在 Windows VM 上搭配 Microsoft Entra ID 啟用 Azure 磁碟加密(舊版)

重要

Azure 磁碟加密預定於 2028 年 9 月 15 日退休。 在此之前,您可以繼續使用 Azure 磁碟加密,不會中斷。 2028 年 9 月 15 日,啟用 ADE 的工作負載仍可繼續運行,但加密磁碟在虛擬機重啟後將無法解鎖,導致服務中斷。

對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。 所有啟用 ADE 的虛擬機(包括備份)必須在退休日前遷移至主機加密,以避免服務中斷。 詳情請參見「 從 Azure 磁碟加密遷移到主機加密 」。

適用於:✔️ Windows VM

新版的 Azure 磁碟加密不需要提供 Microsoft Entra 應用程式參數,即可啟用 VM 磁碟加密。 在新版本中,啟用加密步驟時,你不再需要提供 Microsoft Entra 憑證。 使用新版本加密所有虛擬機,且不使用Microsoft Entra應用程式參數。 關於使用新版本啟用虛擬機磁碟加密的說明,請參見 Azure 磁碟加密 for Windows VMs。 已經用 Microsoft Entra 應用程式參數加密的虛擬機仍然被支援。 繼續用 Microsoft Entra 語法維護那些虛擬機。 您可以啟用許多磁碟加密案例,步驟可能會因案例而有所不同。 下列各節涵蓋更詳細的 Windows IaaS VM 案例。 您必須先完成 Azure 磁碟加密必要條件,才能您使用磁碟加密。

重要

  • 在磁碟加密前先 擷取快照或 建立備份。 擁有備份可確保在加密期間發生任何非預期的失敗時,能有復原選項可供選擇。 具有受控磁碟的 VM 需要有備份,才能進行加密。 在建立備份後,您可以使用 Set-AzVMDiskEncryptionExtension Cmdlet 並指定 -skipVmBackup 參數來加密受控磁碟。 如需如何備份和還原已加密 VM 的詳細資訊,請參閱備份和還原加密的 Azure VM。

  • 加密或停用加密可能會導致虛擬機重新啟動。

在透過 Marketplace 建立的新 IaaS VM 上啟用加密

你可以透過 Azure 的 Resource Manager 範本,從 Marketplace 啟用新的 IaaS Windows 虛擬機磁碟加密。 該範本會透過使用 Windows Server 2012 圖庫映像建立一個新的加密 Windows 虛擬機。

  1. 在 Resource Manager 範本中,選擇「部署到 Azure」。

  2. 選取訂用帳戶、資源群組、資源群組位置、參數、法律條款及合約。 選擇 購買 以部署啟用加密的新 IaaS 虛擬機。

  3. 部署範本後,請使用您偏好的方法驗證虛擬機加密狀態:

    • 使用 az vm encryption show 命令,透過 Azure CLI 驗證。

      az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
      
    • 使用 Get-AzVmDiskEncryptionStatus Cmdlet,透過 Azure PowerShell 驗證。

      Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
      
    • 選擇虛擬機,然後在設定中選擇磁碟,以確認入口網站的加密狀態。 在圖中的 [加密] 之下,您會看到它是否已啟用。 Azure 入口網站 - 已啟用磁碟加密

下表列出在 Marketplace 案例中,使用 Microsoft Entra 用戶端 ID 建立新 VM 時所需的 Resource Manager 範本參數:

