Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt!
Azure Disk Encryption är planerat att tas bort den 15 september 2028. Fram till det datumet kan du fortsätta att använda Azure Disk Encryption utan avbrott. Den 15 september 2028 fortsätter ADE-aktiverade arbetsbelastningar att köras, men krypterade diskar kan inte låsas upp efter omstarter av virtuella datorer, vilket resulterar i avbrott i tjänsten.
Använd kryptering vid värden för nya VM:er eller överväg konfidentiella VM-storlekar med OS-diskkryptering för arbetslaster för konfidentiell databehandling. Alla ADE-aktiverade virtuella datorer (inklusive säkerhetskopior) måste migreras till kryptering hos värden före pensionsdatumet för att undvika serviceavbrott. Se Migrera från Azure Disk Encryption till värdkryptering för detaljer.
Gäller för: ✔️ Flexibla skalningsuppsättningar för virtuella Linux-datorer ✔️
Den här guiden är avsedd för IT-proffs, informationssäkerhetsanalytiker och molnadministratörer vars organisationer använder Azure Disk Encryption. Använd den här artikeln om du vill felsöka diskkrypteringsrelaterade problem.
Innan du utför något av dessa steg måste du först se till att de virtuella datorer som du försöker kryptera är bland de vm-storlekar och operativsystem som stöds och att du uppfyller alla förutsättningar:
Felsöka Diskkryptering för Linux OS
För att genomgå hela diskkrypteringsprocessen måste diskkryptering av Linux-operativsystemet (OS) demontera OS-enheten först. Om enheten inte kan demonteras visas felmeddelandet "det gick inte att demontera efter ..." sannolikt kommer att inträffa.
Det här felet kan inträffa när du försöker utföra kryptering av OS-disken på en VM i en miljö som har ändrats från den galleriavbildning som stöds och medföljer som standard. Avvikelser från avbildningen som stöds kan påverka tilläggets möjlighet att demontera OS-enheten. Exempel på avvikelser är följande:
- Anpassade avbildningar matchar inte längre ett filsystem eller partitioneringsschema som stöds.
- Stora program som SAP, MongoDB, Apache Cassandra och Docker stöds inte när de installeras och körs i operativsystemet före kryptering. Azure Disk Encryption kan inte stänga av dessa processer på ett säkert sätt som krävs för att förbereda OS-enheten för diskkryptering. Om det fortfarande finns aktiva processer som innehåller öppna filhandtag till OS-enheten kan Azure Disk Encryption inte demontera OS-enheten, vilket resulterar i ett fel vid kryptering av OS-enheten.
- Anpassade skript som körs nära krypteringen som aktiveras, eller om andra ändringar görs på den virtuella datorn under krypteringsprocessen. Den här konflikten kan inträffa när en Azure Resource Manager-mall definierar flera tillägg som ska köras samtidigt, eller när ett anpassat skripttillägg eller annan åtgärd körs samtidigt till diskkryptering. Att serialisera och isolera sådana steg kan lösa problemet.
- Security Enhanced Linux (SELinux) är inte inaktiverat innan du aktiverar kryptering, så avmonteringssteget misslyckas. SELinux kan du aktivera igen när krypteringen är klar.
- OS-disken använder ett LVM-schema (Logical Volume Manager). Även om det finns begränsat stöd för LVM-datadiskar är det inte en LVM OS-disk.
- Minimikraven för minne uppfylls inte (7 GB föreslås för OS-diskkryptering).
- Dataenheter monteras rekursivt under katalogen /mnt/ eller i förhållande till varandra (till exempel /mnt/data1, /mnt/data2, /data3 + /data3/data4).
Uppdatera standardkärnan för Ubuntu 14.04 LTS
Ubuntu 14.04 LTS-avbildningen levereras med standardversionen av kerneln 4.4. Den här kernelversionen har ett känt problem där OOM-mördaren (Out of Memory) felaktigt avslutar dd kommandot under OS-krypteringsprocessen. Det här felet har åtgärdats i den senaste Azure-anpassade Linux-kärnan. För att undvika det här felet uppdaterar du till Azure finjusterad kernel 4.15 eller senare innan du aktiverar kryptering på avbildningen med hjälp av följande kommandon:
sudo apt-get update
sudo apt-get install linux-azure
sudo reboot
När den virtuella datorn har startats om till den nya kerneln kontrollerar du den nya kernelversionen genom att köra:
uname -a
Uppdatera azure virtual machine-agenten och tilläggsversionerna
Azure Disk Encryption-åtgärderna kan misslyckas för virtuella datoravbildningar som använder versioner av Azure Virtual Machine Agent som inte stöds. Uppdatera Linux-avbildningar med agentversioner tidigare än 2.2.38 innan du aktiverar kryptering. Mer information finns i Så här uppdaterar du Azure Linux-agenten på en virtuell dator och Lägsta versionsstöd för agenter för virtuella datorer i Azure.
