Azure Disk Encryption i ett isolerat nätverk

Viktigt!

Azure Disk Encryption är planerat att tas bort den 15 september 2028. Fram till det datumet kan du fortsätta att använda Azure Disk Encryption utan avbrott. Den 15 september 2028 fortsätter ADE-aktiverade arbetsbelastningar att köras, men krypterade diskar kan inte låsas upp efter omstarter av virtuella datorer, vilket resulterar i avbrott i tjänsten.

Använd kryptering vid värden för nya VM:er eller överväg konfidentiella VM-storlekar med OS-diskkryptering för arbetslaster för konfidentiell databehandling. Alla ADE-aktiverade virtuella datorer (inklusive säkerhetskopior) måste migreras till kryptering hos värden före pensionsdatumet för att undvika serviceavbrott. Se Migrera från Azure Disk Encryption till värdkryptering för detaljer.

Försiktighet

Den här artikeln refererar till CentOS, en Linux-distribution som är EOL-status (end-of-life). Överväg hur du använder och planera därefter. Mer information finns i CentOS-vägledningen för livets slut.

Gäller för: ✔️ Flexibla skalningsuppsättningar för virtuella Linux-datorer ✔️.

När inställningar för brandvägg, proxykrav eller nätverkssäkerhetsgrupp (NSG) begränsar anslutningen kanske tillägget inte slutför nödvändiga uppgifter. Den här störningen kan resultera i statusmeddelanden som "Tilläggsstatus är inte tillgänglig på den virtuella datorn".

Pakethantering

Azure Disk Encryption är beroende av många komponenter, som vanligtvis installeras som en del av ADE-aktivering om de inte redan finns. När den virtuella datorn ligger bakom en brandvägg eller på annat sätt är isolerad från Internet kan du förinstallera dessa paket eller göra dem tillgängliga lokalt.

Här är de paket som behövs för varje distribution. En fullständig lista över distributioner och volymtyper som stöds finns i virtuella datorer och operativsystem som stöds.

  • Ubuntu 14.04, 16.04, 18.04: lsscsi, psmisc, at, cryptsetup-bin, python-parted, python-six, procps, grub-pc-bin
  • CentOS 7.2 - 7.9, 8.1, 8.2: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, pyparted, procps-ng, util-linux
  • CentOS 6.8: lsscsi, psmisc, lvm2, uuid, at, cryptsetup-reencrypt, parted, python-six
  • RedHat 7.2 - 7.9, 8.1, 8.2: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup, cryptsetup-reencrypt, procps-ng, util-linux
  • RedHat 6.8: lsscsi, psmisc, lvm2, uuid, at, patch, cryptsetup-reencrypt
  • openSUSE 42.3, SLES 12-SP4, 12-SP3: lsscsi, cryptsetup

När en proxy krävs på Red Hat kontrollerar du att subscription-manager och yum har konfigurerats korrekt. Mer information finns i Felsöka problem med prenumerationshanterare och yum.

När du installerar paket manuellt uppgraderar du dem manuellt när nya versioner släpps.

Nätverkssäkerhetsgrupper

Alla inställningar för nätverkssäkerhetsgrupper som du tillämpar måste fortfarande tillåta att slutpunkten uppfyller de dokumenterade nätverkskonfigurationskraven för diskkryptering. Se Azure Disk Encryption: Nätverkskrav

Azure Disk Encryption med Microsoft Entra-ID (tidigare version)

Om du använder Azure Disk Encryption med Microsoft Entra-ID (tidigare version) måste Microsofts autentiseringsbibliotek installeras manuellt för alla distributioner (utöver de paket som är lämpliga för distributionen).

När du aktiverar kryptering med Microsoft Entra autentiseringsuppgifter måste den virtuella måldatorn tillåta anslutning till både Microsoft Entra slutpunkter och nyckelvalvsslutpunkter. Microsoft underhåller aktuella Microsoft Entra autentiseringsslutpunkter i avsnitten 56 och 59 i dokumentationen om Microsoft 365-URL:er och IP-adressintervall. Anvisningar för Key Vault finns i Få åtkomst till Azure Key Vault bakom en brandvägg.

Azure-instansmetadatatjänst

Den virtuella datorn måste kunna komma åt slutpunkten för tjänsten Azure Instance Metadata, som använder en välkänd icke-dirigerbar IP-adress (169.254.169.254) som endast kan nås inifrån den virtuella datorn. Proxykonfigurationer som ändrar lokal HTTP-trafik till den här adressen (till exempel genom att lägga till en X-Forwarded-For-header) stöds inte.

Nästa steg