Użyj witryny Azure Portal, aby włączyć kompleksowe szyfrowanie przy użyciu szyfrowania na hoście
Dotyczy: ✔️ Maszyny wirtualne z systemem Linux maszyny wirtualne z ✔️ systemem Windows
Po włączeniu szyfrowania na hoście dane przechowywane na hoście maszyny wirtualnej są szyfrowane w spoczynku i przepływy szyfrowane w usłudze Storage. Aby uzyskać informacje koncepcyjne dotyczące szyfrowania na hoście i innych typów szyfrowania dysków zarządzanych, zobacz: Szyfrowanie na hoście — kompleksowe szyfrowanie danych maszyny wirtualnej.
Dyski tymczasowe i efemeryczne dyski systemu operacyjnego są szyfrowane w spoczynku przy użyciu kluczy zarządzanych przez klienta lub zarządzanych przez platformę, w zależności od wybranego typu szyfrowania dysku dla dysku systemu operacyjnego. Pamięć podręczna dysku systemu operacyjnego i danych są szyfrowane w spoczynku przy użyciu kluczy zarządzanych przez klienta lub zarządzanych przez platformę, w zależności od wybranego typu szyfrowania dysku. Jeśli na przykład dysk jest szyfrowany przy użyciu kluczy zarządzanych przez klienta, pamięć podręczna dysku jest szyfrowana przy użyciu kluczy zarządzanych przez klienta, a jeśli dysk jest zaszyfrowany przy użyciu kluczy zarządzanych przez platformę, pamięć podręczna dla dysku jest szyfrowana przy użyciu kluczy zarządzanych przez platformę.
Ograniczenia
- Obsługiwane w przypadku dysków Ultra Disk o rozmiarze 4k i ssd w warstwie Premium w wersji 2.
- Obsługiwane tylko w przypadku dysków Ultra Disk o rozmiarze 512e i ssd w warstwie Premium w wersji 2, jeśli zostały utworzone po 13.05.2023.
- W przypadku dysków utworzonych przed tą datą utwórz migawkę dysku i utwórz nowy dysk przy użyciu migawki.
- Nie można włączyć na maszynach wirtualnych ani w zestawach skalowania maszyn wirtualnych, które obecnie lub kiedykolwiek miały włączoną usługę Azure Disk Encryption.
- Nie można włączyć usługi Azure Disk Encryption na dyskach z włączonym szyfrowaniem na hoście.
- Szyfrowanie można włączyć w istniejących zestawach skalowania maszyn wirtualnych. Jednak tylko nowe maszyny wirtualne utworzone po włączeniu szyfrowania są automatycznie szyfrowane.
- Aby można było zaszyfrować istniejące maszyny wirtualne, należy cofnąć przydział i przydzielić ich przydział.
Obsługiwane rozmiary maszyn wirtualnych
Starsze rozmiary maszyn wirtualnych nie są obsługiwane. Listę obsługiwanych rozmiarów maszyn wirtualnych można znaleźć przy użyciu modułu Azure PowerShell lub interfejsu wiersza polecenia platformy Azure.
Wymagania wstępne
Aby można było używać szyfrowania na hoście dla maszyny wirtualnej lub zestawu skalowania maszyn wirtualnych, musisz włączyć tę funkcję dla subskrypcji. Aby włączyć funkcję dla subskrypcji, wykonaj następujące kroki:
Witryna Azure Portal: wybierz ikonę usługi Cloud Shell w witrynie Azure Portal:
Wykonaj następujące polecenie, aby zarejestrować funkcję dla subskrypcji
Register-AzProviderFeature -FeatureName "EncryptionAtHost" -ProviderNamespace "Microsoft.Compute"
Przed wypróbowaniem funkcji upewnij się, że stan rejestracji to Zarejestrowano (rejestracja może potrwać kilka minut).
Get-AzProviderFeature -FeatureName "EncryptionAtHost" -ProviderNamespace "Microsoft.Compute"
Wdrażanie maszyny wirtualnej przy użyciu kluczy zarządzanych przez platformę
Zaloguj się w witrynie Azure Portal.
Wyszukaj pozycję Maszyny wirtualne i wybierz pozycję + Utwórz , aby utworzyć maszynę wirtualną.
Wybierz odpowiedni region i obsługiwany rozmiar maszyny wirtualnej.
Wypełnij inne wartości w okienku Podstawowe , jak chcesz, a następnie przejdź do okienka Dyski .
W okienku Dyski wybierz pozycję Szyfrowanie na hoście.
Ustaw pozostałe opcje tak, jak chcesz.
W pozostałej części procesu wdrażania maszyny wirtualnej dokonaj wyborów pasujących do środowiska i ukończ wdrożenie.
Maszyna wirtualna została wdrożona z włączonym szyfrowaniem na hoście, a pamięć podręczna dysku jest szyfrowana przy użyciu kluczy zarządzanych przez platformę.
Wdrażanie maszyny wirtualnej przy użyciu kluczy zarządzanych przez klienta
Alternatywnie możesz użyć kluczy zarządzanych przez klienta do szyfrowania pamięci podręcznych dysków.
Tworzenie usługi Azure Key Vault i zestawu szyfrowania dysków
Po włączeniu tej funkcji należy skonfigurować usługę Azure Key Vault i zestaw szyfrowania dysków, jeśli jeszcze tego nie zrobiono.
Skonfigurowanie kluczy zarządzanych przez klienta dla dysków wymaga utworzenia zasobów w określonej kolejności, jeśli wykonujesz je po raz pierwszy. Najpierw należy utworzyć i skonfigurować usługę Azure Key Vault.
