Azure Disk Encryption-probleemoplossingsgids voor Linux-VM's

Belangrijk

Azure Disk Encryption is gepland voor buitengebruikstelling op 15 september 2028. Tot die datum kunt u Azure Disk Encryption blijven gebruiken zonder onderbreking. Op 15 september 2028 blijven workloads met ADE-functionaliteit actief, maar versleutelde schijven kunnen niet worden ontgrendeld nadat de VM opnieuw is opgestart, wat leidt tot serviceonderbreking.

Gebruik versleuteling op de host voor nieuwe VM's of overweeg vertrouwelijke VM-grootten met besturingssysteemschijfversleuteling voor workloads met vertrouwelijke computing. Alle ADE-VM's (inclusief back-ups) moeten vóór de buitengebruikstellingsdatum migreren naar versleuteling op de host om serviceonderbreking te voorkomen. Zie Migreren van Azure Disk Encryption naar versleuteling op de host voor meer informatie.

Van toepassing op: ✔️ Flexibele schaalsets voor Linux-VM's ✔️

Deze handleiding is bedoeld voor IT-professionals, informatiebeveiligingsanalisten en cloudbeheerders van wie organisaties Azure Disk Encryption gebruiken. Gebruik dit artikel om problemen met schijfversleuteling op te lossen.

Voordat u een van deze stappen uitvoert, moet u eerst controleren of de VM's die u probeert te versleutelen, deel uitmaken van de ondersteunde VM-grootten en -besturingssystemen en dat u aan alle vereisten voldoet:

Problemen met schijfversleuteling van Linux-besturingssysteem oplossen

Schijfversleuteling van het Linux-besturingssysteem (OS) moet het besturingssysteemstation unmounten voordat het het proces van volledige schijfversleuteling doorloopt. Als het station niet kan worden ontkoppeld, zal het foutbericht 'kan niet ontkoppelen na ...' waarschijnlijk verschijnen.

Deze fout kan optreden wanneer u versleuteling van de besturingssysteemschijf probeert uit te voeren op een VM in een omgeving die is gewijzigd ten opzichte van de ondersteunde standaardinstallatiekopie uit de galerie. Afwijkingen van de ondersteunde image kunnen de extensie belemmeren bij het ontkoppelen van de OS-schijf. Voorbeelden van afwijkingen zijn de volgende items:

  • Aangepaste afbeeldingen komen niet overeen met een ondersteund bestandssysteem of partitioneringsschema.
  • Grote toepassingen zoals SAP, MongoDB, Apache Cassandra en Docker worden niet ondersteund wanneer ze vóór versleuteling worden geïnstalleerd en uitgevoerd in het besturingssysteem. Azure Disk Encryption kan deze processen niet veilig afsluiten zoals vereist voor de voorbereiding van het besturingssysteemstation voor schijfversleuteling. Als er nog actieve processen zijn die bestandshandles naar de OS-schijf openhouden, kan Azure Disk Encryption de OS-schijf niet ontkoppelen, waardoor het versleutelen van de OS-schijf mislukt.
  • Aangepaste scripts die dicht bij de versleuteling worden uitgevoerd, of als er tijdens het versleutelingsproces andere wijzigingen op de VIRTUELE machine worden aangebracht. Dit conflict kan optreden wanneer een Azure Resource Manager-sjabloon meerdere extensies definieert die tegelijkertijd moeten worden uitgevoerd, of wanneer een aangepaste scriptextensie of andere actie tegelijkertijd wordt uitgevoerd naar schijfversleuteling. Het serialiseren en isoleren van dergelijke stappen kan het probleem oplossen.
  • Security Enhanced Linux (SELinux) is niet uitgeschakeld voordat u versleuteling inschakelt, zodat de stap ontkoppelen mislukt. SELinux kunt u opnieuw in- en uitlijnen nadat de versleuteling is voltooid.
  • De besturingssysteemschijf maakt gebruik van een LVM-schema (Logical Volume Manager). Hoewel er beperkte ondersteuning voor LVM-gegevensschijven beschikbaar is, is een LVM-besturingssysteemschijf dat niet.
  • Er wordt niet voldaan aan minimale geheugenvereisten (7 GB wordt voorgesteld voor besturingssysteemschijfversleuteling).
  • Gegevensstations worden recursief gekoppeld onder de map /mnt/ of elkaar (bijvoorbeeld /mnt/data1, /mnt/data2, /data3 + /data3/data4).

De standaardkernel voor Ubuntu 14.04 LTS bijwerken

De Ubuntu 14.04 LTS-installatiekopie wordt geleverd met een standaard kernelversie 4.4. Deze kernelversie heeft een bekend probleem waarbij de OOM Killer (Out of Memory) de opdracht onjuist beëindigt dd tijdens het versleutelingsproces van het besturingssysteem. Deze fout is opgelost in de meest recente Azure afgestemde Linux-kernel. Om deze fout te voorkomen, moet u voordat u versleuteling op de installatiekopie inschakelt, bijwerken naar de Azure afgestemde kernel 4.15 of hoger met behulp van de volgende opdrachten:

sudo apt-get update
sudo apt-get install linux-azure
sudo reboot

Nadat de VM opnieuw is opgestart in de nieuwe kernel, controleert u de nieuwe kernelversie door het volgende uit te voeren:

uname -a

De azure Virtual Machine Agent- en extensieversies bijwerken

Azure Disk Encryption bewerkingen kunnen mislukken op installatiekopieën van virtuele machines die gebruikmaken van niet-ondersteunde versies van de Azure Virtual Machine Agent. Werk Linux-installatiekopieën bij met agentversies ouder dan 2.2.38 voordat u versleuteling inschakelt. Zie De Azure Linux-agent bijwerken op een VM en ondersteuning voor minimale versies voor virtuele-machineagents in Azure voor meer informatie.

