Linux ✔️ Groupes identiques flexibles.

Lorsqu’un pare-feu, une exigence de proxy ou des paramètres de groupe de sécurité réseau (NSG) restreignent la connectivité, l’extension peut ne pas effectuer les tâches requises. Cette interruption peut entraîner les messages d’état de type « État de l’extension non disponible sur la machine virtuelle ».

Gestion des packages

Azure Disk Encryption dépend de nombreux composants, qui sont généralement installés dans le cadre de l’activation ADE, s’ils ne sont pas déjà présents. Lorsque la machine virtuelle se trouve derrière un pare-feu ou qu’elle est isolée d’Internet, préinstallez ces packages ou rendez-les disponibles localement.

Voici les packages nécessaires pour chaque distribution. Pour obtenir la liste complète des distributions et des types de volumes pris en charge, consultez Machines virtuelles et systèmes d’exploitation pris en charge.

  • Ubuntu 14.04, 16.04, 18.04 : lsscsi, psmisc, at, cryptsetup-bin, python-parted, python-six, procps, grub-pc-bin
  • CentOS 7.2 à 7.9, 8.1, 8.2 : lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, pyparted, procps-ng, util-linux
  • CentOS 6.8 : lsscsi, psmisc, lvm2, uuid, at, cryptsetup-reencrypt, parted, python-six
  • RedHat 7.2 à 7.9, 8.1, 8.2 : lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, procps-ng, util-linux
  • RedHat 6.8 : lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup-reencrypt
  • openSUSE 42,3, SLES 12-SP4, 12-SP3 : lsscsi, cryptsetup

Sur Red Hat, lorsqu’un proxy est requis, vérifiez qu’ils subscription-manageryum sont configurés correctement. Pour plus d’informations, consultez Guide pratique pour résoudre les problèmes du gestionnaire d’abonnement et yum.

Lorsque vous installez manuellement des packages, mettez-les manuellement à niveau à mesure que de nouvelles versions sont publiées.

Groupes de sécurité réseau

Tous les paramètres de groupe de sécurité réseau que vous appliquez doivent toujours autoriser le point de terminaison à respecter les conditions préalables à la configuration réseau documentée pour le chiffrement de disque. Voir Azure Disk Encryption : configuration réseau requise

Azure Disk Encryption avec Microsoft Entra ID (version précédente)

Si vous utilisez Azure Disk Encryption avec l’ID Microsoft Entra (version précédente), la bibliothèque d’authentification Microsoft doit être installée manuellement pour toutes les distributions (en plus des packages appropriés pour la distribution).

Lorsque vous activez le chiffrement avec des identifiants Microsoft Entra, la machine virtuelle cible doit pouvoir se connecter aux points de terminaison Microsoft Entra et à ceux de Key Vault. Microsoft maintient les points de terminaison d’authentification Microsoft Entra actuels dans les sections 56 et 59 de la documentation URL et plages d’adresses IP de Microsoft 365. Les instructions relatives à Key Vault sont fournies dans Accéder à Azure Key Vault derrière un pare-feu.

Service de métadonnées d’instance Azure

La machine virtuelle doit accéder au point de terminaison du service métadonnées d’instance Azure, qui utilise une adresse IP non routable connue (169.254.169.254) que vous ne pouvez accéder qu’à partir de la machine virtuelle. Les configurations de proxy qui modifient le trafic HTTP local à cette adresse (par exemple, en ajoutant un en-tête X-Forwarded-For) ne sont pas prises en charge.

Étapes suivantes