這很重要
Azure 磁碟加密預定於 2028 年 9 月 15 日退休。 在此之前,您可以繼續使用 Azure 磁碟加密,不會中斷。 2028 年 9 月 15 日,啟用 ADE 的工作負載仍可繼續運行,但加密磁碟在虛擬機重啟後將無法解鎖,導致服務中斷。
對於新虛擬機,可以在主機上使用 加密 ,或考慮 機密虛擬機大小搭配作業系統磁碟加密 來處理機密運算工作負載。 所有啟用 ADE 的虛擬機(包括備份)必須在退休日前遷移至主機加密,以避免服務中斷。 詳情請參見「 從 Azure 磁碟加密遷移到主機加密 」。
謹慎
本文提及 CentOS,一個處於終止生命週期(EOL)狀態的 Linux 發行版。 請根據您的使用方式進行規劃。 如需詳細資訊,請參閱 CentOS 生命週期結束指導。
適用於: ✔️ Linux VMs ✔️ 彈性擴展集。
當防火牆、代理需求或網路安全群組(NSG)設定限制連線時,擴充功能可能無法完成必要的任務。 這個中斷會產生狀態訊息 (例如「無法在 VM 上使用擴充功能狀態」)。
套件管理
Azure 磁碟加密仰賴許多元件,如果元件不存在,通常會在 ADE 啟用過程中安裝。 當虛擬機位於防火牆後方或與其他網路隔離時,請預先安裝這些套件或讓它們在本地使用。
以下是每個發行版本所需的套件。 如需支援的發行版本和磁碟區類型完整清單,請參閱支援的 VM 與作業系統。
- Ubuntu 14.04、16.04、18.04:lsscsi、psmisc、at、cryptsetup-bin、python-parted、python-six、procps、grub-pc-bin
- CentOS 7.2 - 7.9、8.1、8.2:lsscsi、psmisc、lvm2、uuid、at、patch、cryptsetup、cryptsetup-reencrypt、pyparted、procps-ng、util-linux
- CentOS 6.8:lsscsi、psmisc、lvm2、uuid、at、cryptsetup-reencrypt、parted、python-six
- RedHat 7.2 - 7.9、8.1、8.2:lsscsi、psmisc、lvm2、uuid、at、patch、cryptsetup、cryptsetup-reencrypt、procps-ng、util-linux
- RedHat 6.8:lsscsi、psmisc、lvm2、uuid、at、patch、cryptsetup-reencrypt
- openSUSE 42.3、SLES 12-SP4、12-SP3:lsscsi、cryptsetup
在 Red Hat 上,當需要代理時,請確認 subscription-manager 和 yum 已正確設定。 如需詳細資訊,請參閱如何針對訂用帳戶管理員和 Yum 問題進行疑難排解。
當你手動安裝套件時,請隨著新版本釋出時手動升級。
網路安全性群組
你套用的任何網路安全群組設定,都必須允許端點符合磁碟加密所需的網路設定條件。 請參閱 Azure 磁碟加密:網路需求
Azure 磁碟加密搭配 Microsoft Entra ID (舊版)
如果使用 Azure 磁碟加密搭配 Microsoft Entra ID(舊版),則必須針對所有發行版本手動安裝 Microsoft 驗證庫 (除了 適用於發行版本的套件)。
當你啟用 Microsoft Entra 憑證加密時,目標虛擬機必須允許同時連接 Microsoft Entra 端點和金鑰庫端點。 Microsoft 在 Microsoft 365 URL 與 IP 位址範圍文件的第 56 與 59 節中維護最新的 Microsoft Entra 認證端點。 金鑰保存庫 的相關說明載於 Access Azure Key Vault behind a firewall。
Azure 執行個體中繼資料服務
虛擬機必須存取 Azure 實例元資料服務端點,該端點使用一個已知的不可路由 IP 位址(169.254.169.254),只能從虛擬機內部存取。 不支援將本機 HTTP 流量更改為此位址的 Proxy 設定 (例如,新增 X-Forwarded-For 標頭)。
後續步驟
- 查看更多 Azure 磁碟加密 故障排除步驟
- 待用 Azure 資料加密