Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważne
Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.
Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .
Dotyczy: ✔️ maszyny wirtualne z systemem Windows
Użyj modułu Azure PowerShell, aby utworzyć zasoby Azure i zarządzać nimi za pomocą wiersza polecenia programu PowerShell lub skryptów. W tym przewodniku Szybki start pokazano, jak utworzyć maszynę wirtualną Windows za pomocą modułu Azure PowerShell, utworzyć Key Vault dla magazynu kluczy szyfrowania i zaszyfrować maszynę wirtualną.
Jeśli nie masz subskrypcji Azure, przed rozpoczęciem utwórz darmowe konto.
Tworzenie grupy zasobów
Utwórz grupę zasobów platformy Azure za pomocą polecenia New-AzResourceGroup. Grupa zasobów to logiczny kontener, w którym są wdrażane i zarządzane zasoby platformy Azure:
New-AzResourceGroup -Name "myResourceGroup" -Location "EastUS"
Tworzenie maszyny wirtualnej
Utwórz maszynę wirtualną platformy Azure za pomocą New-AzVM. Podaj poświadczenia dla polecenia cmdlet.
$cred = Get-Credential
New-AzVM -Name MyVm -Credential $cred -ResourceGroupName MyResourceGroup -Image win2016datacenter -Size Standard_D2S_V3
Wdrożenie maszyny wirtualnej trwa kilka minut.
Tworzenie magazynu kluczy skonfigurowanego dla kluczy szyfrowania
Azure Disk Encryption przechowuje swój klucz szyfrowania w Azure Key Vault. Utwórz magazyn kluczy za pomocą polecenia New-AzKeyVault. Aby włączyć magazyn kluczy do przechowywania kluczy szyfrowania, użyj parametru -EnabledForDiskEncryption .
Ważne
Każdy magazyn kluczy musi mieć unikalną nazwę. Poniższy przykład tworzy magazyn kluczy o nazwie myKV, ale musisz nadać mu inną nazwę.
New-AzKeyVault -name MyKV -ResourceGroupName myResourceGroup -Location EastUS -EnabledForDiskEncryption
Szyfrowanie maszyny wirtualnej
Zaszyfruj maszynę wirtualną przy użyciu polecenia Set-AzVmDiskEncryptionExtension.
Set-AzVmDiskEncryptionExtension wymaga niektórych wartości z obiektu magazynu kluczy. Uzyskaj te wartości, przekazując unikalną nazwę magazynu kluczy do polecenia Get-AzKeyVault.
$KeyVault = Get-AzKeyVault -VaultName MyKV -ResourceGroupName MyResourceGroup
Set-AzVMDiskEncryptionExtension -ResourceGroupName MyResourceGroup -VMName MyVM -DiskEncryptionKeyVaultUrl $KeyVault.VaultUri -DiskEncryptionKeyVaultId $KeyVault.ResourceId
Po kilku minutach proces zwraca następujące dane wyjściowe:
RequestId IsSuccessStatusCode StatusCode ReasonPhrase
--------- ------------------- ---------- ------------
True OK OK
Proces szyfrowania można sprawdzić, uruchamiając polecenie Get-AzVmDiskEncryptionStatus.
Get-AzVmDiskEncryptionStatus -VMName MyVM -ResourceGroupName MyResourceGroup
Po włączeniu szyfrowania w zwróconych danych wyjściowych są widoczne następujące pola:
OsVolumeEncrypted : Encrypted
DataVolumesEncrypted : NoDiskFound
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Provisioning succeeded
Uprzątnij zasoby
Jeśli te zasoby nie są już potrzebne, użyj polecenia cmdlet Remove-AzResourceGroup , aby usunąć grupę zasobów, maszynę wirtualną i wszystkie powiązane zasoby:
Remove-AzResourceGroup -Name "myResourceGroup"
Dalsze kroki
W tym przewodniku szybkiego startu utworzono maszynę wirtualną, utworzono magazyn kluczy skonfigurowany do obsługi kluczy szyfrowania oraz zaszyfrowano tę maszynę wirtualną. Aby dowiedzieć się więcej o wymaganiach wstępnych usługi Azure Disk Encryption dla maszyn wirtualnych IaaS, zobacz kolejny artykuł.