重要
Azure 磁盘加密计划于 2028 年 9 月 15 日停用。 在该日期之前,可以继续使用 Azure 磁盘加密,而不会中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。
使用 主机端加密 用于新 VM。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 从 Azure 磁盘加密迁移到主机加密 。
适用于:✔️ Windows VM
使用 Azure PowerShell 模块从 PowerShell 命令行或脚本中创建和管理Azure资源。 本快速入门介绍如何使用Azure PowerShell模块创建Windows虚拟机(VM)、创建用于存储加密密钥的密钥保管库,以及加密 VM。
如果没有 Azure 订阅,请在开始前创建一个试用版订阅。
创建资源组
使用 New-AzResourceGroup 创建 Azure 资源组。 资源组是在其中部署和管理 Azure 资源的逻辑容器:
New-AzResourceGroup -Name "myResourceGroup" -Location "ChinaEast2"
创建虚拟机
使用 New-AzVM 创建 Azure 虚拟机。 向 cmdlet 提供凭据。
$cred = Get-Credential
New-AzVM -Name MyVm -Credential $cred -ResourceGroupName MyResourceGroup -Image win2016datacenter -Size Standard_D2S_V3
部署 VM 需要几分钟时间。
创建为加密密钥配置的密钥保管库
Azure 磁盘加密将其加密密钥存储在Azure 密钥保管库中。 使用 New-AzKeyVault 创建密钥保管库。 若要使密钥保管库能够存储加密密钥,请使用 -EnabledForDiskEncryption 参数。
重要
每个密钥保管库必须具有唯一的名称。 以下示例创建名为 myKV 的密钥保管库,但必须命名不同的密钥保管库。
New-AzKeyVault -name MyKV -ResourceGroupName myResourceGroup -Location ChinaEast2 -EnabledForDiskEncryption
加密虚拟机
使用 Set-AzVmDiskEncryptionExtension 加密 VM。
Set-AzVmDiskEncryptionExtension 需要密钥保管库对象中的某些值。 通过将密钥保管库的唯一名称传递给 Get-AzKeyVault 来获取这些值。
$KeyVault = Get-AzKeyVault -VaultName MyKV -ResourceGroupName MyResourceGroup
Set-AzVMDiskEncryptionExtension -ResourceGroupName MyResourceGroup -VMName MyVM -DiskEncryptionKeyVaultUrl $KeyVault.VaultUri -DiskEncryptionKeyVaultId $KeyVault.ResourceId
几分钟后,该过程将返回以下输出:
RequestId IsSuccessStatusCode StatusCode ReasonPhrase
--------- ------------------- ---------- ------------
True OK OK
可以通过运行 Get-AzVmDiskEncryptionStatus 来验证加密过程。
Get-AzVmDiskEncryptionStatus -VMName MyVM -ResourceGroupName MyResourceGroup
启用加密后,你将在返回的输出中看到以下字段:
OsVolumeEncrypted : Encrypted
DataVolumesEncrypted : NoDiskFound
OsVolumeEncryptionSettings : Microsoft.Azure.Management.Compute.Models.DiskEncryptionSettings
ProgressMessage : Provisioning succeeded
清理资源
如果不再需要这些资源,请使用 Remove-AzResourceGroup cmdlet 删除资源组、VM 和所有相关资源:
Remove-AzResourceGroup -Name "myResourceGroup"
后续步骤
在本快速入门中,你创建了一个虚拟机,创建了一个已启用加密密钥的密钥保管库,并加密了 VM。 若要详细了解 IaaS VM 的Azure 磁盘加密先决条件,请参阅下一篇文章。