Usługa Azure Disk Encryption z identyfikatorem Entra firmy Microsoft dla maszyn wirtualnych z systemem Windows (poprzednia wersja)

Ważne

Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.

Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .

Dotyczy: ✔️ maszyny wirtualne z systemem Windows

Nowa wersja usługi Azure Disk Encryption eliminuje wymaganie podania parametru aplikacji Microsoft Entra w celu włączenia szyfrowania dysków maszyny wirtualnej. W nowej wersji nie trzeba już podawać poświadczeń Microsoft Entra podczas kroku włączania szyfrowania. Szyfruj wszystkie nowe maszyny wirtualne za pomocą nowej wersji bez parametrów aplikacji Microsoft Entra. Aby uzyskać instrukcje dotyczące włączania szyfrowania dysków maszyny wirtualnej przy użyciu nowej wersji, zobacz Azure Disk Encryption dla maszyn wirtualnych Windows. Maszyny wirtualne, które zostały już zaszyfrowane przy użyciu Microsoft Entra parametrów aplikacji, są nadal obsługiwane. Kontynuuj konserwację tych maszyn wirtualnych przy użyciu składni Microsoft Entra.

Ten artykuł uzupełnia artykuł Azure Disk Encryption dla maszyn wirtualnych z systemem Windows o dodatkowe wymagania i wymagania wstępne dotyczące Azure Disk Encryption z Microsoft Entra ID (poprzednia wersja). Sekcja Obsługiwane maszyny wirtualne i systemy operacyjne pozostaje taka sama.

Sieci i zasady grupy

Aby włączyć funkcję Azure Disk Encryption przy użyciu starszej składni parametrów Microsoft Entra, maszyny wirtualne IaaS muszą spełniać następujące wymagania dotyczące konfiguracji punktu końcowego sieci:

  • Aby uzyskać token umożliwiający nawiązanie połączenia z magazynem kluczy, maszyna wirtualna IaaS musi mieć możliwość nawiązania połączenia z punktem końcowym usługi Microsoft Entra [login.microsoftonline.com].
  • Aby zapisać klucze szyfrowania w magazynie kluczy, maszyna wirtualna IaaS musi mieć możliwość nawiązania połączenia z punktem końcowym magazynu kluczy.
  • Maszyna wirtualna IaaS VM musi mieć możliwość nawiązania połączenia z punktem końcowym magazynu platformy Azure, który hostuje repozytorium rozszerzeń platformy Azure, oraz z kontem magazynu Azure, które hostuje pliki VHD.
  • Jeśli zasady zabezpieczeń ograniczają dostęp z maszyn wirtualnych platformy Azure do Internetu, możesz rozpoznać powyższy identyfikator URI i skonfigurować określoną regułę, aby zezwolić na łączność wychodzącą z adresami IP. Aby uzyskać więcej informacji, zobacz Azure Key Vault za zaporą.
  • Maszyna wirtualna do szyfrowania musi być skonfigurowana do używania protokołu TLS 1.2 jako protokołu domyślnego. Jeśli protokół TLS 1.0 jest jawnie wyłączony, a wersja .NET nie jest aktualizowana do wersji 4.6 lub nowszej, następująca zmiana rejestru umożliwia usłudze ADE wybranie nowszej wersji protokołu TLS:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001

Zasady grupy:

  • Rozwiązanie Azure Disk Encryption używa zewnętrznego ochrony klucza BitLocker dla maszyn wirtualnych IaaS z systemem Windows. W przypadku maszyn wirtualnych przyłączonych do domeny nie wdrażaj żadnych zasad grupowych, które wymuszają zabezpieczenia TPM. Aby uzyskać informacje o zasadach grupy dla funkcji "Zezwalaj na funkcję BitLocker bez zgodnego modułu TPM", zobacz Dokumentacja zasad grupy funkcji BitLocker.

  • Zasady funkcji BitLocker na maszynach wirtualnych przyłączonych do domeny z niestandardowymi zasadami grupy muszą zawierać następujące ustawienie: Konfiguruj przechowywanie informacji odzyskiwania BitLocker przez użytkownika —> pozwól na 256-bitowy klucz odzyskiwania. Azure Disk Encryption kończy się niepowodzeniem, gdy niestandardowe ustawienia zasad grupy dotyczące funkcji BitLocker są niezgodne. Na maszynach, które nie miały poprawnego ustawienia zasad, zastosuj nowe zasady, wymuś nowe zasady do aktualizacji (gpupdate.exe /force), a następnie może być konieczne ponowne uruchomienie.

Wymagania dotyczące magazynu kluczy szyfrowania

Usługa Azure Disk Encryption wymaga usługi Azure Key Vault do kontrolowania kluczy szyfrowania dysków i wpisów tajnych oraz zarządzania nimi. Magazyn kluczy i maszyny wirtualne muszą znajdować się w tym samym regionie i subskrypcji platformy Azure.

Aby uzyskać więcej informacji, zobacz Tworzenie i konfigurowanie magazynu kluczy dla Azure Disk Encryption przy użyciu Microsoft Entra ID (poprzedniej wersji).

Następne kroki