Activer Azure Disk Encryption avec Microsoft Entra ID sur les machines virtuelles Windows (version précédente)

Important

Azure Disk Encryption est prévu pour la mise hors service le 15 septembre 2028. Jusqu’à cette date, vous pouvez continuer à utiliser Azure Disk Encryption sans interruption. Le 15 septembre 2028, les charges de travail compatibles avec ADE continueront d’être exécutées, mais les disques chiffrés ne pourront pas être déverrouillés après le redémarrage de la machine virtuelle, ce qui entraîne une interruption du service.

Utilisez le chiffrement sur l’hôte pour les nouvelles machines virtuelles ou tenez compte des tailles de machine virtuelle confidentielle avec le chiffrement de disque du système d’exploitation pour les charges de travail d’informatique confidentielle. Toutes les machines virtuelles compatibles ADE (y compris les sauvegardes) doivent migrer vers le chiffrement à l’hôte avant la date de mise hors service pour éviter toute interruption de service. Pour plus d’informations, consultez Migrer d’Azure Disk Encryption vers le chiffrement sur l’hôte .

S’applique à : ✔️ Machine virtuelles Windows

La nouvelle version d’Azure Disk Encryption vous évite de fournir un paramètre d’application Microsoft Entra pour activer le chiffrement de disque de machine virtuelle. Avec la nouvelle version, vous n’avez plus besoin de fournir Microsoft Entra informations d’identification pendant l’étape d’activation du chiffrement. Chiffrez toutes les nouvelles machines virtuelles à l’aide de la nouvelle version sans paramètres d’application Microsoft Entra. Pour obtenir des instructions sur l’activation du chiffrement de disque de machine virtuelle à l’aide de la nouvelle version, consultez Azure Disk Encryption pour Windows machines virtuelles. Les machines virtuelles déjà chiffrées avec Microsoft Entra paramètres d’application sont toujours prises en charge. Continuez à gérer ces machines virtuelles avec la syntaxe Microsoft Entra. Il existe de nombreux scénarios permettant d’activer le chiffrement de disque, et les étapes peuvent varier selon le scénario. Les sections suivantes décrivent ces scénarios de façon plus détaillée pour les machines virtuelles IaaS Windows. Avant de pouvoir utiliser le chiffrement de disque, les prérequis pour Azure Disk Encryption doivent être satisfaits.

Important

  • Prenez un instantané ou créez une sauvegarde avant que les disques ne soient chiffrés. Les sauvegardes vous garantissent une possibilité de récupération en cas de défaillance inattendue lors du chiffrement. Les machines virtuelles avec des disques managés imposent une sauvegarde avant que le chiffrement soit effectué. Une fois la sauvegarde effectuée, vous pouvez utiliser la cmdlet Set-AzVMDiskEncryptionExtension pour chiffrer des disques managés en spécifiant le paramètre -skipVmBackup. Pour plus d’informations sur la façon de sauvegarder et de restaurer des machines virtuelles chiffrées, consultez l’article Sauvegarder et restaurer une machine virtuelle Azure chiffrée.

  • Le chiffrement ou la désactivation du chiffrement peut entraîner le redémarrage d’une machine virtuelle.

Activer le chiffrement sur de nouvelles machines virtuelles IaaS créées à partir de la Place de marché

Vous pouvez activer le chiffrement de disque sur une nouvelle machine virtuelle IaaS Windows à partir de la Place de marché dans Azure à l’aide d’un modèle de Resource Manager. Le modèle crée une machine virtuelle Windows chiffrée à l’aide de l’image de la galerie Windows Server 2012.

  1. Dans le modèle Resource Manager, sélectionnez Déployer sur Azure.

  2. Sélectionnez l’abonnement, le groupe de ressources, l’emplacement du groupe de ressources, les paramètres, les conditions légales et le contrat. Sélectionnez Acheter pour déployer une nouvelle machine virtuelle IaaS où le chiffrement est activé.

  3. Après avoir déployé le modèle, vérifiez l’état du chiffrement de machine virtuelle à l’aide de votre méthode préférée :

    • Vérifiez avec l’interface CLI en utilisant la commande az vm encryption show.

      az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
      
    • Vérifiez avec Azure PowerShell en utilisant l’applet de commande Get-AzVmDiskEncryptionStatus.

      Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
      
    • Sélectionnez la machine virtuelle, puis sélectionnez Disques sous le titre Paramètres pour vérifier l’état du chiffrement dans le portail. Dans le graphique sous Chiffrement, vous voyez s’il est activé. Portail Azure - Chiffrement de disque activé

Le tableau suivant répertorie les paramètres du modèle Resource Manager pour les nouvelles machines virtuelles du scénario Marketplace à l’aide de l’ID client Microsoft Entra :

Paramètre Description
adminUsername Nom de l’utilisateur administrateur de la machine virtuelle.
adminPassword Mot de passe de l’utilisateur administrateur de la machine virtuelle.
newStorageAccountName Nom du compte de stockage pour stocker les disques durs virtuels du système d’exploitation et de données.
vmSize Taille de la machine virtuelle. Actuellement, seules les séries A, D et G standard sont prises en charge.
virtualNetworkName Nom du réseau virtuel auquel la carte d’interface réseau de machine virtuelle appartient.
subnetName Nom du sous-réseau du réseau virtuel auquel la carte d’interface réseau de machine virtuelle appartient.
ID de client AAD ID client de l’application Microsoft Entra qui dispose des autorisations pour écrire des secrets dans votre coffre de clés.
AADClientSecret Clé secrète client de l’application Microsoft Entra qui dispose des autorisations pour écrire des clés secrètes dans le coffre de clés.
keyVaultURL URL du coffre de clés dans lequel la clé BitLocker doit être téléchargée. Vous pouvez l’obtenir avec l’applet de commande (Get-AzKeyVault -VaultName "MyKeyVault" -ResourceGroupName "MyKeyVaultResourceGroupName").VaultURI ou la commande Azure CLI az keyvault show --name "MySecureVault" --query properties.vaultUri
keyEncryptionKeyURL URL de la clé de chiffrement à clé utilisée pour chiffrer la clé BitLocker générée (facultatif).

KeyEncryptionKeyURL est un paramètre facultatif. Vous pouvez apporter vos propres clés de chiffrement à clé (KEK) pour renforcer la clé de chiffrement des données (clé secrète de chiffrement) dans votre coffre de clés.
keyVaultResourceGroup Groupe de ressources du coffre de clés.
vmName Nom de la machine virtuelle sur laquelle l’opération de chiffrement doit être effectuée.

Activer le chiffrement sur des machines virtuelles IaaS Windows existantes ou en cours d’exécution

Dans ce scénario, vous pouvez activer le chiffrement avec un modèle, avec des applets de commande PowerShell ou avec des commandes CLI. Les sections suivantes expliquent en détail comment activer Azure Disk Encryption.

Activer le chiffrement sur des machines virtuelles existantes ou en cours d’exécution à l’aide de Azure PowerShell

Utilisez la cmdlet Set-AzVMDiskEncryptionExtension pour activer le chiffrement sur une machine virtuelle IaaS en cours d’exécution dans Azure. Pour plus d’informations sur l’activation du chiffrement avec Azure Disk Encryption à l’aide des applets de commande PowerShell, consultez les billets de blog Explorer Azure Disk Encryption avec Azure PowerShell - partie 1 et Explorer Azure Disk Encryption avec Azure PowerShell - partie 2.

  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’un secret client : Le script suivant initialise vos variables et exécute la cmdlet Set-AzVMDiskEncryptionExtension. Le groupe de ressources, la machine virtuelle, le coffre de clés, l’application Microsoft Entra et le secret client doivent déjà exister au préalable. Remplacez MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM, MySecureVault, My-AAD-client-ID et My-AAD-client-secret par vos valeurs.

