Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważne
Usługa Azure Disk Encryption ma zostać wycofana 15 września 2028 r. Do tej pory można nadal korzystać z usługi Azure Disk Encryption bez zakłóceń. 15 września 2028 r. obciążenia z obsługą programu ADE będą nadal działać, ale zaszyfrowane dyski nie będą mogły zostać odblokowane po ponownym uruchomieniu maszyny wirtualnej, co spowoduje przerwy w działaniu usługi.
Użyj szyfrowania na hoście dla nowych maszyn wirtualnych lub rozważ poufne rozmiary maszyn wirtualnych z szyfrowaniem dysków systemu operacyjnego na potrzeby obciążeń przetwarzania poufnego. Wszystkie maszyny wirtualne z obsługą programu ADE (w tym kopie zapasowe) muszą migrować do szyfrowania na hoście przed datą wycofania, aby uniknąć przerw w działaniu usługi. Aby uzyskać szczegółowe informacje, zobacz Migrowanie z usługi Azure Disk Encryption do szyfrowania na hoście .
Dotyczy: ✔️ Maszyny wirtualne z systemem Windows — elastyczne zestawy skalowania ✔️
Ten przewodnik jest przeznaczony dla specjalistów IT, analityków zabezpieczeń informacji i administratorów chmury, którzy korzystają z usługi Azure Disk Encryption. Skorzystaj z tego artykułu, aby rozwiązać problemy z szyfrowaniem dysków.
Przed wykonaniem tych kroków upewnij się, że maszyny wirtualne, które chcesz zaszyfrować, należą do obsługiwanych rozmiarów maszyn wirtualnych i systemów operacyjnych oraz że spełnisz wszystkie wymagania wstępne:
- Wymagania dotyczące sieci
- Wymagania dotyczące zasad grupy
- Wymagania dotyczące magazynu kluczy szyfrowania
Rozwiązywanie problemów z wysyłaniem "diskEncryptionData" nie powiodło się
W przypadku niepowodzenia szyfrowania maszyny wirtualnej z komunikatem o błędzie "Nie można wysłać diskEncryptionData...", zwykle jest to spowodowane jedną z następujących sytuacji:
- Usługa Key Vault istnieje w innym regionie lub subskrypcji niż maszyna wirtualna
- Zaawansowane zasady dostępu w usłudze Key Vault nie są ustawione tak, aby zezwalać na usługę Azure Disk Encryption
- Klucz szyfrowania klucza jest wyłączony lub usunięty w magazynie kluczy
- W identyfikatorze zasobu lub adresie URL magazynu kluczy albo klucza szyfrowania kluczy (KEK) występuje literówka.
- Znaki specjalne są używane w nazwach maszyn wirtualnych, dysków danych lub kluczy. Na przykład "_VMName" lub "élite".
- Scenariusz szyfrowania nie jest obsługiwany
- Problemy z siecią uniemożliwiają maszynie wirtualnej lub hostowi uzyskiwanie dostępu do wymaganych zasobów
Sugestie dotyczące rozwiązywania problemu
- Upewnij się, że magazyn kluczy istnieje w tym samym regionie i w tej samej subskrypcji co maszyna wirtualna.
- Ustaw prawidłowo zaawansowane zasady dostępu w usłudze Key Vault.
- Jeśli używasz klucza KEK, upewnij się, że klucz istnieje i jest włączony w Key Vault.
- Sprawdź, czy nazwa maszyny wirtualnej, dyski danych i klucze są zgodne z ograniczeniami nazewnictwa zasobów magazynu kluczy.
- Sprawdź, czy w nazwie magazynu kluczy lub nazwie KEK w poleceniach programu PowerShell lub CLI nie ma literówek.
Uwaga / Notatka
Składnia wartości parametru disk-encryption-keyvault to pełny ciąg identyfikatora:
/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
Składnia wartości parametru key-encryption-key to pełny identyfikator URI do KEK, taki jak: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
- Upewnij się, że nie naruszasz żadnych ograniczeń.
- Upewnij się, że spełniasz wymagania sieciowe, a następnie spróbuj ponownie.
Rozwiązywanie problemów z usługą Azure Disk Encryption za zaporą
Jeśli łączność jest ograniczona przez zaporę, wymaganie serwera proxy lub ustawienia sieciowej grupy zabezpieczeń, rozszerzenie może nie być w stanie wykonać wymaganych zadań. To zakłócenie może spowodować wyświetlenie komunikatów o stanie, takich jak "Stan rozszerzenia niedostępny na maszynie wirtualnej". W typowych scenariuszach szyfrowanie nie kończy się. W kolejnych sekcjach opisano typowe problemy z zaporą, które warto zbadać.
Sieciowe grupy zabezpieczeń
Wszystkie ustawienia sieciowej grupy zabezpieczeń muszą nadal zezwalać punktowi końcowemu na spełnienie udokumentowanych wymagań wstępnych konfiguracji sieci na potrzeby szyfrowania dysków.
Usługa Azure Key Vault za zaporą
Po włączeniu szyfrowania przy użyciu poświadczeń usługi Microsoft Entra docelowa maszyna wirtualna musi zezwalać na łączność z punktami końcowymi usługi Microsoft Entra i punktami końcowymi usługi Key Vault. Bieżące punkty końcowe uwierzytelniania Entra firmy Microsoft znajdują się w sekcjach 56 i 59 dokumentacji adresów URL i zakresów adresów IP platformy Microsoft 365. Instrukcje dotyczące usługi Key Vault są dostępne w artykule Uzyskiwanie dostępu do usługi Azure Key Vault za zaporą.
Azure Instance Metadata Service
Maszyna wirtualna musi mieć dostęp do punktu końcowego usługi Azure Instance Metadata (169.254.169.254) i wirtualnego publicznego adresu IP (168.63.129.16) używanego do komunikacji z zasobami platformy Azure. Konfiguracje serwera proxy, które modyfikują lokalny ruch HTTP do tych adresów, na przykład dodając nagłówek X-Forwarded-For, nie są obsługiwane.
Rozwiązywanie problemów z systemem Windows Server 2016 Server Core
W systemie Windows Server 2016 Server Core bdehdcfg składnik nie jest domyślnie dostępny. Usługa Azure Disk Encryption wymaga tego składnika. Służy do dzielenia woluminu systemowego z woluminu systemu operacyjnego, który jest wykonywany tylko raz na okres istnienia maszyny wirtualnej. Te pliki binarne składników nie są wymagane podczas późniejszych operacji szyfrowania.
Aby obejść ten problem, skopiuj te cztery pliki z maszyny wirtualnej Windows Server 2016 Datacenter do tej samej lokalizacji na serwerze Server Core:
\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
Uruchom następujące polecenie:
bdehdcfg.exe -target default
1. This command creates a 550 MB system partition. Restart the system.
1. Use DiskPart to check the volumes. Then continue.
For example:
```output
DISKPART> list vol
Volume ### Ltr Label Fs Type Size Status Info
---------- --- ----------- ----- ---------- ------- --------- --------
Volume 0 C NTFS Partition 126 GB Healthy Boot
Volume 1 NTFS Partition 550 MB Healthy System
Volume 2 D Temporary S NTFS Partition 13 GB Healthy Pagefile
Rozwiązywanie problemów ze stanem szyfrowania
Portal może wyświetlać dysk jako zaszyfrowany nawet po jego odszyfrowaniu w maszynie wirtualnej. Ten stan może wystąpić, gdy polecenia niskiego poziomu są używane do bezpośredniego odszyfrowania dysku z poziomu maszyny wirtualnej zamiast używania poleceń zarządzania wyższego poziomu Azure Disk Encryption. Polecenia wyższego poziomu odszyfrowują dysk z poziomu maszyny wirtualnej oraz aktualizują ważne ustawienia szyfrowania na poziomie platformy i ustawienia rozszerzeń powiązane z maszyną wirtualną. Jeśli te ustawienia nie są wyrównane, platforma nie może prawidłowo zgłaszać stanu szyfrowania ani aprowizować maszyny wirtualnej.
Aby wyłączyć Azure Disk Encryption przy użyciu programu PowerShell, użyj polecenia Disable-AzVMDiskEncryption, a następnie polecenia Remove-AzVMDiskEncryptionExtension. Uruchamianie Remove-AzVMDiskEncryptionExtension przed wyłączeniem szyfrowania kończy się niepowodzeniem.
Aby wyłączyć szyfrowanie dysków Azure za pomocą interfejsu wiersza polecenia, użyj polecenia az vm encryption disable.
Dalsze kroki
W tym artykule opisano typowe problemy z Azure Disk Encryption i sposoby ich rozwiązywania. Aby uzyskać więcej informacji na temat tej usługi i jej możliwości, zobacz następujące artykuły: