Een versleutelde versie van de installatiekopieën maken met door de klant beheerde sleutels
Van toepassing op: ✔️ Virtuele Linux-machines voor Windows-VM's ✔️ ✔️ Flexibele schaalsets Uniform-schaalsets ✔️
Installatiekopieën in een Azure Compute Gallery (voorheen shared Image Gallery genoemd) worden opgeslagen als momentopnamen. Deze installatiekopieën worden automatisch versleuteld via 256-bits versleutelings-AES-versleuteling aan de serverzijde. Versleuteling aan de serverzijde is ook compatibel met FIPS 140-2. Zie Cryptografie-API: Volgende generatie voor meer informatie over de cryptografische modules die onderliggende door Azure beheerde schijven zijn.
U kunt gebruikmaken van door het platform beheerde sleutels voor de versleuteling van uw installatiekopieën of uw eigen sleutels gebruiken. U kunt beide functies ook samen gebruiken voor dubbele versleuteling. Als u ervoor kiest om versleuteling met uw eigen sleutels te beheren, kunt u een door de klant beheerde sleutel opgeven voor het versleutelen en ontsleutelen van alle schijven in uw installatiekopieën.
Versleuteling aan de serverzijde via door de klant beheerde sleutels maakt gebruik van Azure Key Vault. U kunt uw RSA-sleutels importeren in uw sleutelkluis of nieuwe RSA-sleutels genereren in Azure Key Vault.
Vereisten
Voor dit artikel is vereist dat u al een schijfversleuteling hebt ingesteld in elke regio waar u de installatiekopie wilt repliceren:
Als u alleen een door de klant beheerde sleutel wilt gebruiken, raadpleegt u de artikelen over het inschakelen van door de klant beheerde sleutels met versleuteling aan de serverzijde met behulp van Azure Portal of PowerShell.
Als u zowel door het platform beheerde als door de klant beheerde sleutels (voor dubbele versleuteling) wilt gebruiken, raadpleegt u de artikelen over het inschakelen van dubbele versleuteling in rust met behulp van Azure Portal of PowerShell.
Belangrijk
U moet de koppeling https://aka.ms/diskencryptionupdates gebruiken om toegang te krijgen tot Azure Portal. Dubbele versleuteling-at-rest is momenteel niet zichtbaar in de openbare Azure-portal, tenzij u die koppeling gebruikt.
Beperkingen
Wanneer u door de klant beheerde sleutels gebruikt voor het versleutelen van installatiekopieën in een Azure Compute-galerie, gelden deze beperkingen:
Versleutelingssleutelsets moeten zich in hetzelfde abonnement bevinden als uw installatiekopie.
Versleutelingssleutelsets zijn regionale resources, dus voor elke regio is een andere versleutelingssleutelset vereist.
Nadat u uw eigen sleutels hebt gebruikt om een installatiekopieën te versleutelen, kunt u niet teruggaan naar het gebruik van door het platform beheerde sleutels voor het versleutelen van deze installatiekopieën.
ACG-versiebron van installatiekopieën die zijn versleuteld met CMK kan niet worden gebruikt als bron om een andere ACG-installatiekopieënversie te maken.
Sommige functies, zoals het repliceren van een SSE+CMK-installatiekopieën, het maken van een installatiekopieën van versleutelde SSE+CMK-schijven, enzovoort, worden niet ondersteund via de portal.
De installatiekopieën maken
Als u een schijfversleutelingsset wilt opgeven voor een installatiekopieversie, gebruikt u New-AzGalleryImageVersion met de -TargetRegion
parameter:
$sourceId = <ID of the image version source>
$osDiskImageEncryption = @{DiskEncryptionSetId='subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG/providers/Microsoft.Compute/diskEncryptionSets/myDESet'}
$dataDiskImageEncryption1 = @{DiskEncryptionSetId='subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG/providers/Microsoft.Compute/diskEncryptionSets/myDESet1';Lun=1}
$dataDiskImageEncryption2 = @{DiskEncryptionSetId='subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG/providers/Microsoft.Compute/diskEncryptionSets/myDESet2';Lun=2}
$dataDiskImageEncryptions = @($dataDiskImageEncryption1,$dataDiskImageEncryption2)
$encryption1 = @{OSDiskImage=$osDiskImageEncryption;DataDiskImages=$dataDiskImageEncryptions}
$region1 = @{Name='West US';ReplicaCount=1;StorageAccountType=Standard_LRS;Encryption=$encryption1}
$eastUS2osDiskImageEncryption = @{DiskEncryptionSetId='subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG/providers/Microsoft.Compute/diskEncryptionSets/myEastUS2DESet'}
$eastUS2dataDiskImageEncryption1 = @{DiskEncryptionSetId='subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG/providers/Microsoft.Compute/diskEncryptionSets/myEastUS2DESet1';Lun=1}
$eastUS2dataDiskImageEncryption2 = @{DiskEncryptionSetId='subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myRG/providers/Microsoft.Compute/diskEncryptionSets/myEastUS2DESet2';Lun=2}
$eastUS2DataDiskImageEncryptions = @($eastUS2dataDiskImageEncryption1,$eastUS2dataDiskImageEncryption2)
$encryption2 = @{OSDiskImage=$eastUS2osDiskImageEncryption;DataDiskImages=$eastUS2DataDiskImageEncryptions}
$region2 = @{Name='East US 2';ReplicaCount=1;StorageAccountType=Standard_LRS;Encryption=$encryption2}
$targetRegion = @($region1, $region2)
De installatiekopieën maken
New-AzGalleryImageVersion `
-ResourceGroupName $rgname `
-GalleryName $galleryName `
-GalleryImageDefinitionName $imageDefinitionName `
-Name $versionName -Location $location `
-SourceImageId $sourceId `
-ReplicaCount 2 `
-StorageAccountType Standard_LRS `
-PublishingProfileEndOfLifeDate '2020-12-01' `
-TargetRegion $targetRegion
De VM maken
U kunt een virtuele machine (VM) maken vanuit een Azure Compute Gallery en door de klant beheerde sleutels gebruiken om de schijven te versleutelen. De syntaxis is hetzelfde als het maken van een gegeneraliseerde of gespecialiseerde VM op basis van een installatiekopieën. Gebruik de uitgebreide parameterset en voeg deze toe Set-AzVMOSDisk -Name $($vmName +"_OSDisk") -DiskEncryptionSetId $diskEncryptionSet.Id -CreateOption FromImage
aan de VM-configuratie.
Voor gegevensschijven voegt u de -DiskEncryptionSetId $setID
parameter toe wanneer u Add-AzVMDataDisk gebruikt.
Volgende stappen
Meer informatie over schijfversleuteling aan de serverzijde.
Zie Informatie over het leveren van aankoopplangegevens voor Azure Marketplace bij het maken van installatiekopieën.