     $KVRGname = 'MyKeyVaultResourceGroup';
     $VMRGName = 'MyVirtualMachineResourceGroup';
     $vmName = 'MySecureVM';
     $aadclient ID = 'My-AAD-client-ID';
     $aadClientSecret = 'My-AAD-client-secret';
     $KeyVaultName = 'MySecureVault';
     $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
     $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
     $KeyVaultResourceId = $KeyVault.ResourceId;
    
     Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId;
    
  • Chiffrez une machine virtuelle en cours d’exécution à l’aide d’une clé KEK pour encapsuler la clé secrète client : Azure Disk Encryption vous permet de spécifier une clé existante dans votre coffre de clés pour encapsuler les secrets de chiffrement de disque générés lors de l’activation du chiffrement. Quand une clé de chiffrement principale est spécifiée, Azure Disk Encryption utilise cette clé pour wrapper les secrets de chiffrement avant d’écrire dans Key Vault.

    $KVRGname = 'MyKeyVaultResourceGroup';
    $VMRGName = 'MyVirtualMachineResourceGroup';
    $vmName = 'MyExtraSecureVM';
    $aadclient ID = 'My-AAD-client-ID';
    $aadClientSecret = 'My-AAD-client-secret';
    $KeyVaultName = 'MySecureVault';
    $keyEncryptionKeyName = 'MyKeyEncryptionKey';
    $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
    $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
    $KeyVaultResourceId = $KeyVault.ResourceId;
    $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
    
    Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId;
    
    

    Remarque

    La syntaxe de la valeur du paramètre disk-encryption-keyvault correspond à la chaîne d’identificateur complète : /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    La syntaxe de la valeur du paramètre key-encryption-key correspond à l’URI complet de la clé KEK comme dans : https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

  • Vérifier que les disques sont chiffrés : Pour vérifier l’état du chiffrement d’une machine virtuelle IaaS, utilisez la cmdlet Get-AzVmDiskEncryptionStatus.

    Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
    
  • Désactiver le chiffrement de disque : pour désactiver le chiffrement, utilisez l’applet de commande Disable-AzureRmVMDiskEncryption.

    Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
    

Activer le chiffrement sur des machines virtuelles existantes ou en cours d’exécution à l’aide de Azure CLI

Utilisez la commande az vm encryption enable pour activer le chiffrement sur une machine virtuelle IaaS en cours d’exécution dans Azure.

  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’une clé secrète client :

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra client ID>"  --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]
    
  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’une clé KEK pour encapsuler la clé secrète client :

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra client ID>"  --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault  "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]
    

    Remarque

    La syntaxe de la valeur du paramètre disk-encryption-keyvault correspond à la chaîne d’identificateur complète : /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    La syntaxe de la valeur du paramètre key-encryption-key correspond à l’URI complet de la clé KEK comme dans : https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

  • Vérifier que les disques sont chiffrés : Pour vérifier l’état du chiffrement d’une machine virtuelle IaaS, utilisez la commande az vm encryption show.

    az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
    
  • Désactiver le chiffrement : pour désactiver le chiffrement, utilisez la commande az vm encryption disable.

    az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type [ALL, DATA, OS]
    

Utilisation du modèle Resource Manager

Vous pouvez activer le chiffrement de disque sur des machines virtuelles Windows IaaS existantes ou en cours d’exécution dans Azure en utilisant le modèle Resource Manager pour chiffrer une machine virtuelle Windows en cours d’exécution.

  1. Dans le modèle de démarrage rapide Azure, sélectionnez Déployer sur Azure.

  2. Sélectionnez l’abonnement, le groupe de ressources, l’emplacement du groupe de ressources, les paramètres, les conditions légales et le contrat. Sélectionnez Acheter pour activer le chiffrement sur la machine virtuelle IaaS existante ou en cours d’exécution.

Le tableau suivant liste les paramètres du modèle Resource Manager pour les machines virtuelles existantes ou en cours d’exécution qui utilisent un ID client Microsoft Entra :

Paramètre Description
ID de client AAD ID client de l’application Microsoft Entra qui dispose des autorisations pour écrire des clés secrètes dans le coffre de clés.
AADClientSecret Secret client de l’application Microsoft Entra qui dispose des autorisations pour écrire des secrets dans le coffre de clés.
keyVaultName Nom du coffre de clés dans lequel la clé BitLocker doit être téléchargée. Vous pouvez l’obtenir avec la cmdlet (Get-AzKeyVault -ResourceGroupName <MyKeyVaultResourceGroupName>). Vaultname ou la commande Azure CLI az keyvault list --resource-group "MySecureGroup"
keyEncryptionKeyURL URL de la clé de chiffrement à clé utilisée pour chiffrer la clé BitLocker générée. Ce paramètre est facultatif si vous sélectionnez nokek dans la liste déroulante UseExistingKEK. Si vous sélectionnez kek dans la liste déroulante UseExistingKEK, vous devez entrer la valeur keyEncryptionKeyURL .
volumeType Type de volume sur lequel l’opération de chiffrement est effectuée. Les valeurs valides sont Système d’exploitation, Données et Tous.
sequenceVersion Version de séquence de l’opération BitLocker. Incrémentez ce numéro de version à chaque fois qu’une opération de chiffrement de disque est exécutée sur la même machine virtuelle.
vmName Nom de la machine virtuelle sur laquelle l’opération de chiffrement doit être effectuée.

Nouvelles machines virtuelles IaaS créées à partir d’un disque dur virtuel chiffré par le client et de clés de chiffrement

Dans ce scénario, vous pouvez activer le chiffrement à l’aide du modèle Resource Manager, des applets de commande PowerShell ou des commandes CLI. Les sections ci-dessous décrivent de façon plus détaillée le modèle Resource Manager et les commandes CLI.

Utilisez les instructions de l’annexe pour préparer des images pré-chiffrées que vous pouvez utiliser dans Azure. Une fois l’image créée, vous pouvez suivre la procédure décrite dans la section suivante pour créer une machine virtuelle Azure chiffrée.

Chiffrer des machines virtuelles avec des disques durs virtuels préchiffrés à l’aide de Azure PowerShell

Vous pouvez activer le chiffrement de disque sur votre disque dur virtuel chiffré avec l’applet de commande PowerShell Set-AzVMOSDisk. L’exemple suivant vous montre certains paramètres communs.

$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Windows -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myKVresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"

Activer le chiffrement sur un disque de données nouvellement ajouté

Vous pouvez ajouter un nouveau disque à une machine virtuelle Windows à l’aide de PowerShell ou via le portail Azure.

Activer le chiffrement sur un disque nouvellement ajouté à l’aide de Azure PowerShell

Lorsque vous utilisez PowerShell pour chiffrer un nouveau disque pour les machines virtuelles Windows, spécifiez une nouvelle version de séquence. La version de séquence doit être unique. Le script suivant génère un GUID pour la version de la séquence. Dans certains cas, un disque de données nouvellement ajouté peut être chiffré automatiquement par l’extension Azure Disk Encryption. Le chiffrement automatique se produit généralement lorsque la machine virtuelle redémarre une fois le nouveau disque en ligne. Ce comportement se produit généralement parce que « All » a été spécifié pour le type de volume lors de l’exécution du chiffrement de disque précédemment sur la machine virtuelle. Si le chiffrement automatique se produit sur un disque de données nouvellement ajouté, nous vous recommandons d’exécuter à nouveau l’applet de commande Set-AzVmDiskEncryptionExtension avec une nouvelle version de séquence. Si votre nouveau disque de données est automatiquement chiffré et que vous ne le souhaitez pas chiffré, déchiffrez d’abord tous les lecteurs, puis rechiffrez avec une nouvelle version de séquence spécifiant le système d’exploitation pour le type de volume.

