Guia de solução de problemas do Azure Disk Encryption

Importante

O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.

Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.

Aplica-se a: ✔️ VMs do Windows ✔️ Conjuntos de escala flexíveis

Este guia destina-se a profissionais de TI, analistas de segurança da informação e administradores de nuvem que utilizam a Encriptação de Disco do Azure. Use este artigo para resolver problemas de encriptação de disco.

Antes de dar estes passos, certifique-se de que as VMs que pretende encriptar estão entre os tamanhos e sistemas operativos suportados e que cumpre todos os pré-requisitos:

Solução de problemas 'falha ao enviar DiskEncryptionData'

Quando a criptografia de uma VM falha com a mensagem de erro "Falha ao enviar DiskEncryptionData...", geralmente é causada por uma das seguintes situações:

  • O Cofre de Chaves existe numa região ou subscrição diferente da máquina virtual
  • As políticas de acesso avançadas no Cofre da Chave não estão definidas para permitir a Encriptação de Disco do Azure
  • A chave de encriptação de chaves é desativada ou eliminada no cofre de chaves
  • Existe um erro tipográfico no ID de recurso ou URL do cofre de chaves ou da chave de encriptação de chaves (KEK)
  • Caracteres especiais são usados nos nomes da VM, discos de dados ou chaves. Por exemplo, "_VMName" ou "elite".
  • O cenário de criptografia não é suportado
  • Problemas de rede impedem a VM ou o host de aceder aos recursos necessários

Sugestões para resolver o problema

Observação

A sintaxe para o valor do parâmetro é a cadeia de caracteres do identificador completo disk-encryption-keyvault. /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
A sintaxe para o valor do key-encryption-key parâmetro é o URI completo para o KEK, como: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

Solução de problemas do Azure Disk Encryption atrás de um firewall

Quando a conectividade é restringida por um firewall, requisito de proxy ou definições de grupo de segurança de rede (NSG), a extensão pode não conseguir realizar as tarefas necessárias. Esta perturbação pode resultar em mensagens de estado como "Estado de extensão não disponível na VM." Em cenários típicos, a encriptação não termina. As secções que se seguem têm alguns problemas comuns de firewall a investigar.

Grupos de segurança de rede

Qualquer configuração de grupo de segurança de rede deve ainda permitir que o endpoint cumpra os pré-requisitos documentados de configuração de rede para encriptação de disco.

Azure Key Vault por trás de um firewall

Quando a criptografia é ativada com credenciais do Microsoft Entra, a VM de destino deve permitir a ligação aos pontos de extremidade do Microsoft Entra e aos do Azure Key Vault. Os endpoints de autenticação atuais do Microsoft Entra estão listados nas seções 56 e 59 da documentação URLs e intervalos de endereços IP do Microsoft 365. As instruções do Key Vault estão disponíveis no Access Azure Key Vault atrás de um firewall.

Serviço de Metadados de Instância do Azure

A VM deve ser capaz de acessar o ponto de extremidade do serviço de Metadados de Instância do Azure (169.254.169.254) e o endereço IP público virtual (168.63.129.16) usado para comunicação com os recursos da plataforma Azure. Configurações de proxy que alteram tráfego HTTP local para estes endereços, como adicionar um cabeçalho X-Forwarded-For, não são suportadas.

Solução de problemas do Windows Server 2016 Server Core

No Windows Server 2016 Server Core, o bdehdcfg componente não está disponível por padrão. O Azure Disk Encryption requer esse componente. Ele é usado para dividir o volume do sistema do volume do sistema operacional, o que é feito apenas uma vez durante a vida útil da VM. Estes binários componentes não são necessários durante operações de encriptação posteriores.

Para contornar este problema, copie estes quatro ficheiros de uma VM de datacenter Windows Server 2016 para o mesmo local no Server Core:

\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
  1. Execute o seguinte comando:

    bdehdcfg.exe -target default
    

1. This command creates a 550 MB system partition. Restart the system.

1. Use DiskPart to check the volumes. Then continue.

For example:

```output
DISKPART> list vol

Volume ###  Ltr  Label        Fs     Type        Size     Status     Info
----------  ---  -----------  -----  ----------  -------  ---------  --------
Volume 0     C                NTFS   Partition    126 GB  Healthy    Boot
Volume 1                      NTFS   Partition    550 MB  Healthy    System
Volume 2     D   Temporary S  NTFS   Partition     13 GB  Healthy    Pagefile

Resolução de problemas no estado da criptografia

O portal pode mostrar um disco como encriptado mesmo depois de não estar encriptado dentro da VM. Este estado pode ocorrer quando comandos de baixo nível são usados para desencriptar diretamente o disco a partir da VM, em vez de usar os comandos de gestão Azure Disk Encryption de nível superior. Os comandos de nível superior desencriptam o disco dentro da VM e atualizam as definições importantes de encriptação ao nível da plataforma e das extensões associadas à VM. Se estas definições não forem mantidas alinhadas, a plataforma não consegue reportar o estado da encriptação nem provisionar corretamente a VM.

Para desativar o Azure Disk Encryption usando o PowerShell, use Disable-AzVMDiskEncryption seguido de Remove-AzVMDiskEncryptionExtension. Executar Remove-AzVMDiskEncryptionExtension antes de desativar a encriptação falha.

Para desativar o Azure Disk Encryption através da CLI, utilize az vm encryption disable.

Próximos passos

Este artigo descreve problemas comuns do Azure Disk Encryption e como os resolver. Para mais informações sobre este serviço e as suas capacidades, consulte estes artigos: