Scénarios Azure Disk Encryption sur les machines virtuelles Windows

Important

Azure Disk Encryption est prévu pour la mise hors service le 15 septembre 2028. Jusqu’à cette date, vous pouvez continuer à utiliser Azure Disk Encryption sans interruption. Le 15 septembre 2028, les charges de travail compatibles avec ADE continueront d’être exécutées, mais les disques chiffrés ne pourront pas être déverrouillés après le redémarrage de la machine virtuelle, ce qui entraîne une interruption du service.

Utilisez le chiffrement sur l’hôte pour les nouvelles machines virtuelles ou tenez compte des tailles de machine virtuelle confidentielle avec le chiffrement de disque du système d’exploitation pour les charges de travail d’informatique confidentielle. Toutes les machines virtuelles compatibles ADE (y compris les sauvegardes) doivent migrer vers le chiffrement à l’hôte avant la date de mise hors service pour éviter toute interruption de service. Pour plus d’informations, consultez Migrer d’Azure Disk Encryption vers le chiffrement sur l’hôte .

S’applique à : ✔️ VMs Windows ✔️ Groupes identiques flexibles

Le service Azure Disk Encryption pour machines virtuelles Windows utilise la fonctionnalité BitLocker de Windows pour effectuer un chiffrement complet des disques de système d’exploitation et du disques de données. En outre, il chiffre le disque temporaire lorsque le VolumeType paramètre est All.

Azure Disk Encryption est intégré à Azure Key Vault pour faciliter le contrôle et la gestion des clés et des secrets de chiffrement des disques. Pour obtenir une vue d’ensemble du service, consultez Azure Disk Encryption pour les machines virtuelles Windows.

Prérequis

Vous pouvez appliquer le chiffrement de disque uniquement aux machines virtuelles de tailles de machine virtuelle prises en charge et aux systèmes d’exploitation. Vous devez également respecter les conditions préalables suivantes :

Restrictions

Si vous avez déjà utilisé Azure Disk Encryption avec Microsoft Entra ID pour chiffrer une machine virtuelle, continuez à utiliser cette option pour chiffrer votre machine virtuelle. Si vous souhaitez en savoir plus, veuillez consulter la rubrique Azure Disk Encryption avec Microsoft Entra ID (version précédente).

Prenez un instantané ou créez une sauvegarde avant que les disques ne soient chiffrés. Les sauvegardes vous garantissent une possibilité de récupération en cas de défaillance inattendue lors du chiffrement. Les machines virtuelles avec des disques managés imposent une sauvegarde avant que le chiffrement soit effectué. Une fois la sauvegarde effectuée, vous pouvez utiliser la cmdlet Set-AzVMDiskEncryptionExtension pour chiffrer des disques managés en spécifiant le paramètre -skipVmBackup. Pour plus d’informations sur la façon de sauvegarder et de restaurer des machines virtuelles chiffrées, consultez l’article Sauvegarder et restaurer une machine virtuelle Azure chiffrée.

Le chiffrement ou la désactivation du chiffrement peut entraîner le redémarrage d’une machine virtuelle.

Azure Disk Encryption ne fonctionne pas pour les scénarios, fonctionnalités et technologies suivants :

