隔离网络上的 Azure 磁盘加密

重要

Azure 磁盘加密计划于 2028 年 9 月 15 日停用。 在该日期之前,可以继续使用 Azure 磁盘加密,而不会中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。

使用 主机端加密 用于新 VM。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 从 Azure 磁盘加密迁移到主机加密

注意

本文引用 CentOS,这是一种处于生命周期结束(EOL)状态的 Linux 分发版。 请根据您的使用情况进行规划。 有关详细信息,请参阅 CentOS 生命周期结束指导

适用于:✔️ Linux VM ✔️ 灵活规模集。

当防火墙、代理要求或网络安全组(NSG)设置限制连接时,扩展可能无法完成所需的任务。 此干扰可能会导致出现类似于“VM 上未提供扩展状态”的状态消息。

包管理

Azure 磁盘加密取决于多个组件,这些组件通常在启用 ADE 的过程中安装(如果这些组件尚不存在)。 当 VM 位于防火墙后面或与 Internet 隔离时,请预安装这些包或使其在本地可用。

下面是每次发行所需的包。 有关支持的发行版和卷类型的完整列表,请参阅支持的 VM 和操作系统

  • Ubuntu 14.04、16.04、18.04:lsscsi、psmisc、at、cryptsetup-bin、python-parted、python-six、procps、grub-pc-bin

  • CentOS 7.2 - 7.9, 8.1, 8.2:lsscsi、psmisc、lvm2、uuid、at、patch、cryptsetup、cryptsetup-reencrypt、pyparted、procps-ng、util-linux

  • CentOS 6.8:lsscsi、psmisc、lvm2、uuid、at、cryptsetup-reencrypt、parted、python-six

  • openSUSE 42.3、SLES 12-SP4、12-SP3:lsscsi、cryptsetup

手动安装包时,请在新版本发布时手动升级它们。

网络安全组

应用的任何网络安全组设置仍必须允许终结点满足磁盘加密记录的网络配置先决条件。 请参阅 Azure 磁盘加密:网络要求

使用 Microsoft Entra ID 执行 Azure 磁盘加密(以前版本)

如果将 Azure 磁盘加密和 Microsoft Entra ID(以前的版本)一起使用,则除了适用于该发行版的包以外,还需要为所有发行版手动安装 Microsoft 身份验证库

使用Microsoft Entra凭据启用加密时,目标 VM 必须允许连接到Microsoft Entra终结点和密钥保管库终结点。 Microsoft 在 Microsoft 365 URL 和 IP 地址范围 文档的第 56 节和第 59 节中列出了当前的 Microsoft Entra 身份验证终结点。 有关 密钥保管库 的说明请参阅 访问防火墙后面的 Azure 密钥保管库

Azure 实例元数据服务

虚拟机必须访问Azure实例元数据服务终结点,该终结点使用只能从 VM 内部访问的已知不可路由 IP 地址(169.254.169.254)。 不支持将本地 HTTP 流量更改为此地址的代理配置(例如,添加 X-Forwarded-For 标头)。

后续步骤