为托管磁盘启用静态双重加密

适用于:✔️ Linux VM ✔️ Windows VM ✔️

Azure 磁盘存储支持对托管磁盘的静态双重加密。 有关静态双重加密的概念信息以及其他托管磁盘加密类型,请参阅磁盘加密文章的静态双重加密部分。

限制

超级磁盘或高级 SSD v2 磁盘当前不支持双重静态加密。

先决条件

如果要使用 Azure CLI,请安装最新的 Azure CLI,并使用 az login 登录到 Azure 帐户。

如果要使用 Azure PowerShell,请安装最新的Azure PowerShell版本,并使用 Connect-AzAccount 登录到Azure帐户。

如果创建密钥保管库,请启用软删除和清除保护。 软删除会在保留期内保留已删除的密钥,保留期默认为 90 天。 清除保护可防止永久删除,直到该时间段结束。 使用Azure 密钥保管库加密托管磁盘时,这两个设置都是必需的。

启用静态双重加密

在 Azure 门户中启用双重加密

  1. 登录到 Azure 门户。

  2. 搜索并选择Disk Encryption Sets。

    Azure 门户搜索结果的屏幕截图,其中高亮显示了“磁盘加密集”。

  3. 选择 + 新建。

  4. 选择一个支持的区域。

  5. 对于“加密类型”,请选择“通过平台管理的密钥和客户管理的密钥进行双重加密”。

    注意

    一旦创建具有特定加密类型的磁盘加密集,其加密类型便无法更改。 如果要使用其他加密类型,则必须创建新的磁盘加密集。

  6. 填写剩余信息。

    创建磁盘加密集时的屏幕截图,其中已选择“中国北部 2”以及“使用平台管理的密钥和客户管理的密钥进行双重加密”。

  7. 选择 Azure 密钥保管库和密钥,或者根据需要新建一个。

    注意

    如果创建密钥保管库,请启用软删除和清除保护,如先决条件中所述。

    Azure 密钥保管库 中“选择密钥”窗格的屏幕截图,其中已选定一个密钥保管库和一个密钥。

  8. 选择“创建” 。

  9. 转到你创建的磁盘加密集,然后选择警报提示以授予所需的密钥保管库权限。

    需要向所选密钥保管库授予磁盘加密集权限的警报的屏幕截图。

    通知确认已分配角色并授予密钥保管库权限。

    确认已分配角色并授予密钥保管库权限的通知的屏幕截图。

  10. 导航到你的磁盘。

  11. 选择“加密”。

  12. 对于“加密类型”,请选择“通过平台管理的密钥和客户管理的密钥进行双重加密”。

  13. 选择你的磁盘加密集。

  14. 选择“保存”。

现已在托管磁盘上启用静态双重加密。

后续步骤