  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’un secret client : Le script suivant initialise vos variables et exécute la cmdlet Set-AzVMDiskEncryptionExtension. Le groupe de ressources, la machine virtuelle, le coffre de clés, l’application Microsoft Entra et le secret client doivent déjà exister au préalable. Remplacez MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM, MySecureVault, My-AAD-client-ID et My-AAD-client-secret par vos valeurs. L’exemple suivant utilise « All » pour le paramètre -VolumeType, qui inclut à la fois le système d’exploitation et les volumes de données. Si vous souhaitez uniquement chiffrer le volume de systèmes d’exploitation, utilisez « OS » pour le paramètre VolumeType.

     $sequenceVersion = [Guid]::NewGuid();
     $KVRGname = 'MyKeyVaultResourceGroup';
     $VMRGName = 'MyVirtualMachineResourceGroup';
     $vmName = 'MySecureVM';
     $aadclient ID = 'My-AAD-client-ID';
     $aadClientSecret = 'My-AAD-client-secret';
     $KeyVaultName = 'MySecureVault';
     $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
     $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
     $KeyVaultResourceId = $KeyVault.ResourceId;
    
     Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'all' –SequenceVersion $sequenceVersion;
    
  • Chiffrez une machine virtuelle en cours d’exécution à l’aide d’une clé KEK pour encapsuler la clé secrète client : Azure Disk Encryption vous permet de spécifier une clé existante dans votre coffre de clés pour encapsuler les secrets de chiffrement de disque générés lors de l’activation du chiffrement. Quand une clé de chiffrement principale est spécifiée, Azure Disk Encryption utilise cette clé pour wrapper les secrets de chiffrement avant d’écrire dans Key Vault. L’exemple suivant utilise « All » pour le paramètre -VolumeType, qui inclut à la fois le système d’exploitation et les volumes de données. Si vous souhaitez uniquement chiffrer le volume de systèmes d’exploitation, utilisez « OS » pour le paramètre VolumeType.

    $sequenceVersion = [Guid]::NewGuid();
    $KVRGname = 'MyKeyVaultResourceGroup';
    $VMRGName = 'MyVirtualMachineResourceGroup';
    $vmName = 'MyExtraSecureVM';
    $aadclient ID = 'My-AAD-client-ID';
    $aadClientSecret = 'My-AAD-client-secret';
    $KeyVaultName = 'MySecureVault';
    $keyEncryptionKeyName = 'MyKeyEncryptionKey';
    $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
    $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
    $KeyVaultResourceId = $KeyVault.ResourceId;
    $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
    
    Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'all' –SequenceVersion $sequenceVersion;
    
    

    Remarque

    La syntaxe de la valeur du paramètre disk-encryption-keyvault correspond à la chaîne d’identificateur complète : /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    La syntaxe de la valeur du paramètre key-encryption-key correspond à l’URI complet de la clé KEK comme dans : https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

Activer le chiffrement sur un disque nouvellement ajouté à l’aide de Azure CLI

La commande Azure CLI fournit automatiquement une nouvelle version de séquence lorsque vous exécutez la commande pour activer le chiffrement. Les valeurs acceptables pour le paramètre de type volume sont All, OS et Data. Vous devrez peut-être remplacer le paramètre de type volume par système d’exploitation ou données si vous chiffrez un seul type de disque pour la machine virtuelle. Les exemples utilisent « All » pour le paramètre volume-type.

  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’une clé secrète client :

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra client ID>"  --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type "All"
    
  • Chiffrer une machine virtuelle en cours d’exécution à l’aide d’une clé KEK pour encapsuler la clé secrète client :

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra client ID>"  --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault  "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "all"
    

Activez le chiffrement à l’aide de l’authentification Microsoft Entra basée sur un certificat client.