Rätt version av gästagenttillägget Microsoft.Azure.Security.AzureDiskEncryption eller Microsoft.Azure.Security.AzureDiskEncryptionForLinux krävs också. Tilläggsversioner underhålls och uppdateras automatiskt av plattformen när förhandskraven för Azure Virtual Machine-agenten uppfylls och en version av den virtuella datoragenten som stöds används.
Microsoft. OSTCExtensions.AzureDiskEncryptionForLinux-tillägget är inaktuellt och stöds inte längre.
Det går inte att kryptera Linux-diskar
I vissa fall verkar Linux-diskkryptering ha fastnat på OS-diskkryptering startad och SSH är inaktiverat. Krypteringsprocessen kan ta 3 till 16 timmar att slutföra på en arkivgalleriavbildning. Om du lägger till datadiskar på flera terabyte kan processen ta flera dagar.
Krypteringssekvensen för Linux OS-disk demonterar operativsystemet tillfälligt. Den utför sedan block-för-block-kryptering av hela OS-disken innan den återmonteras i sitt krypterade tillstånd. Linux-diskkryptering tillåter inte samtidig användning av den virtuella datorn medan krypteringen pågår. Prestandaegenskaperna för den virtuella datorn kan göra en betydande skillnad i den tid som krävs för att slutföra krypteringen. Dessa egenskaper omfattar diskens storlek och om lagringskontot är standard- eller premiumlagring (SSD).
När os-enheten krypteras går den virtuella datorn in i ett underhållstillstånd och inaktiverar SSH för att förhindra störningar i den pågående processen. Om du vill kontrollera krypteringsstatusen använder du kommandot Azure PowerShell Get-AzVmDiskEncryptionStatus och kontrollerar fältet ProgressMessage . ProgressMessage rapporterar en serie statusar när data- och OS-diskarna krypteras:
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings :
ProgressMessage : Transitioning
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Encryption succeeded for data volumes
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Provisioning succeeded
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : EncryptionInProgress
DataVolumesEncrypted : EncryptionInProgress
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : OS disk encryption started
ProgressMessage kommer att finnas kvar i os-diskkryptering som startats under större delen av krypteringsprocessen. När krypteringen är klar och lyckas returnerar ProgressMessage :
PS > Get-AzVMDiskEncryptionStatus -ResourceGroupName "MyResourceGroup" -VMName "myVM"
OsVolumeEncrypted : Encrypted
DataVolumesEncrypted : NotMounted
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Encryption succeeded for all volumes
När det här meddelandet är tillgängligt är den krypterade OS-enheten redo att användas och du kan använda den virtuella datorn igen.
Om startinformationen, förloppsmeddelandet eller ett fel rapporterar att OS-kryptering misslyckas mitt i den här processen återställer du den virtuella datorn till ögonblicksbilden eller säkerhetskopieringen som görs omedelbart före krypteringen. Ett exempel på ett meddelande är felet "det gick inte att demontera" som beskrivs i den här guiden.
Innan du försöker använda kryptering igen ska du omvärdera den virtuella datorns egenskaper och se till att alla förutsättningar är uppfyllda.
Felsöka Azure Disk Encryption bakom en brandvägg
Se Diskkryptering i ett isolerat nätverk
Felsöka krypteringsstatus
Portalen kan visa en disk som krypterad även efter att du har avkrypterat den i den virtuella datorn. Det här problemet kan uppstå när du använder lågnivåkommandon för att direkt avkryptera disken från den virtuella datorn i stället för att använda Azure Disk Encryption-hanteringskommandon på högre nivå. Kommandon på högre nivå avkrypterar disken från den virtuella datorn. Utanför den virtuella datorn uppdaterar de även viktiga krypteringsinställningar på plattformsnivå och tilläggsinställningar som är associerade med den virtuella datorn. Om de här inställningarna inte hålls i justering kan plattformen inte rapportera krypteringsstatus eller etablera den virtuella datorn korrekt.
Om du vill inaktivera Azure Disk Encryption med PowerShell använder du Disable-AzVMDiskEncryption följt av Remove-AzVMDiskEncryptionExtension. Det går inte att köra Remove-AzVMDiskEncryptionExtension innan krypteringen inaktiveras.
Om du vill inaktivera Azure Disk Encryption med CLI använder du az vm encryption disable.
Nästa steg
I det här dokumentet har du lärt dig mer om några vanliga problem i Azure Disk Encryption och hur du felsöker dessa problem. Mer information om den här tjänsten och dess funktioner finns i följande artiklar: