重要
Azure 磁盘加密定于 2028 年 15 月 15 日停用。 在该日期之前,可以继续使用Azure 磁盘加密而不中断。 2028 年 9 月 15 日,已启用 ADE 的工作负荷将继续运行,但 VM 重启后加密磁盘将无法解锁,从而导致服务中断。
使用 主机端加密 用于新 VM。 所有已启用 ADE 的 VM(包括备份)必须在停用日期之前迁移到主机上的加密,以避免服务中断。 有关详细信息,请参阅 将 Azure 磁盘加密迁移到主机加密。
适用于: ✔️ Windows 虚拟机
可以通过Azure门户创建Azure虚拟机(VM)。 Azure门户是基于浏览器的用户界面,用于创建 VM 及其关联的资源。 在本快速入门中,你将使用Azure门户部署Windows虚拟机,创建用于存储加密密钥的密钥保管库,并加密 VM。
如果没有 Azure 订阅,请在开始前创建 试用订阅。
登录到 Azure
登录到 Azure 门户。
创建虚拟机
在 Azure 门户的左上角,选择“创建资源”。
在“新建”页上的“常用”下,选择Windows Server 2016数据中心。
在“基本信息”选项卡上的“项目详细信息”下,确保已选择正确的订阅。
对于资源组,选择新建。 输入 myResourceGroup 作为名称,然后选择“ 确定”。
对于“虚拟机名称”,请输入“MyVM”。
对于 区域,请选择 “亚太”中国东部。
验证“大小”是否为“标准 D2s v3”。
在“管理员帐户”下,选择“密码”。 输入用户名和密码。
警告
“磁盘”选项卡在“磁盘选项”下提供了一个“加密类型”字段。 此字段用于指定托管磁盘 + CMK 的加密选项,而不是用于Azure 磁盘加密。
为了避免混淆,建议在完成本教程时完全跳过“磁盘”选项卡。
选择“ 管理 ”选项卡并验证是否具有诊断存储帐户。 如果没有存储帐户,请选择“ 新建”,为新帐户命名,然后选择“ 确定”。
选择“查看 + 创建”。
在“创建虚拟机”页上,可以查看要创建的 VM 的详细信息。 准备就绪后,选择“创建”。
部署 VM 需要几分钟时间。 部署完成后,请转到下一部分。
加密虚拟机
VM 部署完成后,选择“转到资源”。
在左侧边栏上,选择“磁盘”。
在顶部栏中,选择 “其他设置”。
在“加密设置”“要加密的磁盘”下,选择“OS 和数据磁盘” 。
在 “加密设置”下, 选择密钥保管库和密钥进行加密。
在Azure 密钥保管库屏幕上的“选择密钥”上,选择“新建”。
在“密钥保管库和密钥”的左侧,选择“单击以选择密钥” 。
在 Azure 密钥保管库 中选择密钥,在 密钥保管库 字段中,选择 创建新项。
在 “创建密钥保管库 ”屏幕上,确保资源组为 myResourceGroup,并为密钥保管库命名。 Azure中的每个密钥保管库都必须具有唯一的名称。
在“访问策略”选项卡上,选中用于卷加密的 Azure 磁盘加密复选框。
选择“查看 + 创建”。
密钥保管库通过验证后,选择“ 创建”。 从“选择密钥自 Azure 密钥保管库”屏幕返回。
将“密钥”字段留空,然后选择“选择” 。
在加密屏幕顶部,选择“保存”。 弹出窗口会警告 VM 重新启动。 选择 “是”。
清理资源
不再需要这些资源时,可以删除资源组、虚拟机和所有相关资源。 若要删除这些资源,请选择虚拟机的资源组,选择“ 删除”,然后确认要删除的资源组的名称。
后续步骤
在本快速入门中,你创建了一个启用了加密密钥功能的密钥保管库,创建了一台虚拟机,并为该虚拟机启用了加密。