Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.
Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.
Aplica-se a: ✔️ Máquinas Virtuais do Windows
A nova versão da Criptografia de Disco do Azure elimina a necessidade de fornecer um parâmetro de aplicativo Microsoft Entra para habilitar a criptografia de disco de VM. Com a nova versão, já não precisa de fornecer credenciais Microsoft Entra durante a etapa de ativar encriptação. Encripte todas as novas VMs usando a nova versão sem parâmetros de aplicação Microsoft Entra. Para instruções para ativar a encriptação de disco de VM usando a nova versão, consulte Azure Disk Encryption for Windows VMs. VMs que já estavam encriptadas com parâmetros de aplicação Microsoft Entra continuam a ser suportadas. Continue a gerir essas VMs com a sintaxe do Microsoft Entra.
Este artigo complementa o Azure Disk Encryption para VMs Windows com mais requisitos e pré-requisitos para o Azure Disk Encryption com Microsoft Entra ID (versão anterior). A seção VMs e sistemas operacionais suportados permanece a mesma.
Rede e Diretiva de Grupo
Para ativar a funcionalidade Azure Disk Encryption utilizando a sintaxe mais antiga do parâmetro Microsoft Entra, as VMs IaaS devem cumprir os seguintes requisitos de configuração para endpoints de rede:
- Para obter um token para se conectar ao seu cofre de chaves, a VM IaaS deve ser capaz de se conectar a um endpoint Microsoft Entra, [login.microsoftonline.com].
- Para gravar as chaves de criptografia no cofre de chaves, a VM IaaS deve ser capaz de se conectar ao ponto de extremidade do cofre de chaves.
- A VM IaaS deve ser capaz de se conectar a um ponto de extremidade de armazenamento do Azure que hospeda o repositório de extensão do Azure e uma conta de armazenamento do Azure que hospeda os arquivos VHD.
- Se sua política de segurança limitar o acesso das VMs do Azure à Internet, você poderá resolver o URI anterior e configurar uma regra específica para permitir a conectividade de saída com os IPs. Para obter mais informações, consulte Azure Key Vault behind a firewall.
- A VM a ser criptografada deve ser configurada para usar TLS 1.2 como o protocolo padrão. Se o TLS 1.0 estiver explicitamente desativado e a versão .NET não for atualizada para a 4.6 ou superior, a seguinte alteração do registo permite que a ADE selecione a versão mais recente do TLS:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001
Política de Grupo:
A solução Azure Disk Encryption usa o protetor de chave externa BitLocker para VMs IaaS do Windows. Para VMs ingressadas no domínio, não aplique nenhuma política de grupo que imponha protetores TPM. Para obter informações sobre a política de grupo para "Permitir BitLocker sem um TPM compatível", consulte Referência da Política de Grupo do BitLocker.
A política do BitLocker em máquinas virtuais ingressadas no domínio com política de grupo personalizada deve incluir a seguinte configuração: Configurar o armazenamento do usuário das informações de recuperação do BitLocker -> Permitir chave de recuperação de 256 bits. O Azure Disk Encryption falha quando as definições personalizadas de política de grupo do BitLocker são incompatíveis. Em máquinas que não tinham a definição correta de política, aplica a nova política, força a atualização da nova política (gpupdate.exe /force), e depois pode ser necessário reiniciar.
Requisitos do armazenamento de chaves de encriptação
O Azure Disk Encryption requer um Cofre de Chaves do Azure para controlar e gerenciar chaves e segredos de criptografia de disco. Seu cofre de chaves e VMs devem residir na mesma região e assinatura do Azure.
Para mais informações, consulte Criar e configurar um cofre de chaves para Azure Disk Encryption com Microsoft Entra ID (versão anterior).
Próximos passos
- Crie e configure um cofre de chaves para Azure Disk Encryption com Microsoft Entra ID (versão anterior)
- Habilitar o Azure Disk Encryption com o Microsoft Entra ID em VMs do Windows (versão anterior)
- Script de pré-requisitos da CLI do Azure Disk Encryption
- Script PowerShell de pré-requisitos do Azure Disk Encryption