Azure Disk Encryption met Microsoft Entra ID voor Windows-VM's (vorige release)

Belangrijk

Azure Disk Encryption is gepland voor buitengebruikstelling op 15 september 2028. Tot die datum kunt u Azure Disk Encryption blijven gebruiken zonder onderbreking. Op 15 september 2028 blijven workloads met ADE-functionaliteit actief, maar versleutelde schijven kunnen niet worden ontgrendeld nadat de VM opnieuw is opgestart, wat leidt tot serviceonderbreking.

Gebruik versleuteling op de host voor nieuwe VM's of overweeg vertrouwelijke VM-grootten met besturingssysteemschijfversleuteling voor workloads met vertrouwelijke computing. Alle ADE-VM's (inclusief back-ups) moeten vóór de buitengebruikstellingsdatum migreren naar versleuteling op de host om serviceonderbreking te voorkomen. Zie Migreren van Azure Disk Encryption naar versleuteling op de host voor meer informatie.

Van toepassing op: ✔️ Windows-VM's

De nieuwe versie van Azure Disk Encryption elimineert de vereiste voor het instellen van een Microsoft Entra-toepassingsparameter om VM-schijfversleuteling in te schakelen. Met de nieuwe release hoeft u tijdens de stap versleuteling niet langer Microsoft Entra referenties op te geven. Versleutel alle nieuwe VM's met behulp van de nieuwe release zonder Microsoft Entra toepassingsparameters. Zie Azure Disk Encryption voor Windows VM's voor instructies voor het inschakelen van VM-schijfversleuteling met behulp van de nieuwe release. VM's die al zijn versleuteld met Microsoft Entra toepassingsparameters, worden nog steeds ondersteund. Blijf deze VM's onderhouden met de Microsoft Entra syntaxis.

Dit artikel vormt een aanvulling op Azure Disk Encryption voor Windows VM's met aanvullende vereisten en randvoorwaarden voor Azure Disk Encryption met Microsoft Entra ID (vorige versie). De sectie Ondersteunde VM's en besturingssystemen blijft hetzelfde.

Netwerk- en groepsbeleid

Als u de functie Azure Disk Encryption wilt inschakelen met behulp van de oudere syntaxis van de Microsoft Entra parameter, moeten de IaaS-VM's voldoen aan de volgende configuratievereisten voor netwerkeindpunten:

  • Als u een token wilt ophalen om verbinding te maken met uw sleutelkluis, moet de IaaS-VM verbinding kunnen maken met een Microsoft Entra-eindpunt, [login.microsoftonline.com].
  • Als u de versleutelingssleutels naar uw sleutelkluis wilt schrijven, moet de IaaS-VM verbinding kunnen maken met het eindpunt van de sleutelkluis.
  • De IaaS-VM moet verbinding kunnen maken met een Azure-opslageindpunt dat als host fungeert voor de Azure-extensieopslagplaats en een Azure-opslagaccount dat als host fungeert voor de VHD-bestanden.
  • Als uw beveiligingsbeleid de toegang van Azure-VM's tot internet beperkt, kunt u de voorgaande URI oplossen en een specifieke regel configureren om uitgaande connectiviteit met de IP-adressen toe te staan. Zie Azure Key Vault achter een firewall voor meer informatie.
  • De vm die moet worden versleuteld, moet worden geconfigureerd voor het gebruik van TLS 1.2 als het standaardprotocol. Als TLS 1.0 expliciet is uitgeschakeld en de .NET-versie niet wordt bijgewerkt naar 4.6 of hoger, kan ADE met de volgende registerwijziging de recentere TLS-versie selecteren:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001

Groepsbeleid:

  • De Azure Disk Encryption-oplossing maakt gebruik van de externe BitLocker-sleutelbeveiliging voor Windows IaaS-VM's. Voor vm's die lid zijn van een domein, pusht u geen groepsbeleid dat TPM-beveiliging afdwingt. Zie de referentie voor BitLocker-groepsbeleid voor informatie over het groepsbeleid 'BitLocker zonder compatibele TPM toestaan'.

  • BitLocker-beleid op virtuele machines die lid zijn van een domein met aangepast groepsbeleid moet de volgende instelling bevatten: Gebruikersopslag van BitLocker-herstelgegevens configureren -> 256-bits herstelsleutel toestaan. Azure Disk Encryption mislukt wanneer aangepaste groepsbeleidsinstellingen voor BitLocker niet compatibel zijn. Pas op computers waarop de juiste beleidsinstelling niet is ingesteld het nieuwe beleid toe, dwingt u het nieuwe beleid bij te werken (gpupdate.exe /force) en moet u mogelijk opnieuw opstarten.

Opslagvereisten voor versleutelingssleutels

Azure Disk Encryption vereist een Azure Key Vault om schijfversleutelingssleutels en -geheimen te beheren. Uw sleutelkluis en VM's moeten zich in dezelfde Azure-regio en hetzelfde abonnement bevinden.

Zie Een sleutelkluis maken en configureren voor Azure Disk Encryption met Microsoft Entra ID (vorige versie) voor meer informatie.

Volgende stappen