Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.
Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.
Aplica-se a: ✔️ VMs do Windows ✔️ Conjuntos de escala flexíveis
Este guia destina-se a profissionais de TI, analistas de segurança da informação e administradores de nuvem que utilizam a Encriptação de Disco do Azure. Use este artigo para resolver problemas de encriptação de disco.
Antes de dar estes passos, certifique-se de que as VMs que pretende encriptar estão entre os tamanhos e sistemas operativos suportados e que cumpre todos os pré-requisitos:
- Requisitos de rede
- Requisitos da política de grupo
- Requisitos do armazenamento de chaves de encriptação
Solução de problemas 'falha ao enviar DiskEncryptionData'
Quando a criptografia de uma VM falha com a mensagem de erro "Falha ao enviar DiskEncryptionData...", geralmente é causada por uma das seguintes situações:
- O Cofre de Chaves existe numa região ou subscrição diferente da máquina virtual
- As políticas de acesso avançadas no Cofre da Chave não estão definidas para permitir a Encriptação de Disco do Azure
- A chave de encriptação de chaves é desativada ou eliminada no cofre de chaves
- Existe um erro tipográfico no ID de recurso ou URL do cofre de chaves ou da chave de encriptação de chaves (KEK)
- Caracteres especiais são usados nos nomes da VM, discos de dados ou chaves. Por exemplo, "_VMName" ou "elite".
- O cenário de criptografia não é suportado
- Problemas de rede impedem a VM ou o host de aceder aos recursos necessários
Sugestões para resolver o problema
- Certifique-se de que o cofre de chaves se encontra na mesma região e na mesma subscrição que a máquina virtual.
- Defina corretamente as políticas de acesso avançado do cofre de chaves .
- Se usar um KEK, certifique-se de que a chave existe e está ativada no Key Vault.
- Verifique se o nome da VM, os discos de dados e as chaves seguem as restrições de nomenclatura de recursos do cofre de chaves.
- Verifique se há erros tipográficos no nome do cofre de chaves ou no nome KEK nos comandos PowerShell ou CLI.
Observação
A sintaxe para o valor do parâmetro é a cadeia de caracteres do identificador completo disk-encryption-keyvault.
/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
A sintaxe para o valor do key-encryption-key parâmetro é o URI completo para o KEK, como: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
- Certifique-se de que não viola quaisquer restrições.
- Certifique-se de que cumpre os requisitos da rede e tente novamente.
Solução de problemas do Azure Disk Encryption atrás de um firewall
Quando a conectividade é restringida por um firewall, requisito de proxy ou definições de grupo de segurança de rede (NSG), a extensão pode não conseguir realizar as tarefas necessárias. Esta perturbação pode resultar em mensagens de estado como "Estado de extensão não disponível na VM." Em cenários típicos, a encriptação não termina. As secções que se seguem têm alguns problemas comuns de firewall a investigar.
Grupos de segurança de rede
Qualquer configuração de grupo de segurança de rede deve ainda permitir que o endpoint cumpra os pré-requisitos documentados de configuração de rede para encriptação de disco.
Azure Key Vault por trás de um firewall
Quando a criptografia é ativada com credenciais do Microsoft Entra, a VM de destino deve permitir a ligação aos pontos de extremidade do Microsoft Entra e aos do Azure Key Vault. Os endpoints de autenticação atuais do Microsoft Entra estão listados nas seções 56 e 59 da documentação URLs e intervalos de endereços IP do Microsoft 365. As instruções do Key Vault estão disponíveis no Access Azure Key Vault atrás de um firewall.
Serviço de Metadados de Instância do Azure
A VM deve ser capaz de acessar o ponto de extremidade do serviço de Metadados de Instância do Azure (169.254.169.254) e o endereço IP público virtual (168.63.129.16) usado para comunicação com os recursos da plataforma Azure. Configurações de proxy que alteram tráfego HTTP local para estes endereços, como adicionar um cabeçalho X-Forwarded-For, não são suportadas.
Solução de problemas do Windows Server 2016 Server Core
No Windows Server 2016 Server Core, o bdehdcfg componente não está disponível por padrão. O Azure Disk Encryption requer esse componente. Ele é usado para dividir o volume do sistema do volume do sistema operacional, o que é feito apenas uma vez durante a vida útil da VM. Estes binários componentes não são necessários durante operações de encriptação posteriores.
Para contornar este problema, copie estes quatro ficheiros de uma VM de datacenter Windows Server 2016 para o mesmo local no Server Core:
\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
Execute o seguinte comando:
bdehdcfg.exe -target default
1. This command creates a 550 MB system partition. Restart the system.
1. Use DiskPart to check the volumes. Then continue.
For example:
```output
DISKPART> list vol
Volume ### Ltr Label Fs Type Size Status Info
---------- --- ----------- ----- ---------- ------- --------- --------
Volume 0 C NTFS Partition 126 GB Healthy Boot
Volume 1 NTFS Partition 550 MB Healthy System
Volume 2 D Temporary S NTFS Partition 13 GB Healthy Pagefile
Resolução de problemas no estado da criptografia
O portal pode mostrar um disco como encriptado mesmo depois de não estar encriptado dentro da VM. Este estado pode ocorrer quando comandos de baixo nível são usados para desencriptar diretamente o disco a partir da VM, em vez de usar os comandos de gestão Azure Disk Encryption de nível superior. Os comandos de nível superior desencriptam o disco dentro da VM e atualizam as definições importantes de encriptação ao nível da plataforma e das extensões associadas à VM. Se estas definições não forem mantidas alinhadas, a plataforma não consegue reportar o estado da encriptação nem provisionar corretamente a VM.
Para desativar o Azure Disk Encryption usando o PowerShell, use Disable-AzVMDiskEncryption seguido de Remove-AzVMDiskEncryptionExtension. Executar Remove-AzVMDiskEncryptionExtension antes de desativar a encriptação falha.
Para desativar o Azure Disk Encryption através da CLI, utilize az vm encryption disable.
Próximos passos
Este artigo descreve problemas comuns do Azure Disk Encryption e como os resolver. Para mais informações sobre este serviço e as suas capacidades, consulte estes artigos: