Felsökningsguide för Azure Disk Encryption

Viktigt!

Azure Disk Encryption är planerat att tas bort den 15 september 2028. Fram till det datumet kan du fortsätta att använda Azure Disk Encryption utan avbrott. Den 15 september 2028 fortsätter ADE-aktiverade arbetsbelastningar att köras, men krypterade diskar kan inte låsas upp efter omstarter av virtuella datorer, vilket resulterar i avbrott i tjänsten.

Använd kryptering vid värden för nya VM:er eller överväg konfidentiella VM-storlekar med OS-diskkryptering för arbetslaster för konfidentiell databehandling. Alla ADE-aktiverade virtuella datorer (inklusive säkerhetskopior) måste migreras till kryptering hos värden före pensionsdatumet för att undvika serviceavbrott. Se Migrera från Azure Disk Encryption till värdkryptering för detaljer.

Gäller för: ✔️ Flexibla skalningsuppsättningar för virtuella Windows-datorer ✔️

Den här guiden är avsedd för IT-proffs, informationssäkerhetsanalytiker och molnadministratörer som använder Azure Disk Encryption. Använd den här artikeln om du vill felsöka problem med diskkryptering.

Innan du vidtar de här stegen ska du se till att de virtuella datorer som du vill kryptera finns bland de vm-storlekar och operativsystem som stöds och att du uppfyller alla förutsättningar:

Felsöka "det gick inte att skicka DiskEncryptionData"

När kryptering av en virtuell dator misslyckas med felmeddelandet "Det gick inte att skicka DiskEncryptionData...", orsakas den vanligtvis av någon av följande situationer:

  • Key Vault finns i en annan region eller prenumeration än den virtuella datorn
  • Avancerade åtkomstprinciper i Key Vault är inte inställda för att tillåta Azure Disk Encryption
  • Nyckelkrypteringsnyckeln inaktiveras eller tas bort i nyckelvalvet
  • Det finns ett skrivfel i resurs-ID:t eller URL:en för nyckelvalvet eller nyckelkrypteringsnyckeln (KEK)
  • Specialtecken används i namnen på den virtuella datorn, datadiskar eller nycklar. Till exempel "_VMName" eller "élite".
  • Krypteringsscenariot stöds inte
  • Nätverksproblem hindrar den virtuella datorn eller värden från att komma åt de resurser som krävs

Förslag för att lösa problemet

Anmärkning

Syntaxen för parameterns disk-encryption-keyvault värde är den fullständiga identifierarsträngen: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
Syntaxen för parameterns key-encryption-key värde är den fullständiga URI:n för KEK, till exempel: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

Felsökning av Azure Disk Encryption bakom en brandvägg

När anslutningen begränsas av en brandvägg, proxykrav eller nätverkssäkerhetsgruppsinställningar (NSG) kanske tillägget inte kan utföra de uppgifter som behövs. Den här störningen kan resultera i statusmeddelanden som "Tilläggsstatus är inte tillgänglig på den virtuella datorn". I vanliga scenarier slutförs inte krypteringen. Avsnitten som följer har några vanliga brandväggsproblem att undersöka.

Nätverkssäkerhetsgrupper

Alla inställningar för nätverkssäkerhetsgrupper måste fortfarande tillåta att slutpunkten uppfyller de dokumenterade nätverkskonfigurationskraven för diskkryptering.

Azure Key Vault bakom en brandvägg

När kryptering aktiveras med Microsoft Entra-autentiseringsuppgifter måste den virtuella måldatorn tillåta anslutning till både Microsoft Entra-slutpunkter och Key Vault-slutpunkter. Aktuella Microsoft Entra-autentiseringsslutpunkter underhålls i avsnitten 56 och 59 i dokumentationen om Url:er och IP-adressintervall för Microsoft 365. Instruktioner för Key Vault finns i Få åtkomst till Azure Key Vault bakom brandvägg.

Azure-instansmetadatatjänst

Den virtuella datorn måste kunna komma åt tjänstslutpunkten för Azure Instance Metadata (169.254.169.254) och den virtuella offentliga IP-adressen (168.63.129.16) som används för kommunikation med Azure-plattformsresurser. Proxykonfigurationer som ändrar lokal HTTP-trafik till dessa adresser, till exempel att lägga till ett X-Forwarded-For-huvud, stöds inte.

Felsökning av Windows Server 2016 Server Core

Komponenten bdehdcfg är inte tillgänglig som standard på Windows Server 2016 Server Core. Azure Disk Encryption kräver den här komponenten. Den används för att dela upp systemvolymen från OS-volymen, vilket bara görs en gång under den virtuella datorns livslängd. Dessa komponentbinärfiler krävs inte under senare krypteringsåtgärder.

Om du vill undvika det här problemet kopierar du dessa fyra filer från en virtuell Windows Server 2016 Datacenter-dator till samma plats på Server Core:

\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
  1. Kör följande kommando:

    bdehdcfg.exe -target default
    

1. This command creates a 550 MB system partition. Restart the system.

1. Use DiskPart to check the volumes. Then continue.

For example:

```output
DISKPART> list vol

Volume ###  Ltr  Label        Fs     Type        Size     Status     Info
----------  ---  -----------  -----  ----------  -------  ---------  --------
Volume 0     C                NTFS   Partition    126 GB  Healthy    Boot
Volume 1                      NTFS   Partition    550 MB  Healthy    System
Volume 2     D   Temporary S  NTFS   Partition     13 GB  Healthy    Pagefile

Felsökning av krypteringsstatus

Portalen kan visa en disk som krypterad även efter att den är okrypterad i den virtuella datorn. Den här statusen kan inträffa när kommandon på låg nivå används för att direkt avkryptera disken inifrån den virtuella datorn i stället för att använda Azure Disk Encryption-hanteringskommandon på högre nivå. Kommandon på högre nivå avkrypterar disken från den virtuella datorn och uppdaterar viktiga krypteringsinställningar på plattformsnivå och tilläggsinställningar som är associerade med den virtuella datorn. Om de här inställningarna inte hålls i justering kan plattformen inte rapportera krypteringsstatus eller etablera den virtuella datorn korrekt.

Om du vill inaktivera Azure Disk Encryption med hjälp av PowerShell använder du Disable-AzVMDiskEncryption följt av Remove-AzVMDiskEncryptionExtension. Det går inte att köra Remove-AzVMDiskEncryptionExtension innan du inaktiverar kryptering.

Om du vill inaktivera Azure Disk Encryption med hjälp av CLI använder du az vm encryption disable.

Nästa steg

Den här artikeln beskriver vanliga Azure Disk Encryption problem och hur du felsöker dem. Mer information om den här tjänsten och dess funktioner finns i följande artiklar: