Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описывается, как восстановить виртуальные машины Azure (ВМ) Windows или Linux с зашифрованными дисками с помощью службы Azure Backup. Дополнительные сведения см. в разделе Шифрование резервных копий виртуальных машин Azure.
Important
Шифрование дисков Azure (ADE) планируется к завершению в сентябре 2028 года. После этой даты резервное копирование ADE блокируется, и операции восстановления могут работать не так, как ожидалось. Рассмотрите возможность миграции существующих виртуальных машин с поддержкой ADE на шифрование на хосте. Для получения последних сроков выхода на пенсию и рекомендаций по миграции смотрите официальный обзор ADE и раздел «Migrate from Шифрование дисков Azure to encryption» на документации хоста.
Примечание.
Эта статья применима к виртуальным машинам, зашифрованным с помощью шифрования дисков Azure. Дополнительные сведения о ADE и отличиях от других типов шифрования дисков в Azure см. в разделе "Обзор шифрования дисков".
Вы также можете восстановить ключ и секрет Key Vault для зашифрованных виртуальных машин с помощью Azure Backup. Подробнее.
Перед началом работы
Прежде чем начинать восстановление зашифрованной виртуальной машины, ознакомьтесь с перечнем известных ограничений
- Вы можете выполнять резервное копирование и восстановление виртуальных машин, зашифрованных с помощью ADE, в рамках той же подписки.
- Azure Backup поддерживает виртуальные машины, зашифрованные с помощью изолированных ключей. Ключи, которые входят в состав сертификата, используемого для шифрования виртуальной машины, в настоящее время не поддерживаются.
- Виртуальные машины, зашифрованные с помощью ADE, невозможно восстанавливать на уровне файла или папки. Для восстановления файлов и папок необходимо восстановить всю виртуальную машину.
- Для восстановления виртуальных машин, зашифрованных с помощью ADE, невозможно использовать функцию замены существующей VM. Эта функция поддерживается только для незашифрованных управляемых дисков.
-
- Во время восстановления виртуальной машины Azure параметры шифрования отображаются только в том случае, если в хранилище включено шифрование CMK.
Восстановление зашифрованной виртуальной машины
Зашифрованные виртуальные машины можно восстановить только путем восстановления диска виртуальной машины и создания экземпляра виртуальной машины, как описано ниже. Замена существующего диска на существующей виртуальной машине, создание виртуальной машины из точек восстановления и восстановление на уровне файлов или папок в настоящее время не поддерживаются.
Для восстановления зашифрованных виртуальных машин необходимо выполнить следующие шаги:
Шаг 1: восстановление диска виртуальной машины
В разделе Восстановление конфигурации>Создать>Тип восстановления выберите Восстановить диски.
В разделе Группа ресурсов выберите имеющуюся группу ресурсов для восстановленных дисков или создайте новую с глобальным уникальным именем.
В разделе Промежуточное расположение укажите учетную запись хранения, в которую следует скопировать VHD. Подробнее.
Нажмите Восстановить, чтобы активировать восстановление.
Если виртуальная машина использует управляемые диски и выбран параметр Создать виртуальную машину, Azure Backup не использует указанную учетную запись хранения. В случае Восстановления дисков и Мгновенного восстановления учетная запись хранения используется только для сохранения шаблона. В указанной группе ресурсов созданы управляемые диски. Для устаревших точек восстановления на виртуальных машинах, использующих неуправляемые диски, Azure Backup восстанавливает диски в качестве управляемых дисков и использует учетную запись хранения только для восстановления метаданных и временных VHD-файлов.
Примечание.
После восстановления диска виртуальной машины вы можете вручную заменить диск с ОС исходной VM на диск восстановленной VM, не создавая его заново. Подробнее.
Подсказка
Поведение восстановления с одним проходом ADE — виртуальные машины, использующие однопроходное шифрование ADE, сохраняют настройки шифрования на объекте диска. Восстановление первого уровня (слоя моментальных снимков) может завершиться ошибкой, если метаданные времени моментального снимка не соответствуют текущему состоянию BEK/KEK в Key Vault или если параметры шифрования изменились после создания моментального снимка. Если восстановление уровня 1 завершается сбоем, повторите попытку с помощью точки восстановления уровня хранилища, которая восстанавливает диски с помощью полных метаданных шифрования.
Шаг 2: воссоздание экземпляра виртуальной машины
Выполните одно из следующих действий:
- Используйте шаблон, созданный во время операции восстановления, для настройки параметров виртуальной машины и запуска развертывания виртуальной машины.
Подробнее.
Примечание.
При развертывании шаблона проверьте контейнеры учетных записей хранения, а также общедоступные и частные параметры.
- Создайте новую ВМ из восстановленных дисков с помощью PowerShell. Подробнее.
Шаг 3: восстановление зашифрованной виртуальной машины Linux
Переустановите расширение ADE для открытия и подключения дисков с данными.
Примечание.
Если виртуальная машина Azure использует размер дисков более 4097 ГБ или содержит более 16 дисков, задание восстановления не сможет восстановить параметры ADE на восстановленном диске.
Примечание.
- Восстановленный диск сохраняет шифрование из точки восстановления.
- Конфигурация виртуальной машины ADE (Key Vault и его расширение) не повторно применяется автоматически.
- Чтобы включить ADE на восстановленной виртуальной машине, создайте виртуальную машину с восстановленного диска и перенастройите ADE с помощью исходного хранилища ключей.
Региональное восстановление для зашифрованной виртуальной машины Azure
Служба Azure Backup поддерживает межрегиональное восстановление зашифрованных виртуальных машин Azure в парные регионы Azure. Узнайте, как включить восстановление между регионами для зашифрованной виртуальной машины.
Примечание.
Восстановление между регионами для зашифрованных виртуальных машин не поддерживается, если парный регион не находится в одном географическом регионе. Например: Южная Бразилия и южная часть США.
Перемещение зашифрованной виртуальной машины Azure
Перемещение зашифрованной виртуальной машины между хранилищем или группой ресурсов аналогично перемещению резервной копии виртуальной машины Azure. Смотри,
- Шаги по перемещению виртуальной машины Azure в другое хранилище службы восстановления
- Шаги по перемещению виртуальной машины Azure в другую группу ресурсов или подписку
Следующие шаги
Если у вас возникнут какие-либо проблемы, ознакомьтесь со следующими статьями:
- распространенные ошибки при резервном копировании и восстановлении зашифрованных виртуальных машин Azure;
- проблемы с расширением резервного копирования и агента виртуальных машин Azure.