Usługa Azure Disk Encryption dla maszyn wirtualnych z systemem Windows

Ważne

Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.

Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .

Dotyczy: ✔️ Maszyny wirtualne z systemem Windows — elastyczne zestawy skalowania ✔️.

Usługa Azure Disk Encryption pomaga chronić dane zgodnie z wymaganiami organizacji w zakresie zabezpieczeń i zgodności. Używa funkcji BitLocker systemu Windows do zapewnienia szyfrowania woluminów dla dysków systemu operacyjnego i danych maszyn wirtualnych platformy Azure oraz jest zintegrowana z usługą Azure Key Vault , aby ułatwić kontrolowanie kluczy szyfrowania dysków i wpisów tajnych oraz zarządzanie nimi.

Usługa Azure Disk Encryption jest odporna na strefy, tak samo jak maszyny wirtualne. Aby uzyskać więcej informacji, zobacz Azure Services, które obsługują Strefy dostępności.

Jeśli używasz usługi Microsoft Defender dla Chmury, otrzymasz alert, jeśli masz maszyny wirtualne, które nie są szyfrowane. Alerty są wyświetlane jako o wysokiej ważności, a Defender dla Chmury zaleca szyfrowanie tych maszyn wirtualnych.

Alert szyfrowania dysków w usłudze Microsoft Defender dla Chmury

Ostrzeżenie

  • W przypadku maszyn wirtualnych, które były wcześniej szyfrowane przy użyciu Azure Disk Encryption z Microsoft Entra ID, kontynuuj korzystanie z tej samej metody. Zobacz Azure Disk Encryption z Microsoft Entra ID (wcześniejsza wersja), aby poznać szczegóły.
  • Implementacja tych zaleceń może zwiększyć użycie danych, sieci lub zasobów obliczeniowych, co może spowodować zwiększenie kosztów licencji lub subskrypcji. Do utworzenia zasobów w obsługiwanych regionach jest wymagana prawidłowa aktywna subskrypcja platformy Azure.
  • Nigdy nie używaj funkcji BitLocker bezpośrednio do odszyfrowywania maszyn wirtualnych lub dysków, które zostały zaszyfrowane za pośrednictwem usługi Azure Disk Encryption, ponieważ może to prowadzić do utraty danych.

Podstawy Azure Disk Encryption dla systemu Windows możesz poznać w zaledwie kilka minut, korzystając z przewodnika Szybki start Tworzenie i szyfrowanie maszyny wirtualnej z systemem Windows przy użyciu interfejsu wiersza polecenia platformy Azure (Azure CLI) lub przewodnika Szybki start Tworzenie i szyfrowanie maszyny wirtualnej z systemem Windows przy użyciu programu Azure PowerShell.

Obsługiwane maszyny wirtualne i systemy operacyjne

Obsługiwane maszyny wirtualne

Maszyny wirtualne z systemem Windows są dostępne w różnych rozmiarach. Usługa Azure Disk Encryption jest obsługiwana na maszynach wirtualnych generacji 1 i 2. generacji. Usługa Azure Disk Encryption jest również dostępna dla maszyn wirtualnych z magazynem klasy Premium.

Azure Disk Encryption nie jest dostępna na maszynach wirtualnych z serii Podstawowa, maszynach wirtualnych serii A, maszynach wirtualnych serii v7 lub nowszych lub na maszynach wirtualnych z mniej niż 2 GB pamięci. Aby uzyskać więcej wyjątków, zobacz Azure Disk Encryption: ograniczenia.

Obsługiwane systemy operacyjne

Wszystkie wersje systemu Windows, które obsługują funkcję BitLocker i są skonfigurowane do spełnienia wymagań funkcji BitLocker. Aby uzyskać więcej informacji, zobacz Omówienie funkcji BitLocker.

Uwaga / Notatka

Windows Server 2022 i Windows 11 nie obsługują klucza RSA 2048 bitowego. Aby uzyskać więcej informacji, zobacz Często zadawane pytania: Jakiego rozmiaru należy używać dla klucza szyfrowania klucza?

System Windows Server 2012 R2 Core i Windows Server 2016 Core wymaga zainstalowania składnika bdehdcfg na maszynie wirtualnej na potrzeby szyfrowania.

System Windows Server 2008 R2 wymaga zainstalowania programu .NET Framework 4.5 na potrzeby szyfrowania; zainstaluj ją z usługi Windows Update z opcjonalną aktualizacją programu Microsoft .NET Framework 4.5.2 dla systemów z systemem Windows Server 2008 R2 x64 (KB2901983).

Wymagania dotyczące sieci

Aby włączyć usługę Azure Disk Encryption, maszyny wirtualne muszą spełniać następujące wymagania dotyczące konfiguracji punktu końcowego sieci:

  • Maszyna wirtualna z systemem Windows musi mieć możliwość nawiązania połączenia z punktem końcowym magazynowania Azure, który hostuje repozytorium rozszerzeń platformy Azure oraz konto magazynu Azure hostujące pliki VHD.
  • Jeśli zasady zabezpieczeń ograniczają dostęp z maszyn wirtualnych platformy Azure do Internetu, możesz rozpoznać powyższy identyfikator URI i skonfigurować określoną regułę, aby zezwolić na łączność wychodzącą z adresami IP. Aby uzyskać więcej informacji, zobacz Azure Key Vault za zaporą.

Wymagania dotyczące zasad grupy

Azure Disk Encryption używa zewnętrznego ochroniarza klucza BitLocker dla maszyn wirtualnych z systemem Windows. W przypadku maszyn wirtualnych przyłączonych do domeny nie wdrażaj żadnych zasad grupowych, które wymuszają zabezpieczenia TPM. Aby uzyskać informacje o polityce grupy dotyczącej "Zezwalaj na uruchomienie BitLocker bez zgodnego modułu TPM", zobacz Referencyjną dokumentację zasad grupy BitLocker.

Zasady funkcji BitLocker na maszynach wirtualnych przyłączonych do domeny z niestandardowymi zasadami grupy muszą zawierać następujące ustawienie: Konfiguruj przechowywanie informacji odzyskiwania BitLocker przez użytkownika —> pozwól na 256-bitowy klucz odzyskiwania. Szyfrowanie dysków Azure kończy się niepowodzeniem, gdy niestandardowe ustawienia zasad grupy dotyczące funkcji BitLocker są niezgodne. Na maszynach, które nie miały poprawnego ustawienia zasad, zastosuj nowe zasady i wymuś aktualizację nowych zasad (gpupdate.exe /force). Może być konieczne ponowne uruchomienie.

Funkcje zasad grupy Microsoft BitLocker Administration and Monitoring (MBAM) nie są zgodne z usługą Azure Disk Encryption.

Ostrzeżenie

Azure Disk Encryption nie przechowuje kluczy odzyskiwania. Jeśli ustawienie zabezpieczeń Logowanie interakcyjne: próg blokady konta komputera jest włączone, komputery można odzyskać jedynie przez podanie klucza odzyskiwania w konsoli szeregowej. Aby uzyskać instrukcje dotyczące włączania odpowiednich zasad odzyskiwania, zobacz plan odzyskiwania funkcji BitLocker.

Azure Disk Encryption kończy się niepowodzeniem, jeśli zasady grupy na poziomie domeny blokują algorytm AES-CBC, który jest używany przez funkcję BitLocker.

Wymagania dotyczące magazynu kluczy szyfrowania

Usługa Azure Disk Encryption wymaga usługi Azure Key Vault do kontrolowania kluczy szyfrowania dysków i wpisów tajnych oraz zarządzania nimi. Magazyn kluczy i maszyny wirtualne muszą znajdować się w tym samym regionie i subskrypcji platformy Azure.

Aby uzyskać więcej informacji, zobacz Tworzenie i konfigurowanie magazynu kluczy dla Azure Disk Encryption.

Terminologia

W poniższej tabeli zdefiniowano niektóre typowe terminy używane w Azure Disk Encryption dokumentacji:

Terminologia Definicja
Azure Key Vault Usługa Key Vault to kryptograficzna usługa zarządzania kluczami oparta na zweryfikowanych sprzętowych modułach zabezpieczeń sprzętowych standardu FIPS (Federal Information Processing Standards). Te standardy pomagają chronić klucze kryptograficzne i poufne wpisy tajne. Aby uzyskać więcej informacji, zobacz dokumentację Azure Key Vaulti tworzenie i konfigurowanie magazynu kluczy dla Azure Disk Encryption.
Azure CLI Interfejs wiersza polecenia platformy Azure jest zoptymalizowany pod kątem zarządzania zasobami platformy Azure i administrowania nimi z poziomu wiersza polecenia.
BitLocker BitLocker to uznana w branży technologia szyfrowania woluminów Windows, która służy do szyfrowania dysków na maszynach wirtualnych z systemem Windows.
Klucz szyfrowania klucza (KEK) Klucz asymetryczny (RSA 2048), którego można użyć do ochrony lub opakowowania wpisu tajnego. Możesz udostępnić sprzętowy moduł zabezpieczeń (HSM) chroniony kluczem lub kluczem chronionym przez oprogramowanie. Aby uzyskać więcej informacji, zobacz dokumentację Azure Key Vaulti tworzenie i konfigurowanie magazynu kluczy dla Azure Disk Encryption.
Cmdlety programu PowerShell Aby uzyskać więcej informacji, zobacz Polecenia cmdlet programu Azure PowerShell.

Dalsze kroki