Szybki start: tworzenie i szyfrowanie maszyny wirtualnej Windows w programie Azure przy użyciu programu PowerShell

Ważne

Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.

Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .

Dotyczy: ✔️ maszyny wirtualne z systemem Windows

Użyj modułu Azure PowerShell, aby utworzyć zasoby Azure i zarządzać nimi za pomocą wiersza polecenia programu PowerShell lub skryptów. W tym przewodniku Szybki start pokazano, jak utworzyć maszynę wirtualną Windows za pomocą modułu Azure PowerShell, utworzyć Key Vault dla magazynu kluczy szyfrowania i zaszyfrować maszynę wirtualną.

Jeśli nie masz subskrypcji Azure, przed rozpoczęciem utwórz darmowe konto.

Tworzenie grupy zasobów

Utwórz grupę zasobów platformy Azure za pomocą polecenia New-AzResourceGroup. Grupa zasobów to logiczny kontener, w którym są wdrażane i zarządzane zasoby platformy Azure:

New-AzResourceGroup -Name "myResourceGroup" -Location "EastUS"

Tworzenie maszyny wirtualnej

Utwórz maszynę wirtualną platformy Azure za pomocą New-AzVM. Podaj poświadczenia dla polecenia cmdlet.

$cred = Get-Credential

New-AzVM -Name MyVm -Credential $cred -ResourceGroupName MyResourceGroup -Image win2016datacenter -Size Standard_D2S_V3

Wdrożenie maszyny wirtualnej trwa kilka minut.

Tworzenie magazynu kluczy skonfigurowanego dla kluczy szyfrowania

Azure Disk Encryption przechowuje swój klucz szyfrowania w Azure Key Vault. Utwórz magazyn kluczy za pomocą polecenia New-AzKeyVault. Aby włączyć magazyn kluczy do przechowywania kluczy szyfrowania, użyj parametru -EnabledForDiskEncryption .

Ważne

Każdy magazyn kluczy musi mieć unikalną nazwę. Poniższy przykład tworzy magazyn kluczy o nazwie myKV, ale musisz nadać mu inną nazwę.

New-AzKeyVault -name MyKV -ResourceGroupName myResourceGroup -Location EastUS -EnabledForDiskEncryption

Szyfrowanie maszyny wirtualnej

Zaszyfruj maszynę wirtualną przy użyciu polecenia Set-AzVmDiskEncryptionExtension.

Set-AzVmDiskEncryptionExtension wymaga niektórych wartości z obiektu magazynu kluczy. Uzyskaj te wartości, przekazując unikalną nazwę magazynu kluczy do polecenia Get-AzKeyVault.

$KeyVault = Get-AzKeyVault -VaultName MyKV -ResourceGroupName MyResourceGroup

Set-AzVMDiskEncryptionExtension -ResourceGroupName MyResourceGroup -VMName MyVM -DiskEncryptionKeyVaultUrl $KeyVault.VaultUri -DiskEncryptionKeyVaultId $KeyVault.ResourceId

Po kilku minutach proces zwraca następujące dane wyjściowe:

RequestId IsSuccessStatusCode StatusCode ReasonPhrase
--------- ------------------- ---------- ------------
                         True         OK OK

Proces szyfrowania można sprawdzić, uruchamiając polecenie Get-AzVmDiskEncryptionStatus.

Get-AzVmDiskEncryptionStatus -VMName MyVM -ResourceGroupName MyResourceGroup

Po włączeniu szyfrowania w zwróconych danych wyjściowych są widoczne następujące pola:

OsVolumeEncrypted          : Encrypted
DataVolumesEncrypted       : NoDiskFound
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Provisioning succeeded

Uprzątnij zasoby

Jeśli te zasoby nie są już potrzebne, użyj polecenia cmdlet Remove-AzResourceGroup , aby usunąć grupę zasobów, maszynę wirtualną i wszystkie powiązane zasoby:

Remove-AzResourceGroup -Name "myResourceGroup"

Dalsze kroki

W tym przewodniku szybkiego startu utworzono maszynę wirtualną, utworzono magazyn kluczy skonfigurowany do obsługi kluczy szyfrowania oraz zaszyfrowano tę maszynę wirtualną. Aby dowiedzieć się więcej o wymaganiach wstępnych usługi Azure Disk Encryption dla maszyn wirtualnych IaaS, zobacz kolejny artykuł.