重要
Azure 磁盘加密计划于 2028 年 9 月 15 日停用。 在该日期之前,可以继续使用 Azure 磁盘加密,而不会中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。
使用 主机端加密 用于新 VM。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 从 Azure 磁盘加密迁移到主机加密 。
适用于:✔️ Windows VM
新版本的 Azure 磁盘加密无需提供 Microsoft Entra 应用程序参数即可启用 VM 磁盘加密。 在新版本中,不再需要在启用加密步骤中提供Microsoft Entra凭据。 使用新版本加密所有新 VM,而无需Microsoft Entra应用程序参数。 有关使用新版本启用 VM 磁盘加密的说明,请参阅Windows VM 的Azure 磁盘加密。 仍支持已使用Microsoft Entra应用程序参数加密的 VM。 继续使用Microsoft Entra语法维护这些 VM。 可启用多种磁盘加密方案,具体步骤因方案而异。 以下部分更详细介绍了适用于 Windows IaaS VM 的方案。 在使用磁盘加密之前,需要先完成 Azure 磁盘加密先决条件。
重要
在加密磁盘之前创建 快照 或创建备份。 备份确保在加密过程中发生任何意外故障时可以使用恢复选项。 加密之前,需要备份包含托管磁盘的 VM。 备份之后,可以通过指定 -skipVmBackup 参数,使用 Set-AzVMDiskEncryptionExtension cmdlet 来加密托管磁盘。 有关如何备份和还原加密型 VM 的详细信息,请参阅备份和还原加密型 Azure VM。
加密或禁用加密可能会导致 VM 重新启动。
在通过市场创建的新 IaaS VM 上启用加密。
可以使用资源管理器模板在Azure市场中的新 IaaS Windows VM 上启用磁盘加密。 该模板使用Windows Server 2012库映像创建新的加密Windows VM。
在资源管理器模板上,选择“部署到Azure”。
注意
必须对从 GitHub 存储库“azure-quickstart-templates”下载或引用的模板进行修改,以适应由世纪互联运营的 Microsoft Azure 环境。 例如,替换某些终结点(将“blob.core.windows.net”替换为“blob.core.chinacloudapi.cn”,将“cloudapp.azure.com”替换为“chinacloudapp.cn”);必要时更改某些不受支持的 VM 映像、VM 大小、SKU 以及资源提供程序的 API 版本。
选择订阅、资源组、资源组位置、参数、法律条款和协议。 选择 “购买 ”以部署启用加密的新 IaaS VM。
部署模板后,请使用首选方法验证 VM 加密状态:
在 Azure CLI 中使用 az vm encryption show 命令进行验证。
az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"在 Azure PowerShell 中使用 Get-AzVmDiskEncryptionStatus cmdlet 进行验证。
Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'选择 VM,然后在“设置”标题下选择“磁盘”以验证门户中的加密状态。 在“加密”下面的图表中,可以看到是否已启用加密。
下表列出了在 Marketplace 场景下使用 Microsoft Entra 客户端 ID 新建 VM 时的 资源管理器 模板参数:
| 参数 | 说明 |
|---|---|
| adminUserName | 虚拟机的管理员用户名。 |
| adminPassword | 虚拟机的管理员用户密码。 |
| newStorageAccountName | 用于存储 OS 和数据 VHD 的存储帐户的名称。 |
| vmSize | VM 的大小。 目前仅支持标准 A、D、G 系列。 |
| virtualNetworkName | VM NIC 所属的 VNet 的名称。 |
| subnetName | VM NIC 所属的 VNet 中子网的名称。 |
| AAD 客户端 ID | 有权将机密写入密钥保管库的 Microsoft Entra 应用程序的客户端 ID。 |
| AADClientSecret | 有权将机密写入密钥保管库的 Microsoft Entra 应用程序的客户端机密。 |
| keyVaultURL | BitLocker 密钥应上传到的 Key Vault 的 URL。 可使用 (Get-AzKeyVault -VaultName "MyKeyVault" -ResourceGroupName "MyKeyVaultResourceGroupName").VaultURI cmdlet 或 Azure CLI az keyvault show --name "MySecureVault" --query properties.vaultUri 获取该 URL。 |
| keyEncryptionKeyURL | 用于加密生成的 BitLocker 密钥的密钥加密密钥的 URL(可选)。
KeyEncryptionKeyURL 是可选参数。 可使用自己的 KEK 在 Key Vault 中进一步保护数据加密密钥(密码)。 |
| keyVaultResourceGroup | Key Vault 的资源组。 |
| vmName | 要对其执行加密操作的 VM 的名称。 |
在现有或正在运行的 IaaS Windows VM 上启用加密
在此方案中,可以使用模板、PowerShell cmdlet 或 CLI 命令启用加密。 以下部分更详细地介绍了如何启用 Azure 磁盘加密。
使用Azure PowerShell在现有或正在运行的 VM 上启用加密
使用 Set-AzVMDiskEncryptionExtension cmdlet 在 Azure 中运行的 IaaS 虚拟机上启用加密。 若要了解如何使用 PowerShell cmdlet 通过 Azure 磁盘加密启用加密,请参阅博客文章 Explore Azure 磁盘加密 with Azure PowerShell - Part 1(了解如何使用 Azure PowerShell 启用 Azure 磁盘加密 - 第 1 部分)和 Explore Azure 磁盘加密 with Azure PowerShell - Part 2(了解如何使用 Azure PowerShell 启用 Azure 磁盘加密 - 第 2 部分)。
使用客户端密码加密正在运行的 VM:以下脚本初始化变量并运行 Set-AzVMDiskEncryptionExtension。 资源组、VM、密钥保管库、Microsoft Entra应用和客户端密码必须已作为先决条件存在。 将 MyKeyVaultResourceGroup、MyVirtualMachineResourceGroup、MySecureVM、MySecureVault、My-AAD-client-ID 和 My-AAD-client-secret 替换为自己的值。
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MySecureVM'; $aadclient ID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId;使用 KEK 包装客户端机密来加密正在运行的 VM:Azure 磁盘加密允许在密钥保管库中指定现有密钥,以包装启用加密时生成的磁盘加密机密。 指定密钥加密密钥后,Azure 磁盘加密会使用该密钥包装加密机密,然后将机密写入 密钥保管库。
$KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MyExtraSecureVM'; $aadclient ID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId;注意
disk-encryption-keyvault 参数值的语法是完整的标识符字符串:/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
key-encryption-key 参数的值的语法是 KEK 的完整 URI,如:https://[keyvault-name].vault.azure.cn/keys/[kekname]/[kek-unique-id]验证磁盘是否已加密: 若要检查 IaaS VM 的加密状态,请使用 Get-AzVmDiskEncryptionStatus cmdlet。
Get-AzVmDiskEncryptionStatus -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'禁用磁盘加密:若要禁用加密,请使用 Disable-AzureRmVMDiskEncryption cmdlet。
Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'
使用 Azure CLI 在现有或正在运行的 VM 上启用加密
使用 az vm encryption enable 命令在 Azure 中运行的 IaaS 虚拟机上启用加密。
使用客户端密码,加密正在运行的 VM:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra client ID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type [All|OS|Data]使用 KEK 包装客户端机密来加密正在运行的 VM:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra client ID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type [All|OS|Data]注意
disk-encryption-keyvault 参数值的语法是完整的标识符字符串:/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft。KeyVault/vaults/[keyvault-name]
key-encryption-key 参数值的语法是 KEK 的完整 URI,如以下所示:https://[keyvault-name].vault.azure.cn/keys/[kekname]/[kek-unique-id]验证磁盘是否已加密: 若要检查 IaaS VM 的加密状态,请使用 az vm encryption show 命令。
az vm encryption show --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup"禁用加密: 若要禁用加密,请使用 az vm encryption disable 命令。
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type [ALL, DATA, OS]
使用 资源管理器 模板
可以通过使用资源管理器模板加密正在运行的 Windows VM,在 Azure 中现有或正在运行的 IaaS Windows VM 上启用磁盘加密。
在Azure快速入门模板上,选择“部署到Azure”。
选择订阅、资源组、资源组位置、参数、法律条款和协议。 选择 “购买 ”以在现有或正在运行的 IaaS VM 上启用加密。
下表列出了使用 Microsoft Entra 客户端 ID 的现有或正在运行的 VM 的资源管理器模板参数:
| 参数 | 说明 |
|---|---|
| AAD 客户端 ID | 有权将机密写入密钥保管库的 Microsoft Entra 应用程序的客户端 ID。 |
| AADClientSecret | 有权将机密写入密钥保管库的 Microsoft Entra 应用程序的客户端密码。 |
| KeyVaultName | BitLocker 密钥应上传到的 Key Vault 的名称。 可使用 cmdlet (Get-AzKeyVault -ResourceGroupName <MyKeyVaultResourceGroupName>). Vaultname 或 Azure CLI 命令 az keyvault list --resource-group "MySecureGroup" 获取该名称 |
| keyEncryptionKeyURL | 用于加密所生成 BitLocker 密钥的密钥加密密钥的 URL。 如果在 UseExistingKEK 下拉列表中选择 nokek ,则此参数是可选的。 如果在 UseExistingKEK 下拉列表中选择 kek ,则必须输入 keyEncryptionKeyURL 值。 |
| volumeType | 要对其执行加密操作的卷的类型。 有效值为“OS”、“Data”和“All”。 |
| sequenceVersion | BitLocker 操作的序列版本。 每当在同一个 VM 上执行磁盘加密操作时,此版本号便会递增。 |
| vmName | 要对其执行加密操作的 VM 的名称。 |
通过客户加密的 VHD 和加密密钥新建的 IaaS VM
在此方案中,可以通过使用 资源管理器 模板、PowerShell cmdlet 或 CLI 命令启用加密。 以下部分详细介绍了 资源管理器 模板和 CLI 命令。
使用附录中的说明准备可在Azure中使用的预加密映像。 创建映像后,可使用下一部分中的步骤创建加密的 Azure VM。
使用 Azure PowerShell 通过预加密的 VHD 加密 VM
可以使用 PowerShell cmdlet Set-AzVMOSDisk 在加密的 VHD 上启用磁盘加密。 以下示例提供了一些常用参数。
$VirtualMachine = New-AzVMConfig -VMName "MySecureVM" -VMSize "Standard_A1"
$VirtualMachine = Set-AzVMOSDisk -VM $VirtualMachine -Name "SecureOSDisk" -VhdUri "os.vhd" Caching ReadWrite -Windows -CreateOption "Attach" -DiskEncryptionKeyUrl "https://mytestvault.vault.azure.cn/secrets/Test1/514ceb769c984379a7e0230bddaaaaaa" -DiskEncryptionKeyVaultId "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/myKVresourcegroup/providers/Microsoft.KeyVault/vaults/mytestvault"
New-AzVM -VM $VirtualMachine -ResourceGroupName "MyVirtualMachineResourceGroup"
在新添加的数据磁盘上启用加密
可以使用 PowerShell 或通过 Azure 门户将新磁盘添加到 Windows VM。
使用 Azure PowerShell 在新添加的磁盘上启用加密
使用 PowerShell 加密Windows VM 的新磁盘时,请指定新的序列版本。 序列版本必须是唯一的。 以下脚本生成序列版本的 GUID。 在某些情况下,Azure 磁盘加密扩展可能会自动加密新添加的数据磁盘。 当 VM 在新磁盘联机后重新启动时,通常会进行自动加密。 此行为通常是因为以前在 VM 上运行磁盘加密时为卷类型指定了“All”。 如果新添加的数据磁盘上发生自动加密,建议使用新的序列版本再次运行 Set-AzVmDiskEncryptionExtension cmdlet。 如果新的数据磁盘被自动加密,而您不希望这样,请先解密所有驱动器,然后使用为该卷类型指定了 OS 的新序列版本重新加密。
使用客户端密码加密正在运行的 VM:以下脚本初始化变量并运行 Set-AzVMDiskEncryptionExtension。 资源组、VM、密钥保管库、Microsoft Entra应用和客户端密码必须已作为先决条件存在。 将 MyKeyVaultResourceGroup、MyVirtualMachineResourceGroup、MySecureVM、MySecureVault、My-AAD-client-ID 和 My-AAD-client-secret 替换为自己的值。 以下示例将 -VolumeType 参数设为“All”,表示同时包括 OS 卷和数据卷。 如果只想加密 OS 卷,请使用“OS”作为 -VolumeType 参数。
$sequenceVersion = [Guid]::NewGuid(); $KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MySecureVM'; $aadclient ID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'all' –SequenceVersion $sequenceVersion;使用 KEK 包装客户端机密来加密正在运行的 VM:Azure 磁盘加密允许在密钥保管库中指定现有密钥,以包装启用加密时生成的磁盘加密机密。 指定密钥加密密钥后,Azure 磁盘加密会使用该密钥包装加密机密,然后将机密写入 密钥保管库。 以下示例将 -VolumeType 参数设为“All”,表示同时包括 OS 卷和数据卷。 如果只想加密 OS 卷,请使用“OS”作为 -VolumeType 参数。
$sequenceVersion = [Guid]::NewGuid(); $KVRGname = 'MyKeyVaultResourceGroup'; $VMRGName = 'MyVirtualMachineResourceGroup'; $vmName = 'MyExtraSecureVM'; $aadclient ID = 'My-AAD-client-ID'; $aadClientSecret = 'My-AAD-client-secret'; $KeyVaultName = 'MySecureVault'; $keyEncryptionKeyName = 'MyKeyEncryptionKey'; $KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname; $diskEncryptionKeyVaultUrl = $KeyVault.VaultUri; $KeyVaultResourceId = $KeyVault.ResourceId; $keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid; Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGname -VMName $vmName -Aadclient ID $aadclient ID -AadClientSecret $aadClientSecret -DiskEncryptionKeyVaultUrl $diskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId -VolumeType 'all' –SequenceVersion $sequenceVersion;注意
disk-encryption-keyvault 参数值的语法是完整的标识符字符串:/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
key-encryption-key 参数的值的语法是 KEK 的完整 URI,如:https://[keyvault-name].vault.azure.cn/keys/[kekname]/[kek-unique-id]
使用 Azure CLI 在新添加的磁盘上启用加密
运行命令以启用加密时,Azure CLI 命令会自动提供新的序列版本。 volume-type 参数的可接受值为 All、OS 和 Data。 如果仅加密该 VM 的一种磁盘类型,您可能需要将 volume-type 参数更改为 OS 或 Data。 示例使用“All”作为 volume-type 参数。
使用客户端密码,加密正在运行的 VM:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI/my Microsoft Entra client ID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --volume-type "All"使用 KEK 包装客户端机密来加密正在运行的 VM:
az vm encryption enable --resource-group "MyVirtualMachineResourceGroup" --name "MySecureVM" --aad-client-id "<my spn created with CLI which is the Microsoft Entra client ID>" --aad-client-secret "My-AAD-client-secret" --disk-encryption-keyvault "MySecureVault" --key-encryption-key "MyKEK_URI" --key-encryption-keyvault "MySecureVaultContainingTheKEK" --volume-type "all"
通过使用 Microsoft Entra 基于客户端证书的身份验证启用加密。
可以结合或不结合 KEK 使用客户端证书身份验证。 使用 PowerShell 脚本之前,请将证书上传到密钥保管库并部署到 VM。 如果还使用了 KEK,则该 KEK 必须已存在。 有关详细信息,请参阅先决条件文章的 Microsoft Entra ID 基于证书的身份验证部分。
使用基于证书的身份验证通过Azure PowerShell启用加密
## Fill in 'MyVirtualMachineResourceGroup', 'MyKeyVaultResourceGroup', 'My-AAD-client-ID', 'MySecureVault, and 'MySecureVM'.
$VMRGName = 'MyVirtualMachineResourceGroup'
$KVRGname = 'MyKeyVaultResourceGroup';
$AADclient ID ='My-AAD-client-ID';
$KeyVaultName = 'MySecureVault';
$VMName = 'MySecureVM';
$KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
$diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
$KeyVaultResourceId = $KeyVault.ResourceId;
# Fill in the certificate path and the password so the thumbprint can be set as a variable.
$certPath = '$CertPath = "C:\certificates\mycert.pfx';
$CertPassword ='Password'
$Cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($CertPath, $CertPassword)
$aadClientCertThumbprint = $cert.Thumbprint;
# Enable disk encryption by using the client certificate thumbprint
Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $VMName -Aadclient ID $AADclient ID -AadClientCertThumbprint $AADClientCertThumbprint -DiskEncryptionKeyVaultUrl $DiskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId
使用基于证书的身份验证和 KEK 通过 Azure PowerShell 启用加密
# Fill in 'MyVirtualMachineResourceGroup', 'MyKeyVaultResourceGroup', 'My-AAD-client-ID', 'MySecureVault,, 'MySecureVM', and "KEKName.
$VMRGName = 'MyVirtualMachineResourceGroup';
$KVRGname = 'MyKeyVaultResourceGroup';
$AADclient ID ='My-AAD-client-ID';
$KeyVaultName = 'MySecureVault';
$VMName = 'MySecureVM';
$keyEncryptionKeyName ='KEKName';
$KeyVault = Get-AzKeyVault -VaultName $KeyVaultName -ResourceGroupName $KVRGname;
$diskEncryptionKeyVaultUrl = $KeyVault.VaultUri;
$KeyVaultResourceId = $KeyVault.ResourceId;
$keyEncryptionKeyUrl = (Get-AzKeyVaultKey -VaultName $KeyVaultName -Name $keyEncryptionKeyName).Key.kid;
## Fill in the certificate path and the password so the thumbprint can be read and set as a variable.
$certPath = '$CertPath = "C:\certificates\mycert.pfx';
$CertPassword ='Password'
$Cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($CertPath, $CertPassword)
$aadClientCertThumbprint = $cert.Thumbprint;
# Enable disk encryption by using the client certificate thumbprint and a KEK
Set-AzVMDiskEncryptionExtension -ResourceGroupName $VMRGName -VMName $VMName -Aadclient ID $AADclient ID -AadClientCertThumbprint $AADClientCertThumbprint -DiskEncryptionKeyVaultUrl $DiskEncryptionKeyVaultUrl -DiskEncryptionKeyVaultId $KeyVaultResourceId -KeyEncryptionKeyUrl $keyEncryptionKeyUrl -KeyEncryptionKeyVaultId $KeyVaultResourceId
禁用加密功能
可以使用Azure PowerShell、Azure CLI或使用资源管理器模板禁用加密。
使用Azure PowerShell禁用磁盘加密:若要禁用加密,请使用 Disable-Azure RmVMDiskEncryption cmdlet。
Disable-AzVMDiskEncryption -ResourceGroupName 'MyVirtualMachineResourceGroup' -VMName 'MySecureVM'使用Azure CLI禁用加密:若要禁用加密,请使用 az vm encryption disable 命令。
az vm encryption disable --name "MySecureVM" --resource-group "MyVirtualMachineResourceGroup" --volume-type [ALL, DATA, OS]使用资源管理器模板禁用加密:
- 在运行 Windows VM 模板时,从“禁用磁盘加密”中选择“部署到Azure”。
- 选择订阅、资源组、位置、VM、法律条款和协议。
- 选择“购买”,在正在运行的 Windows VM 上禁用磁盘加密。