參數 描述
adminUserName 虛擬機器的系統管理使用者名稱。
管理員密碼 虛擬機器的系統管理使用者密碼。
newStorageAccountName 用來儲存 OS 和資料 VHD 的儲存體帳戶名稱。
vmSize VM 的大小。 目前僅支援標準的 A、D 和 G 系列。
virtualNetworkName VM NIC 應該隸屬的 VNet 名稱。
subnetName VM NIC 應該隸屬的 VNet 中子網路的名稱。
AAD 用戶端識別碼 具有權限可將密碼寫入金鑰保存庫的 Microsoft Entra 應用程式用戶端識別碼。
AADClientSecret 具有將密碼寫入金鑰庫權限的 Microsoft Entra 應用程式用戶端機密。
keyVaultURL(金鑰庫URL) 應上傳 BitLocker 金鑰的金鑰保存庫 URL。 您可以使用 Cmdlet (Get-AzKeyVault -VaultName "MyKeyVault" -ResourceGroupName "MyKeyVaultResourceGroupName").VaultURI 或 Azure CLI az keyvault show --name "MySecureVault" --query properties.vaultUri 來取得它
keyEncryptionKeyURL 用於加密所產生 BitLocker 金鑰的金鑰加密金鑰 URL (選用)。

KeyEncryptionKeyURL 是選擇性參數。 您可以自備 KEK,進一步保護金鑰保存庫中的資料加密金鑰 (密碼片語祕密)。
keyVaultResourceGroup 金鑰保存庫的資源群組。
vmName 要執行加密作業所在 VM 的名稱。

在現有或執行中的 IaaS Windows VM 上啟用加密

在這個案例中,您可以使用範本、PowerShell Cmdlet 或 CLI 命令啟用加密。 下列各節將更加詳細地說明如何啟用 Azure 磁碟加密。

使用 Azure PowerShell 啟用現有或正在執行的虛擬機加密

在 Azure 中使用 Set-AzVMDiskEncryptionExtension Cmdlet 以在執行 IaaS 的虛擬機器上啟用加密。 如需使用 PowerShell Cmdlet 以 Azure 磁碟加密來啟用加密的相關資訊,請參閱部落格文章探索使用 Azure PowerShell 的 Azure 磁碟加密 - 第 1 部分和探索使用 Azure PowerShell 的 Azure 磁碟加密 - 第 2 部分。

  • 使用用戶端密碼來加密執行中的 VM:以下指令碼會初始化您的變數並執行 Set-AzVMDiskEncryptionExtension Cmdlet。 資源群組、虛擬機、金鑰庫、Microsoft Entra 應用程式和用戶端秘密必須已經存在作為前置條件。 使用您的值取代 MyKeyVaultResourceGroup、MyVirtualMachineResourceGroup、MySecureVM、MySecureVault、My-AAD-client-ID 和 My-AAD-client-secret。

     $KVRGname = 'MyKeyVaultResourceGroup';
     $VMRGName = 'MyVirtualMachineResourceGroup';
     $vmName = 'MySecureVM';
     $aadclient ID = 'My-AAD-client-ID';
     $aadClientSecret = 'My-AAD-client-secret';
     $KeyVaultName = 'MySecureVault';
     $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
     $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
     $KeyVaultResourceId = $KeyVault.ResourceId;
    
     Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId;
    
  • 使用 KEK 封裝用戶端秘密來加密正在執行中的虛擬機:Azure 磁碟加密 允許你在金鑰庫中指定現有金鑰,封裝啟用加密時產生的磁碟加密秘密。 若指定了金鑰加密金鑰,Azure 磁碟加密會先使用該金鑰包裝加密祕密,再寫入 金鑰保存庫。

    $KVRGname = 'MyKeyVaultResourceGroup';
    $VMRGName = 'MyVirtualMachineResourceGroup';
    $vmName = 'MyExtraSecureVM';
    $aadclient ID = 'My-AAD-client-ID';
    $aadClientSecret = 'My-AAD-client-secret';
    $KeyVaultName = 'MySecureVault';
    $keyEncryptionKeyName = 'MyKeyEncryptionKey';
    $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
    $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
    $KeyVaultResourceId = $KeyVault.ResourceId;
    $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
    
    Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId;
    
    

    注意

    disk-encryption-keyvault 參數的值語法為完整識別碼字串:/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    key-encryption-key 參數的值語法為 KEK 的完整 URI,如下:https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

