適用於 Windows VM 的 Azure 磁碟加密

這很重要

Azure 磁碟加密預定於 2028 年 9 月 15 日退休。 在此之前,您可以繼續使用 Azure 磁碟加密,不會中斷。 2028 年 9 月 15 日,啟用 ADE 的工作負載仍可繼續運行,但加密磁碟在虛擬機重啟後將無法解鎖,導致服務中斷。

對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。 所有啟用 ADE 的虛擬機(包括備份)必須在退休日前遷移至主機加密,以避免服務中斷。 詳情請參見「 從 Azure 磁碟加密遷移到主機加密 」。

適用於: ✔️ Windows 虛擬機 ✔️ 彈性擴展集。

Azure 磁碟加密可協助您保護資料安全,以符合您組織的安全性和合規性承諾。 其會使用 Windows 的 BitLocker 功能,為 Azure 虛擬機器 (VM) 的作業系統和資料磁碟提供磁碟區加密,並與 Azure Key Vault 整合,協助您控制及管理磁碟加密金鑰和祕密。

Azure 磁碟加密具有區域復原性,與虛擬機器相同。 欲了解更多資訊,請參閱支援 可用性區域 的 Azure 服務。

若使用適用於雲端的 Microsoft Defender,則會在 VM 未加密時收到警示。 警報顯示為高度嚴重,適用於雲端的 Defender 建議你加密這些虛擬機。

適用於雲端的 Microsoft Defender 磁碟加密警示

警告

  • 對於先前使用 Azure 磁碟加密 搭配 Microsoft Entra ID 加密的虛擬機,請繼續使用相同方法。 如需詳細資料,請參閱將 Azure 磁碟加密與 Microsoft Entra ID 搭配使用 (舊版)。
  • 實施這些建議可能會增加您的資料、網路或運算資源使用量,進而增加授權或訂閱費用。 必須有有效的作用中 Azure 訂用帳戶,才能在支援的區域中建立資源。
  • 切勿直接使用 BitLocker 來解密透過 Azure 磁碟加密加密的 VM 或磁碟,因為這可能會導致資料遺失。

你可以在幾分鐘內學會 Azure 磁碟加密 for Windows 的基礎,使用「使用 Azure CLI 快速入門建立並加密 Windows 虛擬機」,或是用 Azure PowerShell 快速入門「建立並加密 Windows 虛擬機」。

支援的 VM 和作業系統

支援的 VM

Windows VM 有各種大小。 第 1 代和第 2 代 VM 支援 Azure 磁碟加密。 Azure 磁碟加密也適用於含有進階儲存體的 VM。

Azure 磁碟加密 在 Basic、A 系列虛擬機、v6 系列虛擬機、v7 系列虛擬機或更新版本,或記憶體少於 2 GB 的虛擬機上無法使用。 如需其他例外狀況,請參閱 Azure 磁碟加密: 限制。

受支援的作業系統

支援 BitLocker 的所有 Windows 版本,並設定為符合 BitLocker 的需求。 如需詳細資訊,請參閱 BitLocker 概觀。

注意

Windows Server 2022 和 Windows 11 不支援 RSA 2048 位元金鑰。 如需詳細資訊,請參閱常見問題:我應該針對金鑰加密金鑰使用多少位元?

Windows Server 2012 R2 核心和 Windows Server 2016 核心需要將 bdehdcfg 元件安裝至 VM 上以進行加密。

Windows Server 2008 R2 需要安裝 .NET Framework 4.5 以進行加密;請從 Windows Update 安裝,並可選擇適用 Windows Server 2008 R2 x64 型系統的 Microsoft .NET Framework 更新版本 (KB2901983)。

網路需求

若要啟用 Azure 磁碟加密,VM 必須符合下列網路端點組態需求:

  • Windows VM 必須能連線至託管 Azure 擴充功能庫的 Azure 儲存體端點,和託管 VHD 檔案的 Azure 儲存體帳戶。
  • 如果您的安全性原則會限制從 Azure VM 至網際網路的存取,您可以解析前述的 URI,並設定特定的規則以允許和這些 IP 的輸出連線。 如需詳細資訊,請參閱防火牆後方的 Azure Key Vault。

群組原則需求

Azure 磁碟加密會針對 Windows VM 使用 BitLocker 外部金鑰保護裝置。 對於加入網域的 VM,請勿強制推行任何強加於 TPM 保護裝置的群組原則。 如需關於「在不含相容 TPM 的情形下允許使用 BitLocker」的群組原則相關資訊,請參閱 BitLocker 群組原則參考文件。

適用於具有自訂群組原則且已加入網域之虛擬機器上的 BitLocker 原則必須包含下列設定:設定 BitLocker 復原資訊的使用者儲存體 -> >允許 256 位元的復原金鑰。 當 BitLocker 的自訂群組政策設定不相容時,Azure 磁碟加密 會失敗。 對於沒有正確政策設定的機器,套用新政策,並強制更新新政策(gpupdate.exe /force)。 你可能需要重新開始。

Microsoft BitLocker Administration and Monitoring (MBAM) 群組原則功能與 Azure 磁碟加密不相容。

警告

Azure 磁碟加密 不會儲存恢復金鑰。 如果啟用 了互動式登入:機器帳號鎖定閾值 安全設定,你只能透過序列主控台提供恢復金鑰來恢復機器。 關於啟用適當復原政策的說明,請參閱 BitLocker 復原指南計畫。

Azure 磁碟加密 若網域層級群組政策阻擋了 BitLocker 使用的 AES-CBC 演算法,則該演算法失敗。

加密金鑰儲存體需求

Azure 磁碟加密需要 Azure Key Vault 來控管磁碟加密金鑰及祕密。 您的金鑰保存庫必須和 VM 位於相同的 Azure 區域和訂閱中。

欲了解更多資訊,請參閱「建立並配置 Azure 磁碟加密 的金鑰保險庫」。

詞彙

下表定義了 Azure 磁碟加密 文件中常用的一些術語:

詞彙 定義
Azure Key Vault 金鑰保存庫 是一個密碼編譯金鑰管理服務,以「美國聯邦資訊處理標準」(FIPS) 已驗證的硬體安全性模組為基礎。 這些標準可協助您保護密碼編譯金鑰和敏感性祕密。 欲了解更多資訊,請參閱 Azure Key Vault 文件及建立與配置 Azure 磁碟加密 的金鑰保險庫。
Azure CLI Azure CLI 已針對從命令列管理 Azure 資源進行最佳化。
BitLocker BitLocker 是一種業界認可的 Windows 磁碟區加密技術,用來在 Windows VM 上啟用磁碟加密。
金鑰加密金鑰 (KEK) 可用來保護或包裝密碼的非對稱金鑰 (RSA 2048)。 您可以提供硬體安全性模組 (HSM) 保護的金鑰或軟體保護的金鑰。 欲了解更多資訊,請參閱 Azure Key Vault 文件及建立與配置 Azure 磁碟加密 的金鑰保險庫。
PowerShell Cmdlets 如需詳細資訊,請參閱 Azure PowerShell Cmdlet。

下一步