Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Importante
O Azure Disk Encryption está programado para ser desativado em 15 de setembro de 2028. Até essa data, você pode continuar a usar o Azure Disk Encryption sem interrupções. Em 15 de setembro de 2028, as cargas de trabalho habilitadas para ADE continuarão a ser executadas, mas os discos criptografados não serão desbloqueados após reinicializações da VM, resultando em interrupção do serviço.
Use a criptografia no host para novas VMs ou considere tamanhos de VM confidenciais com criptografia de disco do sistema operacional para cargas de trabalho de computação confidenciais. Todas as VMs habilitadas para ADE (incluindo backups) devem migrar para a criptografia no host antes da data de desativação para evitar a interrupção do serviço. Consulte Migrar do Azure Disk Encryption para criptografia no host para obter detalhes.
Aplica-se a: ✔️ VMs do Linux ✔️ Conjuntos de dimensionamento flexíveis
Este guia destina-se a profissionais de TI, analistas de segurança da informação e administradores de nuvem cujas organizações usam o Azure Disk Encryption. Use este artigo para solucionar problemas relacionados à criptografia de disco.
Antes de executar qualquer uma dessas etapas, primeiro verifique se as VMs que você está tentando criptografar estão entre os tamanhos de VM e sistemas operacionais compatíveis e que você atenda a todos os pré-requisitos:
- Requisitos adicionais para VMs
- Requisitos de rede
- Requisitos de armazenamento de chave de criptografia
Solução de problemas de criptografia de disco do SO Linux
A criptografia de disco do SO (sistema operacional) Linux deve desmontar a unidade do SO antes de executá-lo por meio do processo de criptografia de disco completo. Se não for possível desmontar a unidade, é provável que ocorra uma mensagem de erro de "falha ao desmontar após ...".
Esse erro pode ocorrer quando você tenta a criptografia de disco do sistema operacional em uma VM com um ambiente alterado da imagem da galeria de ações suportada. Desvios da imagem compatível podem interferir com a capacidade da extensão de desmontar a unidade do SO. Exemplos de desvios incluem os seguintes itens:
- Imagens personalizadas que não correspondem mais a um sistema de arquivos ou esquema de particionamento suportado.
- Não há suporte para aplicativos grandes, como SAP, MongoDB, Apache Cassandra e Docker, quando eles estão instalados e executados no sistema operacional antes da criptografia. Azure Disk Encryption não pode desligar esses processos com segurança conforme necessário na preparação da unidade do sistema operacional para criptografia de disco. Se ainda houver processos ativos que contêm identificadores de arquivo abertos na unidade do sistema operacional, Azure Disk Encryption não poderá desmontar a unidade do sistema operacional, resultando em uma falha ao criptografar a unidade do sistema operacional.
- Scripts personalizados que são executados próximos à hora de encerramento da criptografia que está sendo habilitada ou se qualquer outra alteração estiver sendo feita na VM durante o processo de criptografia. Esse conflito pode acontecer quando um modelo do Azure Resource Manager define múltiplas extensões para executar simultaneamente ou quando uma extensão de script personalizada ou outra ação é executada simultaneamente com a criptografia de disco. Serializar e isolar essas etapas pode resolver o problema.
- O SELinux (Linux avançado por segurança) não é desabilitado antes de habilitar a criptografia, portanto, a etapa de desmontagem falha. Você pode reativar o SELinux depois que a criptografia for concluída.
- O disco do SO usa um esquema LVM (Gerenciador de Volume Lógico). Embora o suporte ao disco de dados LVM limitado esteja disponível, um disco de SO LVM, não.
- Os requisitos mínimos de memória não são atendidos (7 GB é sugerido para criptografia de disco do SO).
- As unidades de dados são montadas recursivamente no diretório /mnt/ ou uma na outra (por exemplo, /mnt/data1, /mnt/data2, /data3 + /data3/data4).
Atualizar o kernel padrão para o Ubuntu 14.04 LTS
A imagem Ubuntu 14.04 LTS é fornecida com um kernel padrão versão 4.4. Esta versão do kernel tem um problema conhecido no qual o Encerrador de Memória Insuficiente (OOM) encerra incorretamente o comando dd durante o processo de criptografia do sistema operacional. Este bug foi corrigido no kernel Linux otimizado do Azure mais recente. Para evitar esse erro, antes de habilitar a criptografia na imagem, atualize para o kernel ajustado do Azure 4.15 ou posterior, usando os seguintes comandos:
sudo apt-get update
sudo apt-get install linux-azure
sudo reboot
Depois que a VM for reiniciada no novo kernel, verifique a nova versão do kernel executando:
uname -a
Atualizar o Agente de Máquina Virtual do Azure e as versões de extensão
As operações do Azure Disk Encryption podem falhar em imagens de máquinas virtuais que usam versões sem suporte do Azure Virtual Machine Agent. Atualize as imagens do Linux com versões de agente anteriores à 2.2.38 antes de habilitar a criptografia. Para obter mais informações, consulte Como atualizar o agente Linux do Azure em uma VM e o Suporte de versão mínima para agentes de máquina virtual no Azure.
A versão correta da extensão de agente convidado Microsoft.Azure.Security.AzureDiskEncryption ou Microsoft.Azure.Security.AzureDiskEncryptionForLinux também é necessária. As versões de extensão são mantidas e atualizadas automaticamente pela plataforma, quando os pré-requisitos do agente de máquina virtual do Azure são atendidos e uma versão com suporte do agente de máquina virtual é usada.
A extensão Microsoft.OSTCExtensions.AzureDiskEncryptionForLinux foi descontinuada e não tem mais suporte.
Não é possível criptografar discos do Linux
Em alguns casos, a criptografia de disco do Linux parece estar paralisada na criptografia de disco do OS iniciada e o SSH está desabilitado. O processo de criptografia pode levar de 3 a 16 horas para ser concluído em uma imagem padrão da galeria. Se você adicionar discos de dados de tamanho multiterabyte, o processo poderá levar dias.
A sequência de criptografia de disco do SO Linux desmonta a unidade do SO temporariamente. Em seguida, ela realiza a criptografia bloco a bloco de todo o disco do SO, antes de remontá-lo em seu estado criptografado. A Criptografia de Disco do Linux não permite o uso simultâneo da VM enquanto a criptografia está em andamento. As características de desempenho da VM podem fazer uma diferença significativa no tempo necessário para concluir a criptografia. Essas características incluem o tamanho do disco e se a conta de armazenamento é padrão ou premium (SSD).
Enquanto a unidade do SO está sendo criptografada, a VM entra em um estado de manutenção e desabilita o SSH para evitar qualquer interrupção no processo em andamento. Para verificar o status de criptografia, use o comando Azure PowerShell Get-AzVmDiskEncryptionStatus e verifique o campo ProgressMessage. O ProgressMessage relatará uma série de status, pois os dados e os discos do sistema operacional são criptografados:
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings :
ProgressMessage : Transitioning
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Encryption succeeded for data volumes
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Provisioning succeeded
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : OS disk encryption started
O ProgressMessage permanecerá no sistema operacional criptografia de disco iniciado durante a maior parte do processo de criptografia. Quando a criptografia for concluída com êxito, ProgressMessage retornará:
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : Encrypted
DataVolumesEncrypted : NotMounted
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Encryption succeeded for all volumes
Depois que essa mensagem estiver disponível, a unidade do sistema operacional criptografada estará pronta para uso e você poderá usar a VM novamente.
Se as informações de inicialização, a mensagem de progresso ou um erro relatarem que a criptografia do sistema operacional falha no meio desse processo, restaure a VM para o instantâneo ou backup feito imediatamente antes da criptografia. Um exemplo de mensagem é o erro "falha ao desmontar" descrito neste guia.
Antes da próxima tentativa de criptografia, reavalie as características da VM e garanta que todos os pré-requisitos tenham sido atendidos.
Solucionando problemas do Azure Disk Encryption por trás de um firewall
Consulte Criptografia de disco em uma rede isolada
Solução de problemas de status de criptografia
O portal pode exibir um disco como criptografado mesmo depois de você descriptografá-lo dentro da VM. Esse problema pode ocorrer quando você usa comandos de baixo nível para descriptografar diretamente o disco de dentro da VM em vez de usar os comandos de gerenciamento de Azure Disk Encryption de nível superior. Os comandos de nível superior desscriptografam o disco de dentro da VM. Fora da VM, eles também atualizam configurações importantes de criptografia no nível da plataforma e configurações de extensão associadas à VM. Se essas configurações não forem mantidas alinhadas, a plataforma não poderá relatar o status de criptografia nem provisionar a VM corretamente.
Para desabilitar Azure Disk Encryption com o PowerShell, use Disable-AzVMDiskEncryption seguido por Remove-AzVMDiskEncryptionExtension. A execução de Remove-AzVMDiskEncryptionExtension falhará antes de a criptografia ser desabilitada.
Para desabilitar o Azure Disk Encryption com a CLI, use az vm encryption disable.
Próximas etapas
Neste documento, você aprendeu mais sobre alguns problemas comuns no Azure Disk Encryption e como solucioná-los. Para saber mais sobre esse serviço e seus recursos, confira os seguintes artigos: