Guia de resolução de problemas do Azure Disk Encryption para VMs do Linux

Importante

O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.

Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.

Aplica-se a: ✔️ Linux VMs ✔️ Conjuntos de escala flexível

Este guia destina-se a profissionais de TI, analistas de segurança da informação e administradores de nuvem cujas organizações utilizam a Encriptação de Disco do Azure. Use este artigo para resolver problemas relacionados com encriptação de disco.

Antes de tomar qualquer um destes passos, certifique-se primeiro de que as VMs que pretende encriptar estão entre os tamanhos e sistemas operativos suportados, e que cumpre todos os pré-requisitos:

Solução de problemas de criptografia de disco do sistema operacional Linux

A criptografia de disco do sistema operativo Linux (SO) deve desmontar o disco do sistema operativo antes de executá-lo pelo processo completo de criptografia de disco. Se não for possível desmontar a unidade, é provável que uma mensagem de erro indicando "falha ao desmontar após ..." ocorra.

Este erro poderá ocorrer quando tentar efetuar a encriptação do disco do SO numa VM com um ambiente que foi alterado relativamente à imagem de galeria padrão suportada. Desvios da imagem suportada podem comprometer a capacidade da extensão de desmontar o disco do sistema operativo. Exemplos de desvios incluem os seguintes elementos:

  • As imagens personalizadas não correspondem mais a um sistema de arquivos ou esquema de particionamento suportado.
  • Aplicativos grandes como SAP, MongoDB, Apache Cassandra e Docker não são suportados quando são instalados e executados no sistema operacional antes da criptografia. O Azure Disk Encryption não consegue desligar estes processos de forma segura como necessário na preparação do disco do sistema operativo para encriptação de disco. Se ainda houver processos ativos com descritores de ficheiros ainda abertos na unidade do SO, o Azure Disk Encryption não consegue desmontar a unidade do SO, o que faz com que a encriptação da unidade do SO falhe.
  • Scripts personalizados que são executados em tempo próximo à criptografia que está sendo habilitada ou se quaisquer outras alterações estiverem sendo feitas na VM durante o processo de criptografia. Esse conflito pode acontecer quando um modelo do Azure Resource Manager define várias extensões para executar simultaneamente ou quando uma extensão de script personalizada ou outra ação é executada simultaneamente à criptografia de disco. Serializar e isolar tais passos pode resolver o problema.
  • O Security Enhanced Linux (SELinux) não está desativado antes de ativares a encriptação, por isso a etapa de desmontar falha. Pode reativar o SELinux depois de a encriptação estar concluída.
  • O disco do SO utiliza um esquema LVM (Logical Volume Manager). Embora o suporte limitado ao disco de dados LVM esteja disponível, um disco de sistema operativo LVM não está disponível.
  • Os requisitos mínimos de memória não são cumpridos (7 GB são sugeridos para encriptação de disco do SO).
  • As drives de dados são montadas recursivamente no diretório /mnt/ ou entre si (por exemplo, /mnt/data1, /mnt/data2, /data3, e /data3/data4).

Atualize o kernel padrão para o Ubuntu 14.04 LTS

A imagem do Ubuntu 14.04 LTS vem com uma versão padrão do kernel 4.4. Esta versão do kernel tem um problema conhecido em que o Out of Memory (OOM) Killer termina incorretamente o dd comando durante o processo de encriptação do sistema operativo. Este bug foi corrigido no kernel Linux mais recente otimizado para o Azure. Para evitar este erro, antes de ativar a encriptação na imagem, atualize para o kernel ajustado ao Azure 4.15 ou posterior usando os seguintes comandos:

sudo apt-get update
sudo apt-get install linux-azure
sudo reboot

Depois de a VM reiniciar no novo kernel, verifique a nova versão do kernel executando:

uname -a

Atualizar o Agente de Máquina Virtual do Azure e as versões de extensão

As operações do Azure Disk Encryption podem falhar em imagens de máquinas virtuais que utilizam versões não suportadas do Azure Virtual Machine Agent. Atualize as imagens Linux com versões do agente anteriores à versão 2.2.38 antes de ativar a encriptação. Para obter mais informações, consulte Como atualizar o Agente Linux do Azure em uma VM e Suporte de versão mínima para agentes de máquina virtual no Azure.

A versão correta da extensão de agente convidado Microsoft.Azure.Security.AzureDiskEncryption ou Microsoft.Azure.Security.AzureDiskEncryptionForLinux também é necessária. As versões de extensão são mantidas e atualizadas automaticamente pela plataforma quando os pré-requisitos do agente de máquina virtual do Azure são satisfeitos e uma versão com suporte do agente de máquina virtual é usada.

A extensão Microsoft.OSTCExtensions.AzureDiskEncryptionForLinux está preterida e já não é suportada.

Não é possível criptografar discos Linux

Em alguns casos, a encriptação do disco Linux parece estar bloqueada no início da encriptação do disco do sistema operativo e o SSH está desativado. O processo de encriptação pode demorar entre 3 a 16 horas a ser concluído numa imagem de galeria de stock. Se adicionar discos de dados de tamanho multiterabyte, o processo pode demorar dias.

A sequência de criptografia do disco do sistema operativo Linux desmonta temporariamente a unidade do sistema operativo. Em seguida, ele executa a criptografia bloco a bloco de todo o disco do sistema operacional, antes de remontá-lo em seu estado criptografado. A criptografia de disco do Linux não permite o uso simultâneo da VM enquanto a criptografia está em andamento. As características de desempenho da VM podem fazer uma diferença significativa no tempo necessário para concluir a criptografia. Essas características incluem o tamanho do disco e se a conta de armazenamento é padrão ou premium (SSD).

Enquanto a unidade do sistema operacional está sendo criptografada, a VM entra em um estado de manutenção e desativa o SSH para evitar qualquer interrupção no processo em andamento. Para verificar o status da criptografia, use o comando Get-AzVmDiskEncryptionStatus do Azure PowerShell e verifique o campo ProgressMessage. O ProgressMessage reportará uma série de estados à medida que os dados e os discos do SO são encriptados:

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings :
ProgressMessage            : Transitioning

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Encryption succeeded for data volumes

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Provisioning succeeded

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : EncryptionInProgress
DataVolumesEncrypted       : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : OS disk encryption started

A ProgressMessage permanecerá na encriptação de disco do SO iniciada durante a maior parte do processo de encriptação. Quando a encriptação estiver concluída e for bem-sucedida, o ProgressMessage retornará:

PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"

OsVolumeEncrypted          : Encrypted
DataVolumesEncrypted       : NotMounted
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage            : Encryption succeeded for all volumes

Depois desta mensagem estar disponível, o disco do sistema operativo encriptado está pronto para uso e pode usar a VM novamente.

Se a informação de arranque, a mensagem de progresso ou um erro reportar que a encriptação do sistema operativo falha a meio deste processo, restaure a VM para o snapshot ou backup feito imediatamente antes da encriptação. Um exemplo de mensagem é o erro "falha ao desmontar" descrito neste guia.

Antes de tentar novamente a criptografia, reavalie as características da VM e certifique-se de que todos os pré-requisitos sejam atendidos.

Solução de problemas do Azure Disk Encryption atrás de um firewall

Consulte Criptografia de disco em uma rede isolada

Solução de problemas do estado de criptografia

O portal pode mostrar um disco como encriptado mesmo depois de o desencriptar dentro da VM. Este problema pode ocorrer quando se usam comandos de baixo nível para desencriptar diretamente o disco dentro da VM, em vez de usar os comandos de gestão do Azure Disk Encryption de nível superior. Os comandos de nível superior desencriptam o disco dentro da VM. Fora da VM, também atualizam as definições importantes de encriptação ao nível da plataforma e as definições de extensão associadas à VM. Se estas definições não forem mantidas alinhadas, a plataforma não pode reportar o estado da encriptação nem provisionar corretamente a VM.

Para desabilitar a Criptografia de Disco do Azure com o PowerShell, use Disable-AzVMDiskEncryption seguido por Remove-AzVMDiskEncryptionExtension. A execução de Remove-AzVMDiskEncryptionExtension antes que a criptografia seja desabilitada falhará.

Para desativar a Criptografia de Discos do Azure com a CLI, use az vm encryption disable.

Próximos passos

Neste documento, você aprendeu mais sobre alguns problemas comuns no Azure Disk Encryption e como solucionar esses problemas. Para obter mais informações sobre esse serviço e seus recursos, consulte os seguintes artigos: