Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Important
Azure Disk Encryption est prévu pour la mise hors service le 15 septembre 2028. Jusqu’à cette date, vous pouvez continuer à utiliser Azure Disk Encryption sans interruption. Le 15 septembre 2028, les charges de travail compatibles avec ADE continueront d’être exécutées, mais les disques chiffrés ne pourront pas être déverrouillés après le redémarrage de la machine virtuelle, ce qui entraîne une interruption du service.
Utilisez le chiffrement sur l’hôte pour les nouvelles machines virtuelles ou tenez compte des tailles de machine virtuelle confidentielle avec le chiffrement de disque du système d’exploitation pour les charges de travail d’informatique confidentielle. Toutes les machines virtuelles compatibles ADE (y compris les sauvegardes) doivent migrer vers le chiffrement à l’hôte avant la date de mise hors service pour éviter toute interruption de service. Pour plus d’informations, consultez Migrer d’Azure Disk Encryption vers le chiffrement sur l’hôte .
S'applique à : ✔️ VMs Linux ✔️ Ensembles de mise à l'échelle flexibles
Ce guide s’adresse aux informaticiens professionnels, aux analystes de la sécurité des informations et aux administrateurs de cloud dont les organisations utilisent Azure Disk Encryption. Utilisez cet article pour résoudre les problèmes liés au chiffrement de disque.
Avant d’effectuer l’une de ces étapes, vérifiez d’abord que les machines virtuelles que vous tentez de chiffrer sont parmi les tailles de machine virtuelle et les systèmes d’exploitation pris en charge, et que vous remplissez toutes les conditions préalables suivantes :
- Conditions supplémentaires pour les machines virtuelles
- Exigences réseau
- Exigences liées au stockage des clés de chiffrement
Résolution des problèmes de chiffrement de disque de système d’exploitation Linux
Pour chiffrer le disque du système d’exploitation (SE) Linux, il faut démonter le lecteur du système d’exploitation avant l’exécution du processus de chiffrement de disque complet. Si le service ne peut pas démonter le lecteur, un message d’erreur du type « Échec du démontage après... » apparaît généralement.
Cette erreur peut se produire lorsque vous tentez un chiffrement de disque de système d’exploitation sur une machine virtuelle avec un environnement modifié à partir de l’image de la galerie stock prise en charge. Les écarts de l’image prise en charge peuvent interférer avec la capacité de l’extension à démonter le lecteur du système d’exploitation. Voici quelques exemples d’écarts :
- Images personnalisées qui ne correspondent plus au système de fichiers ou au schéma de partitionnement pris en charge.
- Les applications volumineuses, telles que SAP, MongoDB, Apache Cassandra et Docker, ne sont pas prises en charge quand elles sont installées et exécutées dans le système d’exploitation avant le chiffrement. Azure Disk Encryption ne peut pas arrêter ces processus en toute sécurité si nécessaire en préparation du lecteur du système d'exploitation pour le chiffrement de disque. S'il existe toujours des processus actifs contenant des handles de fichiers ouverts sur le lecteur du système d'exploitation, Azure Disk Encryption ne peut pas démonter le lecteur du système d'exploitation, ce qui entraîne un échec du chiffrement du lecteur du système d'exploitation.
- Les scripts personnalisés qui s’exécutent au moment de l’activation du chiffrement ou en cas de modification apportée sur la machine virtuelle pendant le processus de chiffrement. Ce conflit peut se produire lorsqu’un modèle Azure Resource Manager définit plusieurs extensions à exécuter simultanément ou lorsqu’une extension de script personnalisé ou une autre action est exécutée en même temps que le chiffrement de disque. La sérialisation et l’isolation de ces étapes peuvent résoudre le problème.
- Security Enhanced Linux (SELinux) n’est pas désactivé avant d’activer le chiffrement, de sorte que l’étape de démontage échoue. SELinux vous permet de réactiver une fois le chiffrement terminé.
- Le disque du système d’exploitation utilise un schéma de Gestionnaire de volume logique (LVM). Même si une prise en charge limitée des disques de données LVM existe, ce n’est pas le cas pour le disque du système d’exploitation LVM.
- Les configurations requises en matière de capacité de mémoire minimale ne sont pas remplies (7 Go sont recommandés pour le chiffrement de disque de système d’exploitation).
- Les lecteurs de données ont été montés de manière récursive sous le répertoire /mnt/ ou les uns sous les autres (par exemple /mnt/data1, /mnt/data2, /data3 + /data3/data4, etc.).
Mettre à jour le noyau par défaut pour Ubuntu 14.04 LTS
L’image Ubuntu 14.04 LTS est fournie avec une version de noyau par défaut 4.4. Cette version du noyau présente un problème connu dans lequel le mécanisme OOM Killer (Out of Memory) interrompt à tort la commande dd au cours du processus de chiffrement du système d’exploitation. Ce bogue a été corrigé dans la version la plus récente du noyau Linux optimisé pour Azure. Pour éviter cette erreur, avant d’activer le chiffrement sur l’image, mettez à jour vers le noyau Azure optimisé 4.15 ou une version ultérieure à l’aide des commandes suivantes :
sudo apt-get update
sudo apt-get install linux-azure
sudo reboot
Une fois la machine virtuelle redémarrée dans le nouveau noyau, vérifiez la nouvelle version du noyau en exécutant :
uname -a
Mettre à jour l’agent de machine virtuelle Azure et les versions d’extension
Les opérations Azure Disk Encryption peuvent échouer sur des images de machines virtuelles qui utilisent des versions non prises en charge de l’Agent de machine virtuelle Azure. Mettez à jour des images Linux avec des versions de l’agent antérieures à la version 2.2.38 avant d’activer le chiffrement. Pour plus d’informations, consultez Guide pratique pour mettre à jour l’agent Linux Azure sur une machine virtuelle et Prise en charge de version minimale pour les agents de machine virtuelle dans Azure.
La version correcte de l’extension de l’agent invité Microsoft.Azure.Security.AzureDiskEncryption ou Microsoft.Azure.Security.AzureDiskEncryptionForLinux est également requise. Les versions d’extension sont conservées et mises à jour automatiquement par la plateforme lorsque la configuration requise de l’agent de machine virtuelle Azure est satisfaite et qu’une version prise en charge de l’agent de machine virtuelle est utilisée.
L’extension Microsoft.OSTCExtensions.AzureDiskEncryptionForLinux est obsolète et n’est plus prise en charge.
Impossible de chiffrer des disques Linux
Dans certains cas, le chiffrement de disque Linux semble bloqué au démarrage du chiffrement du disque du système d’exploitation et SSH est désactivé. Le processus de chiffrement peut prendre 3 à 16 heures pour se terminer sur une image de galerie stock. Si vous ajoutez des disques de données de taille multitabyte, le processus peut prendre des jours.
La séquence de chiffrement de disque du système d’exploitation Linux démonte le lecteur du système d’exploitation temporairement. Il effectue ensuite un chiffrement bloc par bloc de la totalité du disque du système d’exploitation avant de le remonter dans son état chiffré. Le chiffrement de disque Linux n’autorise pas l’utilisation simultanée de la machine virtuelle pendant le chiffrement. Les caractéristiques de performances de la machine virtuelle peuvent faire la différence de façon significative dans le temps nécessaire pour exécuter le chiffrement. Ces caractéristiques incluent la taille du disque et si le compte de stockage est standard ou premium (SSD).
Pendant le chiffrement du lecteur de système d’exploitation, la machine virtuelle passe en état de maintenance et désactive le protocole SSH pour éviter toute interruption du processus en cours. Pour vérifier l’état du chiffrement, utilisez la commande Azure PowerShell AzVmDiskEncryptionStatus, puis consultez le champ ProgressMessage. ProgressMessage rapporte une série d’états au fur et à mesure du chiffrement des disques de données et de système d’exploitation :
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings :
ProgressMessage : Transitioning
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Encryption succeeded for data volumes
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Provisioning succeeded
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : OS disk encryption started
ProgressMessage reste dans Chiffrement du disque de système d’exploitation commencé pendant la majeure partie du processus de chiffrement. Une fois le chiffrement terminé et réussi, ProgressMessage retourne :
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : Encrypted
DataVolumesEncrypted : NotMounted
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Encryption succeeded for all volumes
Une fois ce message disponible, le lecteur de système d’exploitation chiffré est prêt à être utilisé et vous pouvez à nouveau utiliser la machine virtuelle.
Si les informations de démarrage, le message de progression ou une erreur indique que le chiffrement du système d’exploitation échoue au milieu de ce processus, restaurez la machine virtuelle sur l’instantané ou la sauvegarde effectuée immédiatement avant le chiffrement. Un exemple de message est l’erreur « échec de démontage » décrite dans ce guide.
Avant de retenter le chiffrement, réévaluez les caractéristiques de la machine virtuelle et vérifiez que tous les prérequis sont remplis.
Résolution des problèmes Azure Disk Encryption derrière un pare-feu
Voir Chiffrement de disque sur un réseau isolé
Résolution des problèmes de l’état du chiffrement
Le portail peut afficher un disque tel qu’il est chiffré même après l’avoir déchiffré dans la machine virtuelle. Ce problème peut se produire lorsque vous utilisez des commandes de bas niveau pour déchiffrer directement le disque à partir de la machine virtuelle au lieu d’utiliser les commandes de gestion de niveau supérieur Azure Disk Encryption. Les commandes de niveau supérieur annulent le déchiffrement du disque à partir de la machine virtuelle. En dehors de la machine virtuelle, ils mettent également à jour les paramètres de chiffrement au niveau de la plateforme et les paramètres d’extension importants associés à la machine virtuelle. Si ces paramètres ne sont pas conservés en alignement, la plateforme ne peut pas signaler l’état du chiffrement ni approvisionner correctement la machine virtuelle.
Pour désactiver Azure Disk Encryption avec PowerShell, utilisez Disable-AzVMDiskEncryption, puis Remove-AzVMDiskEncryptionExtension. L’exécution de Remove-AzVMDiskEncryptionExtension en avant la désactivation du chiffrement échouera.
Pour désactiver Azure Disk Encryption avec l’interface CLI, utilisez az vm encryption disable.
Étapes suivantes
Ce document vous a fait découvrir certains problèmes couramment rencontrés dans Azure Disk Encryption et en a décrit la résolution. Pour plus d’informations sur ce service et ses fonctionnalités, consultez les articles suivants :