Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.
Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.
Atenção
Este artigo refere o CentOS, uma distribuição Linux que está em estado de fim de vida útil (EOL). Considere a sua utilização e planeie em conformidade. Para obter mais informações, consulte as diretrizes de fim de vida útil do CentOS.
Aplica-se a: ✔️ Linux VMs ✔️ Conjuntos de escala flexível.
Quando um firewall, requisito de proxy ou definições de grupo de segurança de rede (NSG) restringem a conectividade, a extensão pode não completar as tarefas necessárias. Essa interrupção pode resultar em mensagens de status como "Status da extensão não disponível na VM".
Gestão de pacotes
O Azure Disk Encryption depende de muitos componentes, que normalmente são instalados como parte da ativação do ADE, se ainda não estiverem presentes. Quando a VM estiver atrás de um firewall ou isolada da internet, pré-instale estes pacotes ou torne-os disponíveis localmente.
Aqui estão os pacotes necessários para cada distribuição. Para obter uma lista completa das distribuições e tipos de volume suportados, consulte VMs e sistemas operacionais suportados.
- Ubuntu 14.04, 16.04, 18.04: lsscsi, psmisc, at, cryptsetup-bin, python-parted, python-six, procps, grub-pc-bin
- CentOS 7.2 - 7.9, 8.1, 8.2: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, pyparted, procps-ng, util-linux
- CentOS 6.8: lsscsi, psmisc, lvm2, uuid, at, cryptsetup-reencrypt, parted, python-six
- RedHat 7.2 - 7.9, 8.1, 8.2: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, procps-ng, util-linux
- Em RedHat 6.8, os pacotes incluem: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup-reencrypt
- openSUSE 42.3, SLES 12-SP4, 12-SP3: lsscsi, cryptsetup
No Red Hat, quando for necessário utilizar um proxy, verifique se subscription-manager e yum estão configurados corretamente. Para obter mais informações, consulte Como solucionar problemas do gerenciador de assinaturas e do yum.
Quando instala pacotes manualmente, atualize-os manualmente à medida que novas versões são lançadas.
Grupos de segurança de rede
Qualquer configuração de grupo de segurança de rede que aplique deve ainda permitir que o endpoint cumpra os pré-requisitos documentados de configuração de rede para encriptação de disco. Consulte Azure Disk Encryption: Requisitos de rede
Azure Disk Encryption com Microsoft Entra ID (versão anterior)
Se estiver usando a Criptografia de Disco do Azure com a ID do Microsoft Entra (versão anterior), a Biblioteca de Autenticação da Microsoft deverá ser instalada manualmente para todas as distros (além dos pacotes apropriados para a distro).
Quando ativa a encriptação com credenciais do Microsoft Entra, a VM de destino tem de permitir a ligação aos pontos finais do Microsoft Entra e aos pontos finais do cofre de chaves. A Microsoft mantém os atuais pontos finais de autenticação do Microsoft Entra nas secções 56 e 59 da documentação URLs e intervalos de endereços IP do Microsoft 365. As instruções do Key Vault são fornecidas no Access Azure Key Vault, atrás de um firewall.
Serviço de Metadados de Instância do Azure
A máquina virtual tem de aceder ao endpoint do serviço de Metadados de Instância do Azure, que utiliza um endereço IP não encaminhável conhecido (169.254.169.254), ao qual só é possível aceder a partir do interior da VM. Não há suporte para configurações de proxy que alteram o tráfego HTTP local para esse endereço (por exemplo, adicionando um cabeçalho X-Forwarded-For).
Próximos passos
- Veja mais passos para a resolução de problemas do Azure Disk Encryption
- Encriptação de dados em repouso do Azure