  • Chiffrement de machines virtuelles de niveau de base ou de machines virtuelles créées par le biais de la méthode de création de machine virtuelle classique
  • Chiffrement des machines virtuelles de série v6 avec des disques temporaires (Ddsv6, Dldsv6, Edsv6, Dadsv6, Daldsv6, Eadsv6, Dpdsv6, Dpldsv6, Epdsv6 ou Endsv6). Pour plus d’informations, consultez les pages individuelles de chacune de ces tailles de machine virtuelle répertoriées sur tailles pour les machines virtuelles dans Azure.
  • Chiffrement de la série V7 et des tailles de machines virtuelles plus récentes.
  • Toutes les exigences et restrictions de BitLocker, telles que la nécessité du système de fichiers NTFS. Pour plus d’informations, consultez Présentation de BitLocker.
  • Chiffrement de machines virtuelles configurées avec des systèmes RAID logiciels
  • Chiffrement de machines virtuelles configurées avec des espaces de stockage direct (S2D) ou des versions de Windows Server antérieures à 2016 configurées avec des espaces de stockage Windows.
  • Intégration à un système de gestion de clés local
  • Azure Files (système de fichiers partagés).
  • NFS (système de gestion de fichiers en réseau).
  • Volumes dynamiques.
  • Conteneurs Windows Server qui créent des volumes dynamiques pour chaque conteneur.
  • Disques de système d’exploitation éphémères.
  • Disques iSCSI.
  • Chiffrement de systèmes de fichiers partagés/distribués comme DFS, GFS, DRDB, etc.
  • Déplacement d’une machine virtuelle chiffrée vers un autre abonnement.
  • Création d’une image ou d’un instantané d’une machine virtuelle chiffrée et utilisation pour déployer davantage de VMs.
  • Série de tailles de machine virtuelle optimisée pour le stockage familial 'L'.
  • Machines virtuelles de la série M avec des disques Accélérateur d’écriture.
  • Application d’ADE à une machine virtuelle qui a des disques chiffrés avec chiffrement au niveau de l’hôte ou côté serveur avec des clés gérées par le client (SSE + CMK). L’application de SSE + CMK à un disque de données ou l’ajout d’un disque de données avec SSE + CMK configuré à une machine virtuelle chiffrée avec ADE est également un scénario non pris en charge.
  • Migration d’une machine virtuelle chiffrée avec ADE, ou ayant déjà été chiffrée avec ADE, vers le chiffrement au niveau de l’hôte ou le chiffrement côté serveur avec des clés gérées par le client.
  • Chiffrement des machines virtuelles dans les clusters de basculement.
  • Chiffrement des disques Azure Ultra.
  • Chiffrement des disques SSD Premium v2.
  • Chiffrement des machines virtuelles dans les abonnements pour lesquels la stratégie Secrets should have the specified maximum validity period est activée avec l’effet deny.
  • Chiffrement des machines virtuelles dans les abonnements pour lesquels la stratégie Key Vault secrets should have an expiration date est activée avec l’effet deny.

Installer les outils et se connecter à Azure

Vous pouvez activer et gérer des Azure Disk Encryption via les Azure CLI et les Azure PowerShell. Pour ce faire, installez les outils localement et connectez-vous à votre abonnement Azure.

Azure CLI

Azure CLI 2.0 est un outil en ligne de commande pour la gestion des ressources Azure. L’interface CLI est conçue pour interroger les données de manière flexible, pour prendre en charge les opérations de longue durée en tant que processus non bloquants et pour simplifier l’écriture de scripts. Vous pouvez l’installer localement en effectuant les étapes décrites dans Installer Azure CLI.

Pour vous connecter à votre compte Azure avec le Azure CLI, utilisez la commande az login.

az login

Pour sélectionner un locataire sous lequel se connecter, utilisez :

az login --tenant <tenant>

Pour spécifier l’un de plusieurs abonnements, obtenez votre liste d’abonnements à l’aide d’az account list et spécifiez l’abonnement à l’aide d’az account set.

az account list
az account set --subscription "<subscription name or ID>"

Pour plus d’informations, consultez Prise en main d’Azure CLI.

Azure PowerShell

Le module Azure PowerShell Az fournit un ensemble d’applets de commande qui utilisent le modèle Azure Resource Manager pour gérer vos ressources Azure. Vous pouvez l’utiliser dans votre navigateur avec Azure Cloud Shell, ou vous pouvez l’installer sur votre ordinateur local à l’aide des instructions de l’installation du module Azure PowerShell.

Si vous l’avez déjà installé localement, utilisez la dernière version de Azure PowerShell pour configurer Azure Disk Encryption. Téléchargez la dernière version depuis les publications d’Azure PowerShell.

Pour vous connecter à votre compte Azure avec Azure PowerShell, utilisez l’applet de commande Connect-AzAccount.

Connect-AzAccount

Pour spécifier l’un de plusieurs abonnements, utilisez l’applet de commande Get-AzSubscription pour les répertorier, suivie de l’applet de commande Set-AzContext :

Set-AzContext -Subscription <SubscriptionId>

Exécutez l’applet de commande Get-AzContext pour vérifier que l’abonnement approprié est sélectionné.

Pour confirmer que les applets de commande Azure Disk Encryption sont installées, utilisez l’applet de commande Get-Command :

Get-Command *diskencryption*

Pour plus d’informations, consultez Bien démarrer avec Azure PowerShell.

Activer le chiffrement sur une machine virtuelle Windows existante ou en cours d’exécution

Dans ce scénario, vous pouvez activer le chiffrement en utilisant le modèle Resource Manager, des applets de commande PowerShell ou des commandes CLI. Si vous avez besoin d’informations de schéma pour l’extension de machine virtuelle, consultez l’article Azure Disk Encryption pour extension Windows.

Activer le chiffrement sur des machines virtuelles existantes ou en cours d’exécution à l’aide de Azure PowerShell

Utilisez la cmdlet Set-AzVMDiskEncryptionExtension pour activer le chiffrement sur une machine virtuelle IaaS en cours d’exécution dans Azure.

  • Chiffrer une machine virtuelle en cours d’exécution : Le script suivant initialise vos variables et exécute l’applet de commande Set-AzVMDiskEncryptionExtension. Le groupe de ressources, la machine virtuelle et le coffre de clés doivent déjà exister en tant que prérequis. Remplacez MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM et MySecureVault par vos valeurs.

     $KVRGname = 'MyKeyVaultResourceGroup';
     $VMRGName = 'MyVirtualMachineResourceGroup';
     $vmName = 'MySecureVM';
     $KeyVaultName = 'MySecureVault';
     $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
     $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
     $KeyVaultResourceId = $KeyVault.ResourceId;
    
     Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId;
    
  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’une clé KEK :

    $KVRGname = 'MyKeyVaultResourceGroup';
    $VMRGName = 'MyVirtualMachineResourceGroup';
    $vmName = 'MyExtraSecureVM';
    $KeyVaultName = 'MySecureVault';
    $keyEncryptionKeyName = 'MyKeyEncryptionKey';
    $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
    $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
    $KeyVaultResourceId = $KeyVault.ResourceId;
    $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
    
    Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId;
    
    

    Remarque

    La syntaxe de la valeur du paramètre disk-encryption-keyvault correspond à la chaîne d’identificateur complète : /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    La syntaxe de la valeur du paramètre key-encryption-key correspond à l’URI complet de la clé KEK comme dans : https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

  • Vérifier que les disques sont chiffrés : Pour vérifier l’état du chiffrement d’une machine virtuelle IaaS, utilisez la cmdlet Get-AzVmDiskEncryptionStatus.

    Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
    

Pour désactiver le chiffrement, consultez Désactiver le chiffrement et supprimer l’extension de chiffrement.

Activer le chiffrement sur des machines virtuelles existantes ou en cours d’exécution à l’aide du Azure CLI

Utilisez la commande az vm encryption enable pour activer le chiffrement sur une machine virtuelle IaaS en cours d’exécution dans Azure.

  • Chiffrer une machine virtuelle en cours d’exécution :

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]
    
  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’une clé KEK :

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault  "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]
    

    Remarque

    La syntaxe de la valeur du paramètre disk-encryption-keyvault correspond à la chaîne d’identificateur complète : /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    La syntaxe de la valeur du paramètre key-encryption-key correspond à l’URI complet de la clé KEK comme dans : https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

  • Vérifier que les disques sont chiffrés : Pour vérifier l’état du chiffrement d’une machine virtuelle IaaS, utilisez la commande az vm encryption show.

    az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
    

Pour désactiver le chiffrement, consultez Désactiver le chiffrement et supprimer l’extension de chiffrement.

Utiliser le modèle Resource Manager

Vous pouvez activer le chiffrement de disque sur des machines virtuelles Windows IaaS existantes ou en cours d’exécution dans Azure en utilisant le modèle Resource Manager pour chiffrer une machine virtuelle Windows en cours d’exécution.

  1. Dans le modèle de démarrage rapide Azure, sélectionnez Déployer sur Azure.

  2. Sélectionnez l’abonnement, le groupe de ressources, l’emplacement, les paramètres, les conditions juridiques et le contrat. Sélectionnez Acheter pour activer le chiffrement sur la machine virtuelle IaaS existante ou en cours d’exécution.

Le tableau suivant répertorie les paramètres du modèle Resource Manager pour les machines virtuelles existantes ou en cours d’exécution :

Paramètre Description
vmName Nom de la machine virtuelle d’exécution de l’opération de chiffrement.
keyVaultName Nom du coffre de clés dans lequel la clé BitLocker doit être téléchargée. Vous pouvez l’obtenir avec la cmdlet (Get-AzKeyVault -ResourceGroupName <MyKeyVaultResourceGroupName>). Vaultname ou la commande Azure CLI az keyvault list --resource-group "MyKeyVaultResourceGroup"
keyVaultResourceGroup Nom du groupe de ressources qui contient le coffre de clés
keyEncryptionKeyURL URL de la clé de chiffrement principale au format https://<nom-coffre-clés>.vault.azure.net/key/<nom-clé>. Si vous ne souhaitez pas utiliser une clé KEK, laissez ce champ vide.
volumeType Type de volume sur lequel l’opération de chiffrement est effectuée. Les valeurs valides sont Système d’exploitation, Données et Tous.
forceUpdateTag Passez à une valeur unique comme un GUID chaque fois que l’opération doit être exécutée de force.
resizeOSDisk Si la partition du système d’exploitation doit être redimensionnée pour occuper tout le disque dur virtuel du système d’exploitation avant de fractionner le volume système.
location Emplacement pour toutes les ressources.

Nouvelles machines virtuelles IaaS créées à partir d’un disque dur virtuel chiffré par le client et de clés de chiffrement

Dans ce scénario, vous pouvez créer une machine virtuelle à partir d’un disque dur virtuel prédéfini et des clés de chiffrement associées à l’aide d’applets de commande PowerShell ou de commandes CLI.

Suivez les instructions de la section Préparer un disque dur virtuel Windows préchiffré. Une fois l’image créée, vous pouvez suivre la procédure décrite dans la section suivante pour créer une machine virtuelle Azure chiffrée.

Chiffrer des machines virtuelles avec des disques durs virtuels préchiffrés à l’aide de Azure PowerShell

Vous pouvez activer le chiffrement de disque sur votre disque dur virtuel chiffré avec l’applet de commande PowerShell Set-AzVMOSDisk. L’exemple suivant vous montre certains paramètres communs.

$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Windows -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myKVresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"

Activer le chiffrement sur un disque de données nouvellement ajouté

Vous pouvez ajouter un nouveau disque à une machine virtuelle Windows à l’aide de PowerShell ou via le portail Azure.

Remarque

Le chiffrement du disque de données nouvellement ajouté doit être activé via PowerShell ou l’interface CLI uniquement. Actuellement, le portail Azure ne prend pas en charge l’activation du chiffrement sur de nouveaux disques.

Activer le chiffrement sur un disque nouvellement ajouté à l’aide de Azure PowerShell

Lorsque vous utilisez PowerShell pour chiffrer un nouveau disque pour les machines virtuelles Windows, spécifiez une nouvelle version de séquence. La version de séquence doit être unique. Le script suivant génère un GUID pour la version de la séquence. Dans certains cas, un disque de données nouvellement ajouté peut être chiffré automatiquement par l’extension Azure Disk Encryption. Le chiffrement automatique se produit généralement lorsque la machine virtuelle redémarre une fois le nouveau disque en ligne. Ce comportement se produit généralement parce que « All » a été spécifié pour le type de volume lors de l’exécution du chiffrement de disque précédemment sur la machine virtuelle. Si le chiffrement automatique se produit sur un disque de données nouvellement ajouté, nous vous recommandons d’exécuter à nouveau l’applet de commande Set-AzVmDiskEncryptionExtension avec une nouvelle version de séquence. Si votre nouveau disque de données est automatiquement chiffré et que vous ne le souhaitez pas chiffré, déchiffrez d’abord tous les lecteurs, puis rechiffrez avec une nouvelle version de séquence spécifiant le système d’exploitation pour le type de volume.

  • Chiffrer une machine virtuelle en cours d’exécution : Le script suivant initialise vos variables et exécute l’applet de commande Set-AzVMDiskEncryptionExtension. Le groupe de ressources, la machine virtuelle et le coffre de clés doivent déjà exister en tant que prérequis. Remplacez MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM et MySecureVault par vos valeurs. L’exemple suivant utilise « All » pour le paramètre -VolumeType, qui inclut à la fois le système d’exploitation et les volumes de données. Si vous souhaitez uniquement chiffrer le volume de systèmes d’exploitation, utilisez « OS » pour le paramètre VolumeType.

     $KVRGname = 'MyKeyVaultResourceGroup';
     $VMRGName = 'MyVirtualMachineResourceGroup';
     $vmName = 'MySecureVM';
     $KeyVaultName = 'MySecureVault';
     $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
     $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
     $KeyVaultResourceId = $KeyVault.ResourceId;
     $sequenceVersion = [Guid]::NewGuid();
    
     Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType "All" –SequenceVersion $sequenceVersion;
    
  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’une clé KEK : L’exemple suivant utilise « All » pour le paramètre -VolumeType, qui inclut à la fois le système d’exploitation et les volumes de données. Si vous souhaitez uniquement chiffrer le volume de systèmes d’exploitation, utilisez « OS » pour le paramètre VolumeType.

    $KVRGname = 'MyKeyVaultResourceGroup';
    $VMRGName = 'MyVirtualMachineResourceGroup';
    $vmName = 'MyExtraSecureVM';
    $KeyVaultName = 'MySecureVault';
    $keyEncryptionKeyName = 'MyKeyEncryptionKey';
    $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
    $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
    $KeyVaultResourceId = $KeyVault.ResourceId;
    $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
    $sequenceVersion = [Guid]::NewGuid();
    
    Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType "All" –SequenceVersion $sequenceVersion;
    
    

    Remarque

    La syntaxe de la valeur du paramètre disk-encryption-keyvault correspond à la chaîne d’identificateur complète : /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    La syntaxe de la valeur du paramètre key-encryption-key correspond à l’URI complet de la clé KEK comme dans : https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

Activer le chiffrement sur un disque nouvellement ajouté à l’aide de Azure CLI

La commande Azure CLI fournit automatiquement une nouvelle version de séquence lorsque vous exécutez la commande pour activer le chiffrement. L’exemple utilise « All » pour le paramètre volume-type. Vous devrez peut-être modifier le paramètre volume-type en OS si vous chiffrez uniquement le disque du système d’exploitation. Contrairement à la syntaxe PowerShell, l’interface CLI ne nécessite pas que l’utilisateur fournisse une version de séquence unique lors de l’activation du chiffrement. L’interface CLI génère automatiquement et utilise sa propre valeur de version de séquence unique.

  • Chiffrer une machine virtuelle en cours d’exécution :

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault "MySecureVault" --volume-type "All"
    
  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’une clé KEK :

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --disk-encryption-keyvault  "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "All"
    

Désactiver le chiffrement et supprimer l’extension de chiffrement

Vous pouvez désactiver l’extension Azure Disk Encryption et supprimer l’extension Azure Disk Encryption. Ces opérations sont distinctes.

Pour supprimer ADE, désactivez d’abord le chiffrement, puis supprimez l’extension. Si vous supprimez l’extension de chiffrement sans la désactiver, les disques sont toujours chiffrés. Si vous désactivez le chiffrement après la suppression de l’extension, l’extension est réinstallée (pour effectuer l’opération de déchiffrement) et vous devez la supprimer une deuxième fois.

Désactiver le chiffrement

Vous pouvez désactiver le chiffrement à l’aide de Azure PowerShell, du Azure CLI ou d’un modèle de Resource Manager. Le fait de désactiver le chiffrement ne supprime pas l’extension (voir Supprimer l’extension de chiffrement).

Avertissement

La désactivation du chiffrement des disques de données lorsque le système d’exploitation et les disques de données sont chiffrés peut avoir des résultats inattendus. Désactivez plutôt le chiffrement sur tous les disques.

La désactivation du chiffrement démarre un processus en arrière-plan de BitLocker pour déchiffrer les disques. Donnez à ce processus suffisamment de temps avant de tenter de réactiver le chiffrement.

  • Désactivez le chiffrement de disque à l’aide de Azure PowerShell : pour désactiver le chiffrement, utilisez l’applet de commande Disable-AzVMDiskEncryption.

    Disable-AzVMDiskEncryption -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM" -VolumeType "all"
    
  • Désactivez le chiffrement à l’aide de l’Azure CLI : pour désactiver le chiffrement, utilisez la commande az vm encryption disable.

    az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type "all"
    
  • Désactivez le chiffrement à l’aide d’un modèle Resource Manager :

    1. Sélectionnez Déployer sur Azure dans le modèle Désactiver le chiffrement du disque sur une machine virtuelle Windows en cours d’exécution.
    2. Sélectionnez l’abonnement, le groupe de ressources, l’emplacement, la machine virtuelle, le type de volume, les conditions juridiques et le contrat.
    3. Sélectionnez Acheter pour désactiver le chiffrement de disque sur une machine virtuelle Windows en cours d’exécution.

Supprimer l’extension de chiffrement

Si vous souhaitez déchiffrer vos disques et supprimer l’extension de chiffrement, désactivez le chiffrement avant de supprimer l’extension. Pour plus d’informations, consultez désactiver le chiffrement.

Vous pouvez supprimer l’extension de chiffrement à l’aide de Azure PowerShell ou du Azure CLI.

  • Désactivez le chiffrement de disque à l’aide de Azure PowerShell : pour supprimer le chiffrement, utilisez l’applet de commande Remove-AzVMDiskEncryptionExtension.

    Remove-AzVMDiskEncryptionExtension -ResourceGroupName "MyVirtualMachineResourceGroup" -VMName "MySecureVM"
    
  • Désactivez le chiffrement à l’aide de l’Azure CLI : pour supprimer le chiffrement, utilisez la commande az vm extension delete.

    az vm extension delete -g "MyVirtualMachineResourceGroup" --vm-name "MySecureVM" -n "AzureDiskEncryption"
    

Étapes suivantes