Início Rápido: Criar e criptografar uma máquina virtual Windows em Azure usando o PowerShell

Importante

O Azure Disk Encryption está programado para ser desativado em 15 de setembro de 2028. Até essa data, você pode continuar a usar o Azure Disk Encryption sem interrupções. Em 15 de setembro de 2028, as cargas de trabalho habilitadas para ADE continuarão a ser executadas, mas os discos criptografados não serão desbloqueados após reinicializações da VM, resultando em interrupção do serviço.

Use a criptografia no host para novas VMs ou considere tamanhos de VM confidenciais com criptografia de disco do sistema operacional para cargas de trabalho de computação confidenciais. Todas as VMs habilitadas para ADE (incluindo backups) devem migrar para a criptografia no host antes da data de desativação para evitar a interrupção do serviço. Consulte Migrar do Azure Disk Encryption para criptografia no host para obter detalhes.

Aplica-se a: ✔️ VMs Windows

Use o módulo Azure PowerShell para criar e gerenciar recursos Azure da linha de comando do PowerShell ou em scripts. Este início rápido mostra como usar o módulo Azure PowerShell para criar uma VM (máquina virtual) Windows, criar um Key Vault para o armazenamento de chaves de criptografia e criptografar a VM.

Se você não tiver uma assinatura do Azure, crie uma conta gratuita antes de começar.

Criar um grupo de recursos

Crie um grupo de recursos do Azure com New-AzResourceGroup. Um grupo de recursos é um contêiner lógico no qual os recursos do Azure são implantados e gerenciados:

New-AzResourceGroup -Name "myResourceGroup" -Location "EastUS"

Criar uma máquina virtual

Crie a máquina virtual do Azure com New-AzVM. Forneça credenciais para o cmdlet.

$cred = Get-Credential

New-AzVM -Name MyVm -Credential $cred -ResourceGroupName MyResourceGroup -Image win2016datacenter -Size Standard_D2S_V3

Leva alguns minutos para implantar sua VM.

Criar um cofre de chaves configurado para chaves de criptografia

Azure Disk Encryption armazena sua chave de criptografia em um Azure Key Vault. Crie um cofre de chaves com New-AzKeyVault. Para habilitar o cofre de chaves para armazenar chaves de criptografia, use o -EnabledForDiskEncryption parâmetro.

Importante

Cada cofre de chaves deve ter um nome exclusivo. O exemplo a seguir cria um cofre de chaves chamado myKV, mas você deve nomear o seu como algo diferente.

New-AzKeyVault -name MyKV -ResourceGroupName myResourceGroup -Location EastUS -EnabledForDiskEncryption

Criptografar a máquina virtual

Criptografe sua VM usando Set-AzVmDiskEncryptionExtension.

Set-AzVmDiskEncryptionExtension precisa de alguns valores do objeto do Key Vault. Obtenha esses valores passando o nome exclusivo do cofre de chaves para Get-AzKeyVault.

$KeyVault = Get-AzKeyVault -VaultName MyKV -ResourceGroupName MyResourceGroup

Set-AzVMDiskEncryptionExtension -ResourceGroupName MyResourceGroup -VMName MyVM -DiskEncryptionKeyVaultUrl $KeyVault.VaultUri -DiskEncryptionKeyVaultId $KeyVault.ResourceId

Após alguns minutos, o processo retorna a seguinte saída:

RequestId IsSuccessStatusCode StatusCode ReasonPhrase
--------- ------------------- ---------- ------------
                         True         OK OK

Você pode verificar o processo de criptografia executando Get-AzVmDiskEncryptionStatus.

Get-AzVmDiskEncryptionStatus -VMName MyVM -ResourceGroupName MyResourceGroup

Quando a criptografia estiver habilitada, você verá os seguintes campos na saída retornada:

OsVolumeEncrypted          : Encrypted
DataVolumesEncrypted       : NoDiskFound
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Provisioning succeeded

Limpar os recursos

Quando você não precisar mais desses recursos, use o cmdlet Remove-AzResourceGroup para remover o grupo de recursos, a VM e todos os recursos relacionados:

Remove-AzResourceGroup -Name "myResourceGroup"

Próximas etapas

Neste início rápido, você criou uma máquina virtual, criou um cofre de chaves habilitado para chaves de criptografia e criptografou a VM. Para saber mais sobre Azure Disk Encryption pré-requisitos para VMs IaaS, consulte o próximo artigo.