這很重要
Azure 磁碟加密預定於 2028 年 9 月 15 日退休。 在此之前,您可以繼續使用 Azure 磁碟加密,不會中斷。 2028 年 9 月 15 日,啟用 ADE 的工作負載仍可繼續運行,但加密磁碟在虛擬機重啟後將無法解鎖,導致服務中斷。
對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。 所有啟用 ADE 的虛擬機(包括備份)必須在退休日前遷移至主機加密,以避免服務中斷。 詳情請參見「 從 Azure 磁碟加密遷移到主機加密 」。
適用於:✔️ Windows VM
新版的 Azure 磁碟加密不需要提供 Microsoft Entra 應用程式參數,即可啟用 VM 磁碟加密。 在新版本中,啟用加密步驟時,你不再需要提供 Microsoft Entra 憑證。 使用新版本加密所有虛擬機,且不使用Microsoft Entra應用程式參數。 關於使用新版本啟用虛擬機磁碟加密的說明,請參見 Azure 磁碟加密 for Windows VMs。 已經用 Microsoft Entra 應用程式參數加密的虛擬機仍然被支援。 繼續用 Microsoft Entra 語法維護那些虛擬機。
本文為 Azure 磁碟加密 for Windows VMs 補充搭配 Microsoft Entra ID(舊版)的 Azure 磁碟加密 所需的更多需求與必要條件。 支援的 VM 和作業系統區段維持不變。
網路和群組原則
要啟用 Azure 磁碟加密 功能,使用較舊的 Microsoft Entra 參數語法,IaaS 虛擬機必須符合以下網路端點配置要求:
- 若要取得權杖以連線至金鑰保存庫,IaaS VM 必須能連線至 Microsoft Entra 端點 [login.microsoftonline.com]。
- 若要將加密金鑰寫入至您的金鑰保存庫,IaaS VM 必須能連接至金鑰保存庫端點。
- IaaS VM 必須能連接至託管 Azure 擴充儲存機制的 Azure 儲存體端點,和託管 VHD 檔案的 Azure 儲存體帳戶。
- 如果您的安全性原則會限制從 Azure VM 至網際網路的存取,您可以解析前述的 URI,並設定特定的規則以允許和這些 IP 的輸出連線。 如需詳細資訊,請參閱防火牆後方的 Azure Key Vault。
- 要加密的 VM 必須設定為使用 TLS 1.2 作為預設通訊協定。 若 TLS 1.0 明確被停用,且 .NET 版本未更新至 4.6 或更高版本,以下登錄檔變更可讓 ADE 選擇較新的 TLS 版本:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001
群組原則:
Azure 磁碟加密解決方案對 Windows IaaS VM 使用 BitLocker 外部金鑰保護裝置。 對於加入網域的 VM,請勿強制推行任何強加於 TPM 保護裝置的群組原則。 如需關於「在不含相容 TPM 的情形下允許使用 BitLocker」的群組原則相關資訊,請參閱 BitLocker 群組原則參考文件。
適用於具有自訂群組原則且已加入網域之虛擬機器上的 BitLocker 原則必須包含下列設定:設定 BitLocker 復原資訊的使用者儲存體 -> >允許 256 位元的復原金鑰。 當 BitLocker 的自訂群組政策設定不相容時,Azure 磁碟加密 會失敗。 在沒有正確政策設定的機器上,套用新政策,強制更新(gpupdate.exe /force),然後可能需要重啟。
加密金鑰儲存體需求
Azure 磁碟加密需要 Azure Key Vault 來控管磁碟加密金鑰及祕密。 您的金鑰保存庫必須和 VM 位於相同的 Azure 區域和訂閱中。
欲了解更多資訊,請參閱「建立並配置 Azure 磁碟加密 for Microsoft Entra ID(前版本)的金鑰保險庫」。