  • 確認磁碟已加密: 若要檢查 IaaS VM 的加密狀態,請使用 Get-AzVmDiskEncryptionStatus Cmdlet。

    Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
    
  • 停用磁碟加密:若要停用加密,請使用 Disable-AzureRmVMDisk​Encryption Cmdlet。

    Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
    

透過使用 Azure CLI 在現有或正在執行的虛擬機上啟用加密功能

在 Azure 中使用 az vm encryption enable 命令以在執行中的 IaaS 虛擬機器上啟用加密。

  • 使用用戶端密碼來加密執行中的 VM:

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra client ID>"  --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]
    
  • 透過使用 KEK 封裝用戶端秘密來加密執行中的虛擬機:

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra client ID>"  --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault  "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]
    

    注意

    disk-encryption-keyvault 參數的值語法為完整識別碼字串:/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    key-encryption-key 參數的值語法為 KEK 的完整 URI,如下:https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

  • 確認磁碟已加密:若要檢查 IaaS VM 的加密狀態,請使用 az vm encryption show 命令。

    az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"
    
  • 停用加密:若要停用加密,請使用 az vm encryption disable 命令。

    az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type [ALL, DATA, OS]
    

使用資源管理員範本

您可以使用 Resource Manager 範本來加密執行中的 Windows VM,以在 Azure 中現有或執行中的 IaaS Windows VM 上啟用磁碟加密。

  1. 在 Azure 快速啟動範本中,選擇「部署到 Azure」。

  2. 選取訂用帳戶、資源群組、資源群組位置、參數、法律條款及合約。 選擇 購買 以啟用現有或正在運行中的 IaaS 虛擬機加密。

針對使用 Microsoft Entra 用戶端識別碼的現有或執行中 VM,以下資料表列出其 Resource Manager 範本參數:

參數 描述
AAD 用戶端識別碼 具有權限可將密碼寫入金鑰保存庫的 Microsoft Entra 應用程式用戶端識別碼。
AADClientSecret 具有權限可將密碼寫入金鑰保存庫的 Microsoft Entra 應用程式用戶端密碼。
keyVaultName 應上傳 BitLocker 金鑰的金鑰保存庫名稱。 您可以使用 Cmdlet (Get-AzKeyVault -ResourceGroupName <MyKeyVaultResourceGroupName>). Vaultname 或 Azure CLI 命令 az keyvault list --resource-group "MySecureGroup" 來取得
keyEncryptionKeyURL 用於加密所產生 BitLocker 金鑰的金鑰加密金鑰 URL。 如果你在 UseExistingKEK 下拉選單中選擇 nokek ,這個參數是可選的。 如果你在 UseExistingKEK 下拉選單中選擇 kek ,必須輸入 keyEncryptionKeyURL 值。
容量類型 執行加密作業所在磁碟區的類型。 有效值為 OS、Data 和 All。
sequenceVersion BitLocker 作業的順序版本。 每當在相同的 VM 上執行磁碟加密作業時便遞增此版本號碼。
vmName 要執行加密作業所在 VM 的名稱。

以客戶加密 VHD 和加密金鑰建立的新 IaaS VM

在這個案例中,您可以使用 Resource Manager 範本、PowerShell Cmdlet 或 CLI 命令啟用加密。 下列各節將更加詳細地說明 Resource Manager 範本和 CLI 命令。

請使用附錄中的指示,準備預先加密的影像,這些圖片可以在 Azure 中使用。 映像建立之後,您可以使用下一節的步驟來建立加密的 Azure VM。

使用 Azure PowerShell 以預先加密的 VHD 加密 VM

你可以用 PowerShell 指令檔 Set-AzVMOSDisk 在加密的 VHD 上啟用磁碟加密。 下列範例會提供一些常見的參數。

$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Windows -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.net/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myKVresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"

在新增的資料磁碟上啟用加密

你可以用 PowerShell 或 Azure 入口網站新增磁碟到 Windows 虛擬機。

透過使用 Azure PowerShell 啟用新新增磁碟的加密功能

當你使用 PowerShell 加密 Windows 虛擬機的新磁碟時,請指定新的序列版本。 序列版本必須是唯一的。 下列指令碼會產生序列版本的 GUID。 在某些情況下,Azure 磁碟加密擴充功能可能會自動加密新增的資料磁碟。 自動加密通常發生在虛擬機在新磁碟上線後重新啟動。 這種情況通常發生的原因是,先前在 VM 上執行磁碟加密時,磁碟區類型被指定為「All」。 若新加入的資料磁碟發生自動加密,建議重新執行 Set-AzVmDiskEncryptionExtension 指令本並使用新序列版本。 如果你的新資料碟是自動加密的,且你不想加密,先解密所有硬碟,然後用新的序列版本重新加密,並指定磁碟區的作業系統類型。

  • 使用用戶端密碼來加密執行中的 VM:以下指令碼會初始化您的變數並執行 Set-AzVMDiskEncryptionExtension Cmdlet。 資源群組、虛擬機、金鑰庫、Microsoft Entra 應用程式和用戶端秘密必須已經存在作為前置條件。 使用您的值取代 MyKeyVaultResourceGroup、MyVirtualMachineResourceGroup、MySecureVM、MySecureVault、My-AAD-client-ID 和 My-AAD-client-secret。 以下範例使用「All」作為 -VolumeType 參數,包含作業系統與資料卷。 如果您只想要加密 OS 磁碟區,則請對 -VolumeType 參數使用 "OS"。

     $sequenceVersion = [Guid]::NewGuid();
     $KVRGname = 'MyKeyVaultResourceGroup';
     $VMRGName = 'MyVirtualMachineResourceGroup';
     $vmName = 'MySecureVM';
     $aadclient ID = 'My-AAD-client-ID';
     $aadClientSecret = 'My-AAD-client-secret';
     $KeyVaultName = 'MySecureVault';
     $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
     $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
     $KeyVaultResourceId = $KeyVault.ResourceId;
    
     Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'all' –SequenceVersion $sequenceVersion;
    
  • 使用 KEK 封裝用戶端秘密來加密正在執行中的虛擬機:Azure 磁碟加密 允許你在金鑰庫中指定現有金鑰,封裝啟用加密時產生的磁碟加密秘密。 若指定了金鑰加密金鑰,Azure 磁碟加密會先使用該金鑰包裝加密祕密,再寫入 金鑰保存庫。 以下範例使用「All」作為 -VolumeType 參數,包含作業系統與資料卷。 如果您只想要加密 OS 磁碟區,則請對 -VolumeType 參數使用 "OS"。

    $sequenceVersion = [Guid]::NewGuid();
    $KVRGname = 'MyKeyVaultResourceGroup';
    $VMRGName = 'MyVirtualMachineResourceGroup';
    $vmName = 'MyExtraSecureVM';
    $aadclient ID = 'My-AAD-client-ID';
    $aadClientSecret = 'My-AAD-client-secret';
    $KeyVaultName = 'MySecureVault';
    $keyEncryptionKeyName = 'MyKeyEncryptionKey';
    $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
    $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
    $KeyVaultResourceId = $KeyVault.ResourceId;
    $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
    
    Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'all' –SequenceVersion $sequenceVersion;
    
    

    注意

    disk-encryption-keyvault 參數的值語法為完整識別碼字串:/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
    key-encryption-key 參數的值語法為 KEK 的完整 URI,如下:https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

使用 Azure CLI 啟用新新增磁碟的加密功能

當你執行啟用加密的指令時,Azure CLI 指令會自動提供新的序列版本。 volume-type 參數的可接受值為 All、OS 和 Data。 如果你只針對該 VM 的其中一種磁碟類型進行加密,可能需要將 volume-type 參數變更為 OS 或 Data。 此範例會對 volume-type 參數使用 "All"。

  • 使用用戶端密碼來加密執行中的 VM:

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra client ID>"  --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type "All"
    
  • 透過使用 KEK 封裝用戶端秘密來加密執行中的虛擬機:

    az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra client ID>"  --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault  "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "all"
    

透過使用 Microsoft Entra 用戶端憑證驗證來啟用加密功能。

您可以使用用戶端憑證驗證,不論是否搭配 KEK。 在使用 PowerShell 腳本之前,先將憑證上傳到金鑰庫並部署到虛擬機。 如果也要使用 KEK,則 KEK 必須已經存在。 如需詳細資訊,請參閱必要條件一文的 Microsoft Entra ID 的憑證式驗證一節。

透過使用 Azure PowerShell 啟用基於憑證的認證來啟用加密

## Fill in 'MyVirtualMachineResourceGroup', 'MyKeyVaultResourceGroup', 'My-AAD-client-ID', 'MySecureVault, and 'MySecureVM'.

$VMRGName = 'MyVirtualMachineResourceGroup'
$KVRGname = 'MyKeyVaultResourceGroup';
$AADclient ID ='My-AAD-client-ID';
$KeyVaultName = 'MySecureVault';
$VMName = 'MySecureVM';
$KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
$diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
$KeyVaultResourceId = $KeyVault.ResourceId;

# Fill in the certificate path and the password so the thumbprint can be set as a variable.

$certPath = '$CertPath = "C:\certificates\mycert.pfx';
$CertPassword ='Password'
$Cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($CertPath, $CertPassword)
$aadClientCertThumbprint = $cert.Thumbprint;

# Enable disk encryption by using the client certificate thumbprint

Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $VMName -Aadclient ID $AADclient ID -AadClientCertThumbprint $AADClientCertThumbprint -DiskEncryptionKeyVaultUrl $DiskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId

透過憑證式認證和 Azure PowerShell 的 KEK 來啟用加密

# Fill in 'MyVirtualMachineResourceGroup', 'MyKeyVaultResourceGroup', 'My-AAD-client-ID', 'MySecureVault,, 'MySecureVM', and "KEKName.

$VMRGName = 'MyVirtualMachineResourceGroup';
$KVRGname = 'MyKeyVaultResourceGroup';
$AADclient ID ='My-AAD-client-ID';
$KeyVaultName = 'MySecureVault';
$VMName = 'MySecureVM';
$keyEncryptionKeyName ='KEKName';
$KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
$diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
$KeyVaultResourceId = $KeyVault.ResourceId;
$keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;

## Fill in the certificate path and the password so the thumbprint can be read and set as a variable.

$certPath = '$CertPath = "C:\certificates\mycert.pfx';
$CertPassword ='Password'
$Cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($CertPath, $CertPassword)
$aadClientCertThumbprint = $cert.Thumbprint;

# Enable disk encryption by using the client certificate thumbprint and a KEK

Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $VMName -Aadclient ID $AADclient ID -AadClientCertThumbprint $AADClientCertThumbprint -DiskEncryptionKeyVaultUrl $DiskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId

停用加密

你可以使用 Azure PowerShell、Azure CLI 或 Resource Manager 範本來停用加密。

  • 使用 Azure PowerShell 停用磁碟加密:要停用加密,請使用 Disable-AzureRmVMDiskEncryption cmdlet。

    Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
    
  • 使用 Azure CLI 停用加密:要停用加密,請使用 az vm encryption disable 指令。

    az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type [ALL, DATA, OS]
    
  • 透過 Resource Manager 範本停用加密:

    1. 從「在執行中的 Windows VM 模板中停用磁碟加密」選項中選擇部署到 Azure。
    2. 選取訂用帳戶、資源群組、位置、VM、法律條款及合約。
    3. 選取 [購買] 以在執行中的 Windows VM 上停用磁碟加密。

下一步