Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Viktigt!
Azure Disk Encryption är planerat att tas bort den 15 september 2028. Fram till det datumet kan du fortsätta att använda Azure Disk Encryption utan avbrott. Den 15 september 2028 fortsätter ADE-aktiverade arbetsbelastningar att köras, men krypterade diskar kan inte låsas upp efter omstarter av virtuella datorer, vilket resulterar i avbrott i tjänsten.
Använd kryptering vid värden för nya VM:er eller överväg konfidentiella VM-storlekar med OS-diskkryptering för arbetslaster för konfidentiell databehandling. Alla ADE-aktiverade virtuella datorer (inklusive säkerhetskopior) måste migreras till kryptering hos värden före pensionsdatumet för att undvika serviceavbrott. Se Migrera från Azure Disk Encryption till värdkryptering för detaljer.
Gäller för: ✔️ Flexibla skalningsuppsättningar för virtuella Windows-datorer ✔️
Den här guiden är avsedd för IT-proffs, informationssäkerhetsanalytiker och molnadministratörer som använder Azure Disk Encryption. Använd den här artikeln om du vill felsöka problem med diskkryptering.
Innan du vidtar de här stegen ska du se till att de virtuella datorer som du vill kryptera finns bland de vm-storlekar och operativsystem som stöds och att du uppfyller alla förutsättningar:
Felsöka "det gick inte att skicka DiskEncryptionData"
När kryptering av en virtuell dator misslyckas med felmeddelandet "Det gick inte att skicka DiskEncryptionData...", orsakas den vanligtvis av någon av följande situationer:
- Key Vault finns i en annan region eller prenumeration än den virtuella datorn
- Avancerade åtkomstprinciper i Key Vault är inte inställda för att tillåta Azure Disk Encryption
- Nyckelkrypteringsnyckeln inaktiveras eller tas bort i nyckelvalvet
- Det finns ett skrivfel i resurs-ID:t eller URL:en för nyckelvalvet eller nyckelkrypteringsnyckeln (KEK)
- Specialtecken används i namnen på den virtuella datorn, datadiskar eller nycklar. Till exempel "_VMName" eller "élite".
- Krypteringsscenariot stöds inte
- Nätverksproblem hindrar den virtuella datorn eller värden från att komma åt de resurser som krävs
Förslag för att lösa problemet
- Kontrollera att nyckelvalvet finns i samma region och prenumeration som den virtuella datorn.
- Ange avancerade åtkomstprinciper för Key Vault korrekt.
- Om du använder en KEK kontrollerar du att nyckeln finns och är aktiverad i Key Vault.
- Kontrollera att den virtuella datorns namn, datadiskar och nycklar följer namngivningsbegränsningarna för nyckelvalvets resurser.
- Sök efter stavfel i nyckelvalvets namn eller KEK-namn i PowerShell- eller CLI-kommandon.
Anmärkning
Syntaxen för parameterns disk-encryption-keyvault värde är den fullständiga identifierarsträngen:
/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
Syntaxen för parameterns key-encryption-key värde är den fullständiga URI:n för KEK, till exempel: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
- Se till att du inte bryter mot några begränsningar.
- Se till att du uppfyller nätverkskraven och försök igen.
Felsökning av Azure Disk Encryption bakom en brandvägg
När anslutningen begränsas av en brandvägg, proxykrav eller nätverkssäkerhetsgruppsinställningar (NSG) kanske tillägget inte kan utföra de uppgifter som behövs. Den här störningen kan resultera i statusmeddelanden som "Tilläggsstatus är inte tillgänglig på den virtuella datorn". I vanliga scenarier slutförs inte krypteringen. Avsnitten som följer har några vanliga brandväggsproblem att undersöka.
Nätverkssäkerhetsgrupper
Alla inställningar för nätverkssäkerhetsgrupper måste fortfarande tillåta att slutpunkten uppfyller de dokumenterade nätverkskonfigurationskraven för diskkryptering.
Azure Key Vault bakom en brandvägg
När kryptering aktiveras med Microsoft Entra-autentiseringsuppgifter måste den virtuella måldatorn tillåta anslutning till både Microsoft Entra-slutpunkter och Key Vault-slutpunkter. Aktuella Microsoft Entra-autentiseringsslutpunkter underhålls i avsnitten 56 och 59 i dokumentationen om Url:er och IP-adressintervall för Microsoft 365. Instruktioner för Key Vault finns i Få åtkomst till Azure Key Vault bakom brandvägg.
Azure-instansmetadatatjänst
Den virtuella datorn måste kunna komma åt tjänstslutpunkten för Azure Instance Metadata (169.254.169.254) och den virtuella offentliga IP-adressen (168.63.129.16) som används för kommunikation med Azure-plattformsresurser. Proxykonfigurationer som ändrar lokal HTTP-trafik till dessa adresser, till exempel att lägga till ett X-Forwarded-For-huvud, stöds inte.
Felsökning av Windows Server 2016 Server Core
Komponenten bdehdcfg är inte tillgänglig som standard på Windows Server 2016 Server Core. Azure Disk Encryption kräver den här komponenten. Den används för att dela upp systemvolymen från OS-volymen, vilket bara görs en gång under den virtuella datorns livslängd. Dessa komponentbinärfiler krävs inte under senare krypteringsåtgärder.
Om du vill undvika det här problemet kopierar du dessa fyra filer från en virtuell Windows Server 2016 Datacenter-dator till samma plats på Server Core:
\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
Kör följande kommando:
bdehdcfg.exe -target default
1. This command creates a 550 MB system partition. Restart the system.
1. Use DiskPart to check the volumes. Then continue.
For example:
```output
DISKPART> list vol
Volume ### Ltr Label Fs Type Size Status Info
---------- --- ----------- ----- ---------- ------- --------- --------
Volume 0 C NTFS Partition 126 GB Healthy Boot
Volume 1 NTFS Partition 550 MB Healthy System
Volume 2 D Temporary S NTFS Partition 13 GB Healthy Pagefile
Felsökning av krypteringsstatus
Portalen kan visa en disk som krypterad även efter att den är okrypterad i den virtuella datorn. Den här statusen kan inträffa när kommandon på låg nivå används för att direkt avkryptera disken inifrån den virtuella datorn i stället för att använda Azure Disk Encryption-hanteringskommandon på högre nivå. Kommandon på högre nivå avkrypterar disken från den virtuella datorn och uppdaterar viktiga krypteringsinställningar på plattformsnivå och tilläggsinställningar som är associerade med den virtuella datorn. Om de här inställningarna inte hålls i justering kan plattformen inte rapportera krypteringsstatus eller etablera den virtuella datorn korrekt.
Om du vill inaktivera Azure Disk Encryption med hjälp av PowerShell använder du Disable-AzVMDiskEncryption följt av Remove-AzVMDiskEncryptionExtension. Det går inte att köra Remove-AzVMDiskEncryptionExtension innan du inaktiverar kryptering.
Om du vill inaktivera Azure Disk Encryption med hjälp av CLI använder du az vm encryption disable.
Nästa steg
Den här artikeln beskriver vanliga Azure Disk Encryption problem och hur du felsöker dem. Mer information om den här tjänsten och dess funktioner finns i följande artiklar: