Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
O Azure Disk Encryption está programado para ser descontinuado a 15 de setembro de 2028. Até essa data, pode continuar a usar o Azure Disk Encryption sem interrupções. A 15 de setembro de 2028, cargas de trabalho com ADE continuarão a funcionar, mas os discos encriptados não conseguirão desbloquear após o reinício da VM, resultando em interrupção do serviço.
Use encriptação na hospedagem para novas VMs, ou considere tamanhos de VM confidenciais com encriptação do disco do SO para workloads de computação confidencial. Todas as VMs habilitadas por ADE (incluindo backups) devem migrar para encriptação no host antes da data de desativação para evitar interrupções do serviço. Consulte Migrar de Encriptação de Disco Azure para Encriptação no Host para mais detalhes.
Aplica-se a: ✔️ VMs Windows
A nova versão da Criptografia de Disco do Azure elimina a necessidade de fornecer um parâmetro de aplicativo Microsoft Entra para habilitar a criptografia de disco de VM. Com a nova versão, já não precisa de fornecer credenciais Microsoft Entra durante a etapa de ativar encriptação. Encripte todas as novas VMs usando a nova versão sem parâmetros de aplicação Microsoft Entra. Para instruções para ativar a encriptação de disco de VM usando a nova versão, consulte Azure Disk Encryption for Windows VMs. VMs que já estavam encriptadas com parâmetros de aplicação Microsoft Entra continuam a ser suportadas. Continue a gerir essas VMs com a sintaxe do Microsoft Entra. Você pode habilitar muitos cenários de criptografia de disco e as etapas podem variar de acordo com o cenário. As seções a seguir abordam os cenários com mais detalhes para VMs IaaS do Windows. Antes de poder usar a criptografia de disco, os pré-requisitos do Azure Disk Encryption precisam ser concluídos.
Importante
Tira um snapshot ou faz uma cópia de segurança antes de os discos serem encriptados. Os backups garantem que uma opção de recuperação seja possível se ocorrer uma falha inesperada durante a criptografia. As VMs com discos geridos requerem uma cópia de segurança antes de ocorrer a encriptação. Depois que um backup for feito, você poderá usar o cmdlet Set-AzVMDiskEncryptionExtension para criptografar discos gerenciados especificando o parâmetro -skipVmBackup. Para obter mais informações sobre como criar a cópia de segurança e restaurar VMs encriptadas, veja Criar cópia de segurança e restaurar a VM do Azure encriptada.
Encriptar ou desativar a encriptação pode fazer com que uma VM reinicie.
Habilite a criptografia em novas VMs IaaS criadas a partir do Marketplace
Pode ativar a encriptação de disco numa nova VM IaaS Windows a partir do Marketplace no Azure usando um modelo do Resource Manager. O modelo cria uma nova VM Windows encriptada usando a imagem da galeria do Windows Server 2012.
No modelo do Resource Manager, selecione Implementar no Azure.
Selecione a assinatura, o grupo de recursos, o local do grupo de recursos, os parâmetros, os termos legais e o contrato. Selecione Compra para implementar uma nova VM IaaS onde a encriptação esteja ativada.
Depois de implementar o modelo, verifique o estado da encriptação da VM usando o seu método preferido:
Verifique usando o comando az vm encryption show com a CLI do Azure.
az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"Verifique com o Azure PowerShell usando o cmdlet Get-AzVmDiskEncryptionStatus .
Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'Selecione a VM e depois selecione Discos no título Definições para verificar o estado da encriptação no portal. No gráfico em Criptografia, você verá se ela está ativada.
A tabela seguinte lista os parâmetros do modelo Resource Manager para novas VMs do cenário Marketplace, utilizando o ID do cliente Microsoft Entra:
| Parâmetro | Descrição |
|---|---|
| adminUserName | Nome de usuário administrador para a máquina virtual. |
| adminPassword | Senha de usuário administrador para a máquina virtual. |
| newStorageAccountName | Nome da conta de armazenamento para armazenar VHDs de SO e dados. |
| vmSize | Tamanho da VM. Atualmente, apenas as séries A, D e G padrão são suportadas. |
| virtualNetworkName | Nome da VNet à qual a NIC da VM deve pertencer. |
| Nome da sub-rede | Nome da sub-rede na VNet à qual a NIC da VM deve pertencer. |
| ID do cliente AAD | ID do cliente do aplicativo Microsoft Entra que tem permissões para armazenar segredos no seu cofre de chaves. |
| AADClientSecret | Segredo do cliente da aplicação Microsoft Entra que tem permissões para escrever segredos no cofre de chaves. |
| keyVaultURL | URL do cofre de chaves para o qual a chave BitLocker deve ser carregada. Você pode obtê-lo usando o cmdlet (Get-AzKeyVault -VaultName "MyKeyVault" -ResourceGroupName "MyKeyVaultResourceGroupName").VaultURI ou a CLI do Azure az keyvault show --name "MySecureVault" --query properties.vaultUri |
| URL da Chave de Criptografia | URL da chave de criptografia de chave usada para criptografar a chave BitLocker gerada (opcional).
KeyEncryptionKeyURL é um parâmetro opcional. Pode trazer o seu próprio KEK para proteger ainda mais a chave de encriptação de dados (palavra-passe secreta) no seu cofre de chaves. |
| keyVaultResourceGroup | Grupo de recursos do cofre de chaves. |
| vmName | Nome da VM na qual a operação de criptografia deve ser executada. |
Habilite a criptografia em VMs IaaS do Windows existentes ou em execução
Nesse cenário, você pode habilitar a criptografia usando um modelo, cmdlets do PowerShell ou comandos da CLI. As seções a seguir explicam com mais detalhes como habilitar a Criptografia de Disco do Azure.
Ative a encriptação em VMs existentes ou em funcionamento usando Azure PowerShell
Use o cmdlet Set-AzVMDiskEncryptionExtension para ativar a encriptação numa máquina virtual IaaS em execução no Azure. Para obter informações sobre como habilitar a criptografia com o Azure Disk Encryption usando cmdlets do PowerShell, consulte as postagens do blog Explore Azure Disk Encryption with Azure PowerShell - Part 1 e Explore Azure Disk Encryption with Azure PowerShell - Part 2.
Criptografe uma VM em execução usando um segredo do cliente: O script a seguir inicializa suas variáveis e executa o cmdlet Set-AzVMDiskEncryptionExtension. O grupo de recursos, a VM, o cofre de chaves, a aplicação Microsoft Entra e o segredo do cliente devem já existir como pré-requisitos. Substitua MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM, MySecureVault, My-AAD-client-ID e My-AAD-client-secret pelos seus valores.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MySecureVM'; $aadclient ID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId;Encripte uma VM em execução usando um KEK para envolver o segredo do cliente: O Azure Disk Encryption permite-lhe especificar uma chave existente no seu cofre de chaves para envolver segredos de encriptação de disco gerados ao ativar a encriptação. Quando uma chave de criptografia principal é especificada, o Azure Disk Encryption usa essa chave para encapsular os segredos de criptografia antes de gravar no Cofre de Chaves.
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MyExtraSecureVM'; $aadclient ID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId;Nota
A sintaxe para o valor do parâmetro disk-encryption-keyvault é a cadeia de caracteres do identificador completo: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
A sintaxe para o valor do parâmetro key-encryption-key é o URI completo para o KEK, tal como em: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]Verifique se os discos estão criptografados: para verificar o status de criptografia de uma VM IaaS, use o cmdlet Get-AzVmDiskEncryptionStatus .
Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'Desabilitar a criptografia de disco: para desabilitar a criptografia, use o cmdlet Disable-AzureRmVMDiskEncryption .
Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
Ative a encriptação em VMs existentes ou em funcionamento usando CLI do Azure
Use o comando az vm encryption enable para habilitar a criptografia em uma máquina virtual IaaS em execução no Azure.
Criptografe uma VM em execução usando um segredo do cliente:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra client ID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]Encripte uma VM em execução usando um KEK para envolver o segredo do cliente:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra client ID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]Nota
A sintaxe para o valor do parâmetro disk-encryption-keyvault é a cadeia de caracteres do identificador completo: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
A sintaxe para o valor do parâmetro key-encryption-key é o URI completo para o KEK, por exemplo: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]Verifique se os discos estão criptografados: para verificar o status de criptografia de uma VM IaaS, use o comando az vm encryption show .
az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"Desativar encriptação: Para desativar a encriptação, utilize o comando az vm encryption disable .
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type [ALL, DATA, OS]
Usando o modelo Resource Manager
Você pode habilitar a criptografia de disco em VMs do Windows IaaS existentes ou em execução no Azure usando o modelo do Gerenciador de Recursos para criptografar uma VM do Windows em execução.
No modelo de início rápido do Azure, selecione Implementar no Azure.
Selecione a assinatura, o grupo de recursos, o local do grupo de recursos, os parâmetros, os termos legais e o contrato. Selecione Comprar para ativar a encriptação na VM IaaS existente ou em execução.
A tabela a seguir lista os parâmetros de modelo do Gerenciador de Recursos para VMs existentes ou em execução que usam uma ID de cliente do Microsoft Entra:
| Parâmetro | Descrição |
|---|---|
| ID do cliente AAD | ID do cliente da aplicação Microsoft Entra com permissões para gravar segredos no cofre de chaves. |
| AADClientSecret | Segredo do cliente da aplicação Microsoft Entra que tem permissões para gravar segredos no Key Vault. |
| keyVaultName | Nome do cofre de chaves para o qual a chave BitLocker deve ser carregada. Você pode obtê-lo usando o cmdlet (Get-AzKeyVault -ResourceGroupName <MyKeyVaultResourceGroupName>). Vaultname ou o comando da CLI do Azure az keyvault list --resource-group "MySecureGroup" |
| URL da Chave de Criptografia | URL da chave de criptografia de chave usada para criptografar a chave BitLocker gerada. Este parâmetro é opcional se selecionar nokek na lista suspensa UseExistingKEK. Se selecionar kek na lista pendente UseExistingKEK, tem de introduzir o valor keyEncryptionKeyURL. |
| tipo de volume | Tipo de volume em que a operação de encriptação é executada. Os valores válidos são OS, Data e All. |
| versão de sequência | Versão sequencial da operação BitLocker. Incremente esse número de versão sempre que uma operação de criptografia de disco for executada na mesma VM. |
| vmName | Nome da VM na qual a operação de criptografia deve ser executada. |
Novas VMs IaaS criadas a partir de VHD criptografado pelo cliente e chaves de criptografia
Nesse cenário, você pode habilitar a criptografia usando o modelo do Gerenciador de Recursos, cmdlets do PowerShell ou comandos da CLI. As seções a seguir explicam com mais detalhes o modelo do Resource Manager e os comandos da CLI.
Use as instruções no apêndice para preparar imagens pré-encriptadas que possa usar no Azure. Depois que a imagem for criada, você poderá usar as etapas na próxima seção para criar uma VM do Azure criptografada.
Encripte VMs com VHDs já encriptados através do Azure PowerShell
Pode ativar a encriptação de disco no seu VHD encriptado com o cmdlet PowerShell Set-AzVMOSDisk. O exemplo a seguir fornece alguns parâmetros comuns.
$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Windows -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myKVresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"
Habilitar a criptografia em um disco de dados recém-adicionado
Pode adicionar um novo disco a uma VM do Windows usando o PowerShell ou através do portal Azure.
Ative a encriptação num disco recém-adicionado usando o Azure PowerShell
Quando usar o PowerShell para encriptar um novo disco para VMs Windows, especifique uma nova versão de sequência. A versão da sequência deve ser única. O script a seguir gera um GUID para a versão de sequência. Em alguns casos, um disco de dados recém-adicionado pode ser criptografado automaticamente pela extensão Azure Disk Encryption. A encriptação automática geralmente ocorre quando a VM reinicia após o novo disco entrar online. Este comportamento ocorre tipicamente porque "All" foi especificado para o tipo de volume quando a encriptação do disco foi executada anteriormente na VM. Se um disco de dados adicionado recentemente for encriptado automaticamente, recomendamos executar novamente o cmdlet Set-AzVmDiskEncryptionExtension com uma nova versão da sequência. Se o teu novo disco de dados for automaticamente encriptado e não quiseres que seja encriptado, desencripta primeiro todos os discos e depois volta a encriptar com uma nova versão de sequência que especifique o sistema operativo para o tipo de volume.
Criptografe uma VM em execução usando um segredo do cliente: O script a seguir inicializa suas variáveis e executa o cmdlet Set-AzVMDiskEncryptionExtension. O grupo de recursos, a VM, o cofre de chaves, a aplicação Microsoft Entra e o segredo do cliente devem já existir como pré-requisitos. Substitua MyKeyVaultResourceGroup, MyVirtualMachineResourceGroup, MySecureVM, MySecureVault, My-AAD-client-ID e My-AAD-client-secret pelos seus valores. O exemplo seguinte usa "All" para o parâmetro -VolumeType, que inclui tanto os volumes OS como Data. Se você quiser apenas criptografar o volume do sistema operacional, use "OS" para o parâmetro -VolumeType.
$sequenceVersion = [Guid]::NewGuid(); $KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MySecureVM'; $aadclient ID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'all' –SequenceVersion $sequenceVersion;Encripte uma VM em execução usando um KEK para envolver o segredo do cliente: O Azure Disk Encryption permite-lhe especificar uma chave existente no seu cofre de chaves para envolver segredos de encriptação de disco gerados ao ativar a encriptação. Quando uma chave de criptografia principal é especificada, o Azure Disk Encryption usa essa chave para encapsular os segredos de criptografia antes de gravar no Cofre de Chaves. O exemplo seguinte usa "All" para o parâmetro -VolumeType, que inclui tanto os volumes OS como Data. Se você quiser apenas criptografar o volume do sistema operacional, use "OS" para o parâmetro -VolumeType.
$sequenceVersion = [Guid]::NewGuid(); $KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MyExtraSecureVM'; $aadclient ID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'all' –SequenceVersion $sequenceVersion;Nota
A sintaxe para o valor do parâmetro disk-encryption-keyvault é a cadeia de caracteres do identificador completo: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
A sintaxe para o valor do parâmetro key-encryption-key é o URI completo para o KEK, tal como em: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
Ative a encriptação num disco recém-adicionado usando o CLI do Azure
O comando da CLI do Azure fornece-lhe automaticamente uma nova versão da sequência ao executar o comando para ativar a encriptação. Os valores aceitáveis para o parâmetro do tipo de volume são All, OS e Data. Podes precisar de mudar o parâmetro do tipo de volume para OS ou Data se estiveres a encriptar apenas um tipo de disco para a VM. Os exemplos usam "Todos" para o parâmetro do tipo de volume.
Criptografe uma VM em execução usando um segredo do cliente:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra client ID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type "All"Encripte uma VM em execução usando um KEK para envolver o segredo do cliente:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra client ID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "all"
Ative a encriptação usando autenticação baseada em certificados de cliente Microsoft Entra.
Você pode usar a autenticação de certificado de cliente com ou sem KEK. Antes de usares os scripts PowerShell, carrega o certificado para o cofre de chaves e implementa-o na VM. Se também usares um KEK, o KEK já deve existir. Para obter mais informações, consulte a seção Autenticação baseada em certificados para o Microsoft Entra ID do artigo de pré-requisitos.
Ative a encriptação usando autenticação baseada em certificados através do Azure PowerShell
## Fill in 'MyVirtualMachineResourceGroup', 'MyKeyVaultResourceGroup', 'My-AAD-client-ID', 'MySecureVault, and 'MySecureVM'.
$VMRGName = 'MyVirtualMachineResourceGroup'
$KVRGname = 'MyKeyVaultResourceGroup';
$AADclient ID ='My-AAD-client-ID';
$KeyVaultName = 'MySecureVault';
$VMName = 'MySecureVM';
$KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
$diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
$KeyVaultResourceId = $KeyVault.ResourceId;
# Fill in the certificate path and the password so the thumbprint can be set as a variable.
$certPath = '$CertPath = "C:\certificates\mycert.pfx';
$CertPassword ='Password'
$Cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($CertPath, $CertPassword)
$aadClientCertThumbprint = $cert.Thumbprint;
# Enable disk encryption by using the client certificate thumbprint
Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $VMName -Aadclient ID $AADclient ID -AadClientCertThumbprint $AADClientCertThumbprint -DiskEncryptionKeyVaultUrl $DiskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId
Ative a encriptação usando autenticação baseada em certificados e um KEK com Azure PowerShell
# Fill in 'MyVirtualMachineResourceGroup', 'MyKeyVaultResourceGroup', 'My-AAD-client-ID', 'MySecureVault,, 'MySecureVM', and "KEKName.
$VMRGName = 'MyVirtualMachineResourceGroup';
$KVRGname = 'MyKeyVaultResourceGroup';
$AADclient ID ='My-AAD-client-ID';
$KeyVaultName = 'MySecureVault';
$VMName = 'MySecureVM';
$keyEncryptionKeyName ='KEKName';
$KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
$diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
$KeyVaultResourceId = $KeyVault.ResourceId;
$keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
## Fill in the certificate path and the password so the thumbprint can be read and set as a variable.
$certPath = '$CertPath = "C:\certificates\mycert.pfx';
$CertPassword ='Password'
$Cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($CertPath, $CertPassword)
$aadClientCertThumbprint = $cert.Thumbprint;
# Enable disk encryption by using the client certificate thumbprint and a KEK
Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $VMName -Aadclient ID $AADclient ID -AadClientCertThumbprint $AADClientCertThumbprint -DiskEncryptionKeyVaultUrl $DiskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId
Desativar encriptação
Pode desativar a encriptação usando o Azure PowerShell, o CLI do Azure ou um modelo do Resource Manager.
Desativar a encriptação de disco usando o Azure PowerShell: Para desativar a encriptação, use o cmdlet Disable-AzureRmVMDiskEncryption.
Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'Desative a encriptação usando a CLI do Azure: Para desativar a encriptação, use o comando az-vm encryption disable (desabilitar).
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type [ALL, DATA, OS]Desative a criptografia com um modelo do Gerenciador de Recursos:
- Selecione Implementar no Azure a partir do modelo Desativar a encriptação do disco na VM do Windows em execução.
- Selecione a assinatura, o grupo de recursos, o local, a VM, os termos legais e o contrato.
- Selecione Comprar para desativar a criptografia de disco em uma VM do Windows em execução.