使用适用于 Windows VM 的 Microsoft Entra ID 进行 Azure 磁盘加密(以前版本)

重要

Azure 磁盘加密计划于 2028 年 9 月 15 日停用。 在该日期之前,可以继续使用 Azure 磁盘加密,而不会中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。

使用 主机端加密 用于新 VM。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 从 Azure 磁盘加密迁移到主机加密

适用于:✔️ Windows VM

新版本的 Azure 磁盘加密无需提供 Microsoft Entra 应用程序参数即可启用 VM 磁盘加密。 在新版本中,不再需要在启用加密步骤中提供Microsoft Entra凭据。 使用新版本加密所有新 VM,而无需Microsoft Entra应用程序参数。 有关使用新版本启用 VM 磁盘加密的说明,请参阅Windows VM 的Azure 磁盘加密。 仍支持已使用Microsoft Entra应用程序参数加密的 VM。 继续使用Microsoft Entra语法维护这些 VM。

本文对 适用于 Windows VM 的 Azure 磁盘加密 一文作了补充,增加了使用 Microsoft Entra ID 的 Azure 磁盘加密(上一版本)的更多要求和先决条件。 支持的 VM 和操作系统部分保持不变。

网络和组策略

若要使用较旧的Microsoft Entra参数语法启用Azure 磁盘加密功能,IaaS VM 必须满足以下网络终结点配置要求:

  • 若要获取用于连接到密钥保管库的令牌,IaaS VM 必须能够连接到 Microsoft Entra 终结点 [login.partner.microsoftonline.cn]。
  • IaaS VM 必须能够连接到 Key Vault 终结点,以将加密密钥写入 Key Vault。
  • IaaS VM 必须能够连接到托管 Azure 扩展存储库的 Azure 存储终结点和托管 VHD 文件的 Azure 存储帐户。
  • 如果安全策略限制从 Azure VM 到 Internet 的访问,可以解析上述 URI,并配置特定的规则,允许与这些 IP 建立出站连接。 有关详细信息,请参阅防火墙后的 Azure 密钥保管库
  • 要加密的 VM 必须配置为使用 TLS 1.2 作为默认协议。 如果显式禁用 TLS 1.0 并且.NET版本未更新到 4.6 或更高版本,则以下注册表更改使 ADE 能够选择较新的 TLS 版本:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319]
"SystemDefaultTlsVersions"=dword:00000001
"SchUseStrongCrypto"=dword:00000001

组策略:

  • Azure 磁盘加密解决方案对 Windows IaaS VM 使用 BitLocker 外部密钥保护程序。 对于已加入域的 VM,请不要推送会强制执行 TPM 保护程序的任何组策略。 有关“在没有兼容 TPM 的情况下允许 BitLocker”的组策略信息,请参阅 BitLocker 组策略参考

  • 具有自定义组策略的已加入域的虚拟机上的 BitLocker 策略必须包含以下设置:配置 BitLocker 恢复信息的用户存储 -> 允许 256 位恢复密钥。 当 BitLocker 的自定义组策略设置不兼容时,Azure 磁盘加密失败。 在没有正确策略设置的计算机上,应用新策略,强制新策略更新(gpupdate.exe /force),然后可能需要重启。

加密密钥存储要求

Azure 磁盘加密需要 Azure 密钥保管库 来控制和管理磁盘加密密钥和机密。 密钥保管库和 VM 必须位于同一 Azure 区域和订阅中。

有关详细信息,请参阅使用 Microsoft Entra ID(上一版本)创建和配置Azure 磁盘加密的密钥保管库

后续步骤