Vous pouvez utiliser l’authentification par certificat client avec ou sans clé KEK. Avant d’utiliser les scripts PowerShell, chargez le certificat dans le coffre de clés et déployez-le sur la machine virtuelle. Si vous utilisez également une clé KEK, la clé KEK doit déjà exister. Pour plus d’informations, consultez la section Authentification basée sur les certificats pour Microsoft Entra ID de l’article sur les prérequis.

Activer le chiffrement à l’aide de l’authentification basée sur un certificat à l’aide de Azure PowerShell

## Fill in 'MyVirtualMachineResourceGroup', 'MyKeyVaultResourceGroup', 'My-AAD-client-ID', 'MySecureVault, and 'MySecureVM'.

$VMRGName = 'MyVirtualMachineResourceGroup'
$KVRGname = 'MyKeyVaultResourceGroup';
$AADclient ID ='My-AAD-client-ID';
$KeyVaultName = 'MySecureVault';
$VMName = 'MySecureVM';
$KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
$diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
$KeyVaultResourceId = $KeyVault.ResourceId;

# Fill in the certificate path and the password so the thumbprint can be set as a variable.

$certPath = '$CertPath = "C:\certificates\mycert.pfx';
$CertPassword ='Password'
$Cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($CertPath, $CertPassword)
$aadClientCertThumbprint = $cert.Thumbprint;

# Enable disk encryption by using the client certificate thumbprint

Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $VMName -Aadclient ID $AADclient ID -AadClientCertThumbprint $AADClientCertThumbprint -DiskEncryptionKeyVaultUrl $DiskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId

Activer le chiffrement à l’aide de l’authentification basée sur des certificats et d’une clé keK avec Azure PowerShell

# Fill in 'MyVirtualMachineResourceGroup', 'MyKeyVaultResourceGroup', 'My-AAD-client-ID', 'MySecureVault,, 'MySecureVM', and "KEKName.

$VMRGName = 'MyVirtualMachineResourceGroup';
$KVRGname = 'MyKeyVaultResourceGroup';
$AADclient ID ='My-AAD-client-ID';
$KeyVaultName = 'MySecureVault';
$VMName = 'MySecureVM';
$keyEncryptionKeyName ='KEKName';
$KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
$diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
$KeyVaultResourceId = $KeyVault.ResourceId;
$keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;

## Fill in the certificate path and the password so the thumbprint can be read and set as a variable.

$certPath = '$CertPath = "C:\certificates\mycert.pfx';
$CertPassword ='Password'
$Cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($CertPath, $CertPassword)
$aadClientCertThumbprint = $cert.Thumbprint;

# Enable disk encryption by using the client certificate thumbprint and a KEK

Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $VMName -Aadclient ID $AADclient ID -AadClientCertThumbprint $AADClientCertThumbprint -DiskEncryptionKeyVaultUrl $DiskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId

Désactiver le chiffrement

Vous pouvez désactiver le chiffrement à l’aide de Azure PowerShell, du Azure CLI ou d’un modèle de Resource Manager.

  • Désactivez le chiffrement de disque à l’aide de Azure PowerShell : pour désactiver le chiffrement, utilisez l’applet de commande Disable-Azure RmVMDiskEncryption.

    Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
    
  • Désactivez le chiffrement à l’aide de l’Azure CLI : pour désactiver le chiffrement, utilisez la commande az vm encryption disable.

    az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type [ALL, DATA, OS]
    
  • Désactiver le chiffrement avec un modèle Resource Manager :

    1. Sélectionnez Déployer sur Azure dans le modèle Désactiver le chiffrement du disque sur une machine virtuelle Windows en cours d’exécution.
    2. Sélectionnez l’abonnement, le groupe de ressources, l’emplacement, les conditions juridiques et le contrat.
    3. Sélectionnez Acheter pour désactiver le chiffrement de disque sur une machine virtuelle Windows en cours d’exécution.

Étapes suivantes