Konfigurowanie usługi Azure Key Vault
Zaloguj się w witrynie Azure Portal.
Wyszukaj i wybierz pozycję Magazyny kluczy.
Ważne
Zestaw szyfrowania dysków, maszyna wirtualna, dyski i migawki muszą znajdować się w tym samym regionie i subskrypcji, aby wdrożenie powiodło się. Usługi Azure Key Vault mogą być używane z innej subskrypcji, ale muszą znajdować się w tym samym regionie i dzierżawie co zestaw szyfrowania dysków.
Wybierz pozycję +Utwórz , aby utworzyć nowy magazyn kluczy.
Tworzenie nowej grupy zasobów
Wprowadź nazwę magazynu kluczy, wybierz region i wybierz warstwę cenową.
Uwaga
Podczas tworzenia wystąpienia usługi Key Vault należy włączyć ochronę usuwania nietrwałego i przeczyszczania. Usuwanie nietrwałe gwarantuje, że usługa Key Vault przechowuje usunięty klucz dla danego okresu przechowywania (domyślna 90 dni). Ochrona przed przeczyszczeniem gwarantuje, że usunięty klucz nie może zostać trwale usunięty, dopóki okres przechowywania nie wygaśnie. Te ustawienia chronią cię przed utratą danych z powodu przypadkowego usunięcia. Te ustawienia są obowiązkowe w przypadku używania usługi Key Vault do szyfrowania dysków zarządzanych.
Wybierz pozycję Przejrzyj i utwórz, zweryfikuj wybrane opcje, a następnie wybierz pozycję Utwórz.
Po zakończeniu wdrażania magazynu kluczy wybierz go.
Wybierz pozycję Klucze w obszarze Obiekty.
Wybierz Generuj/Import.
Pozostaw wartość Typ klucza ustawioną na RSA i RSA Key Size (Rozmiar klucza RSA) ustawioną na wartość 2048.
Wypełnij pozostałe opcje tak, jak chcesz, a następnie wybierz pozycję Utwórz.
Dodawanie roli RBAC platformy Azure
Po utworzeniu magazynu kluczy platformy Azure i klucza musisz dodać rolę RBAC platformy Azure, aby można było używać magazynu kluczy platformy Azure z zestawem szyfrowania dysków.
- Wybierz pozycję Kontrola dostępu (Zarządzanie dostępem i tożsamościami) i dodaj rolę.
- Dodaj role Administrator usługi Key Vault, Właściciel lub Współautor.
Konfigurowanie zestawu szyfrowania dysków
Wyszukaj pozycję Zestawy szyfrowania dysków i wybierz je.
W okienku Zestawy szyfrowania dysków wybierz pozycję +Utwórz.
Wybierz grupę zasobów, nadaj zestawowi szyfrowania nazwę i wybierz ten sam region co magazyn kluczy.
W polu Typ szyfrowania wybierz pozycję Szyfrowanie magazynowane przy użyciu klucza zarządzanego przez klienta.
Uwaga
Po utworzeniu zestawu szyfrowania dysku z określonym typem szyfrowania nie można go zmienić. Jeśli chcesz użyć innego typu szyfrowania, musisz utworzyć nowy zestaw szyfrowania dysków.
Upewnij się, że wybrano pozycję Wybierz magazyn kluczy platformy Azure i klucz .
Wybierz utworzony wcześniej magazyn kluczy i klucz oraz wersję.
Jeśli chcesz włączyć automatyczną rotację kluczy zarządzanych przez klienta, wybierz pozycję Automatyczna rotacja kluczy.
Wybierz pozycję Przeglądanie + tworzenie, a następnie pozycję Utwórz.
Przejdź do zestawu szyfrowania dysków po jego wdrożeniu i wybierz wyświetlony alert.
Spowoduje to przyznanie uprawnień magazynu kluczy do zestawu szyfrowania dysków.
Wdrażanie maszyny wirtualnej
Po skonfigurowaniu usługi Azure Key Vault i zestawu szyfrowania dysków możesz wdrożyć maszynę wirtualną i używać szyfrowania na hoście.
Zaloguj się w witrynie Azure Portal.
Wyszukaj pozycję Maszyny wirtualne i wybierz pozycję + Dodaj , aby utworzyć maszynę wirtualną.
Utwórz nową maszynę wirtualną, wybierz odpowiedni region i obsługiwany rozmiar maszyny wirtualnej.
Wypełnij inne wartości w okienku Podstawowe , jak chcesz, a następnie przejdź do okienka Dyski .
W okienku Dyski wybierz pozycję Szyfrowanie na hoście.
Wybierz pozycję Zarządzanie kluczami i wybierz jeden z kluczy zarządzanych przez klienta.
Ustaw pozostałe opcje tak, jak chcesz.
W pozostałej części procesu wdrażania maszyny wirtualnej dokonaj wyborów pasujących do środowiska i ukończ wdrożenie.
Teraz wdrożono maszynę wirtualną z szyfrowaniem na hoście włączonym przy użyciu kluczy zarządzanych przez klienta.
Wyłączanie szyfrowania opartego na hoście
Cofnij przydział maszyny wirtualnej, szyfrowanie na hoście nie może być wyłączone, chyba że przydział maszyny wirtualnej zostanie cofnięty.
Na maszynie wirtualnej wybierz pozycję Dyski , a następnie wybierz pozycję Dodatkowe ustawienia.
Wybierz pozycję Nie w polu Szyfrowanie na hoście , a następnie wybierz pozycję Zapisz.