快速入门:使用 Azure 门户创建和加密Windows虚拟机

重要

Azure 磁盘加密定于 2028 年 15 月 15 日停用。 在该日期之前,可以继续使用Azure 磁盘加密而不中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。

使用 主机端加密 用于新 VM。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 将 Azure 磁盘加密迁移到主机加密

适用于: ✔️ Windows 虚拟机

可以通过Azure门户创建Azure虚拟机(VM)。 Azure门户是基于浏览器的用户界面,用于创建 VM 及其关联的资源。 在本快速入门中,你将使用Azure门户部署Windows虚拟机,创建用于存储加密密钥的密钥保管库,并加密 VM。

如果没有 Azure 订阅,请在开始前创建 试用订阅

登录到 Azure

登录到 Azure 门户

创建虚拟机

  1. 在 Azure 门户的左上角,选择“创建资源”。

  2. “新建”页上的“常用”下,选择Windows Server 2016数据中心

  3. 在“基本信息”选项卡上的“项目详细信息”下,确保已选择正确的订阅。

  4. 对于资源组,选择新建。 输入 myResourceGroup 作为名称,然后选择“ 确定”。

  5. 对于“虚拟机名称”,请输入“MyVM”。

  6. 对于 区域,请选择 “亚太”中国东部

  7. 验证“大小”是否为“标准 D2s v3”

  8. 在“管理员帐户”下,选择“密码”。 输入用户名和密码。

    显示用于Windows VM 创建的Azure门户“基本信息”选项卡的屏幕截图。

    警告

    “磁盘”选项卡在“磁盘选项”下提供了一个“加密类型”字段。 此字段用于指定托管磁盘 + CMK 的加密选项,而不是用于Azure 磁盘加密。

    为了避免混淆,建议在完成本教程时完全跳过“磁盘”选项卡。

  9. 选择“ 管理 ”选项卡并验证是否具有诊断存储帐户。 如果没有存储帐户,请选择“ 新建”,为新帐户命名,然后选择“ 确定”。

    显示具有诊断存储帐户设置的“Azure门户管理”选项卡的屏幕截图。

  10. 选择“查看 + 创建”

  11. 在“创建虚拟机”页上,可以查看要创建的 VM 的详细信息。 准备就绪后,选择“创建”。

部署 VM 需要几分钟时间。 部署完成后,请转到下一部分。

加密虚拟机

  1. VM 部署完成后,选择“转到资源”。

  2. 在左侧边栏上,选择“磁盘”。

  3. 在顶部栏中,选择 “其他设置”。

  4. 在“加密设置”“要加密的磁盘”下,选择“OS 和数据磁盘” 。

    显示操作系统和数据磁盘的屏幕截图。

  5. “加密设置”下, 选择密钥保管库和密钥进行加密

  6. 在Azure 密钥保管库屏幕上的“选择密钥”上,选择“新建”。

    显示“新建”选项的屏幕截图。

  7. 在“密钥保管库和密钥”的左侧,选择“单击以选择密钥” 。

  8. Azure 密钥保管库 中选择密钥,在 密钥保管库 字段中,选择 创建新项

  9. “创建密钥保管库 ”屏幕上,确保资源组为 myResourceGroup,并为密钥保管库命名。 Azure中的每个密钥保管库都必须具有唯一的名称。

  10. “访问策略”选项卡上,选中用于卷加密的 Azure 磁盘加密复选框。

    显示Azure门户访问策略选项卡的屏幕截图,其中选择了Azure 磁盘加密进行卷加密。

  11. 选择“查看 + 创建”

  12. 密钥保管库通过验证后,选择“ 创建”。 从“选择密钥自 Azure 密钥保管库”屏幕返回。

  13. 将“密钥”字段留空,然后选择“选择” 。

  14. 在加密屏幕顶部,选择“保存”。 弹出窗口会警告 VM 重新启动。 选择 “是”

清理资源

不再需要这些资源时,可以删除资源组、虚拟机和所有相关资源。 若要删除这些资源,请选择虚拟机的资源组,选择“ 删除”,然后确认要删除的资源组的名称。

后续步骤

在本快速入门中,你创建了一个启用了加密密钥功能的密钥保管库,创建了一台虚拟机,并为该虚拟机启用了加密。