De juiste versie van de extensie Microsoft.Azure.Security.AzureDiskEncryption of Microsoft.Azure.Security.AzureDiskEncryptionForLinux-gastagent is ook vereist. Extensieversies worden automatisch onderhouden en bijgewerkt door het platform wanneer aan de vereisten voor de Azure Virtual Machine-agent wordt voldaan en een ondersteunde versie van de virtuele-machineagent wordt gebruikt.

De Microsoft. OSTCExtensions.AzureDiskEncryptionForLinux-extensie is afgeschaft en wordt niet meer ondersteund.

Kan Linux-schijven niet versleutelen

In sommige gevallen lijkt Linux-schijfversleuteling vast te zitten bij het starten van schijfversleuteling van het besturingssysteem en is SSH uitgeschakeld. Het versleutelingsproces van een stock-galleryimage kan 3 tot 16 uur duren. Als u multiterabyte-grootte gegevensschijven toevoegt, kan het proces dagen duren.

Met het versleutelingsproces voor de Linux-besturingssysteemschijf wordt de OS-schijf tijdelijk losgekoppeld. Vervolgens wordt blok-op-blok-versleuteling van de hele besturingssysteemschijf uitgevoerd voordat deze opnieuw wordt gekoppeld in de versleutelde status. Linux Disk Encryption staat gelijktijdig gebruik van de virtuele machine niet toe terwijl de versleuteling wordt uitgevoerd. De prestatiekenmerken van de VIRTUELE machine kunnen een aanzienlijk verschil maken in de tijd die nodig is om de versleuteling te voltooien. Deze kenmerken omvatten de grootte van de schijf en of het opslagaccount standard of premium (SSD) opslag is.

Terwijl het besturingssysteemstation wordt versleuteld, voert de VM een onderhoudsstatus in en schakelt SSH uit om onderbreking van het lopende proces te voorkomen. Als u de versleutelingsstatus wilt controleren, gebruikt u de opdracht Azure PowerShell Get-AzVmDiskEncryptionStatus en controleert u het veld ProgressMessage . ProgressMessage rapporteert een reeks statussen wanneer de gegevens en besturingssysteemschijven zijn versleuteld:

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings :
ProgressMessage            : Transitioning

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Encryption succeeded for data volumes

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Provisioning succeeded

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : OS disk encryption started

De ProgressMessage blijft in besturingssysteemschijfversleuteling gestart voor het grootste deel van het versleutelingsproces. Wanneer de versleuteling is voltooid en geslaagd, retourneert ProgressMessage :

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : Encrypted
DataVolumesEncrypted       : NotMounted
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Encryption succeeded for all volumes

Nadat dit bericht beschikbaar is, is het versleutelde besturingssysteemstation gereed voor gebruik en kunt u de virtuele machine opnieuw gebruiken.

Als de opstartgegevens, het voortgangsbericht of een fout melden dat besturingssysteemversleuteling in het midden van dit proces mislukt, herstelt u de VM naar de momentopname of back-up die direct vóór versleuteling is gemaakt. Een voorbeeld van een bericht is de fout 'kan niet ontkoppelen' die in deze handleiding wordt beschreven.

Voordat u versleuteling opnieuw implementeert, moet u de kenmerken van de VIRTUELE machine opnieuw controleren en ervoor zorgen dat aan alle vereisten wordt voldaan.

Problemen met Azure Disk Encryption achter een firewall oplossen

Schijfversleuteling in een geïsoleerd netwerk bekijken

Problemen met versleutelingsstatus oplossen

In de portal kan een schijf worden weergegeven als versleuteld, zelfs nadat u deze in de VIRTUELE machine hebt ontsleuteld. Dit probleem kan optreden wanneer u opdrachten op laag niveau gebruikt om de schijf rechtstreeks te ontsleutelen vanuit de virtuele machine, in plaats van de Azure Disk Encryption-beheeropdrachten op een hoger niveau te gebruiken. De opdrachten op een hoger niveau ontsleutelen de schijf vanuit de VIRTUELE machine. Buiten de VIRTUELE machine werken ze ook belangrijke versleutelingsinstellingen en extensie-instellingen op platformniveau bij die zijn gekoppeld aan de VIRTUELE machine. Als deze instellingen niet in overeenstemming worden gehouden, kan het platform de versleutelingsstatus niet rapporteren of de VM op de juiste manier inrichten.

Als u Azure Disk Encryption wilt uitschakelen met PowerShell, gebruikt u Disable-AzVMDiskEncryption gevolgd door Remove-AzVMDiskEncryptionExtension. Het uitvoeren van Remove-AzVMDiskEncryptionExtension voordat de versleuteling is uitgeschakeld, mislukt.

Als u Azure Disk Encryption wilt uitschakelen met CLI, gebruikt u az vm encryption disable.

Volgende stappen

In dit document hebt u meer geleerd over enkele veelvoorkomende problemen in Azure Disk Encryption en hoe u deze problemen kunt oplossen. Zie de volgende artikelen voor meer informatie over deze service en de mogelijkheden ervan: