Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Применимо к: ✔️ виртуальным машинам Linux ✔️ виртуальным машинам Windows
Хранилище дисков Azure позволяет управлять собственными ключами при использовании шифрования на стороне сервера (SSE) для управляемых дисков при выборе. Общие сведения о SSE с управляемыми клиентом ключами и других типах шифрования управляемых дисков см. в разделе "Ключи , управляемые клиентом" статьи о шифровании дисков.
Restrictions
В настоящее время ключи, управляемые клиентом, имеют следующие ограничения.
- Если эта функция включена для диска с добавочными моментальными снимками, его нельзя отключить на этом диске или его моментальных снимках. Чтобы обойти эту проблему, скопируйте все данные на совершенно другой управляемый диск, который не использует ключи, управляемые клиентом. Это можно сделать с помощью модуля Azure CLI или модуля Azure PowerShell.
- Диск и все связанные с ним инкрементные снимки должны иметь один и тот же набор шифрования дисков.
- Поддерживаются только программные и HSM-ключи RSA размером 2048, 3072 и 4096 бит, никакие другие ключи или размеры не поддерживаются.
- ключи HSM требуют уровня премиум в хранилищах ключей Azure.
- Только для дисков категории "Ультра" и SSD уровня "Премиум" версии 2:
- (предварительная версия) Управляемые удостоверения, назначаемые пользователем, доступны для дисков Категории "Ультра" и SSD уровня "Премиум" версии 2, зашифрованных с помощью ключей, управляемых клиентом.
- Большинство ресурсов, связанных с ключами, управляемыми клиентом (наборы шифрования дисков, виртуальные машины, диски и моментальные снимки), должны находиться в одной подписке и одном регионе.
- Хранилища ключей Azure могут использоваться из другой подписки, но должны находиться в том же регионе, что и набор для шифрования дисков. Хранилища ключей Azure во множественных арендаторах Microsoft Entra поддерживаются для управляемых дисков. Дополнительные сведения см. в разделе "Шифрование управляемых дисков" с помощью ключей, управляемых клиентом.
- Диски, зашифрованные с помощью управляемых клиентом ключей, могут перемещаться в другую группу ресурсов, только если виртуальная машина, к которой они подключены, деактивирована.
- Диски, моментальные снимки и изображения, зашифрованные с помощью ключей, управляемых клиентом, нельзя перемещать между подписками.
- Управляемые диски, которые в настоящее время или ранее были зашифрованы с помощью Шифрование дисков Azure, не могут быть зашифрованы клиентскими ключами.
- Может создавать не более 5000 наборов шифрования дисков для каждой подписки в каждом регионе.
- Сведения об использовании ключей, управляемых клиентом, с общими коллекциями образов см. в статье "Предварительная версия: использование управляемых клиентом ключей для шифрования изображений".
В следующих разделах описано, как включить и использовать управляемые клиентом ключи для управляемых дисков:
Настройка управляемых клиентом ключей для дисков требует создания ресурсов в определенном порядке, если вы делаете это в первый раз. Сначала необходимо создать и настроить Azure Key Vault.
Настройка хранилища ключей Azure
Войдите на портал Azure.
Найдите и выберите Хранилища ключей.
Important
Чтобы развертывание прошло успешно, набор шифрования дисков, виртуальная машина, диски и моментальные снимки должны находиться в одном регионе и подписке.
- Azure Key Vault могут использоваться из другой подписки, но они должны находиться в том же регионе, что и набор шифрования дисков.
- Хранилища ключей Azure во множественных арендаторах Microsoft Entra поддерживаются для управляемых дисков. Предварительные требования см. в разделе "Шифрование управляемых дисков" с помощью ключей, управляемых клиентом.
Выберите + Создать, чтобы создать новое хранилище ключей.
Создание группы ресурсов
Введите имя хранилища ключей, выберите регион и ценовую категорию.
Note
При создании экземпляра Key Vault необходимо включить мягкое удаление и защиту от очистки. Мягкое удаление гарантирует, что Key Vault хранит удаленный ключ в течение заданного периода хранения (по умолчанию 90 дней). Защита от удаления гарантирует, что удаленный ключ нельзя удалить навсегда до истечения срока хранения. Эти параметры защищают от потери данных из-за случайного удаления. Эти параметры являются обязательными при использовании Key Vault для шифрования управляемых дисков.
Выберите Просмотреть и создать, проверьте выбранные параметры и нажмите кнопку Создать.
После завершения развертывания хранилища ключей выберите его.
Выберите ключи в разделе "Объекты".
Выберите Создать/Импортировать.
Оставьте для параметра Тип ключа значение RSA, а для параметра Размер ключа RSA — 2048.
Укажите остальные параметры по своему усмотрению и нажмите кнопку Создать.
Добавьте роль RBAC в Azure
Теперь, когда вы создали хранилище ключей Azure и ключ, необходимо добавить роль Azure RBAC, чтобы использовать хранилище ключей Azure с набором шифрования дисков.
- Выберите Управление доступом (IAM) и добавьте роль.
- Добавьте роль Администратор хранилища ключей, Владелец или Участник.
Настройка набора шифрования дисков
Найдите и выберите Наборы шифрования дисков.
На панели "Наборы шифрования дисков" нажмите кнопку +Создать.
Выберите группу ресурсов, укажите имя для набора шифрования и выберите тот же регион, что и для хранилища ключей.
Для параметра Тип шифрования выберите значение Шифрование неактивных данных с помощью управляемого клиентом ключа.
Note
После создания набора шифрования диска с определенным типом шифрования его нельзя изменить. Если вы хотите использовать другой тип шифрования, необходимо создать новый набор шифрования дисков.
Убедитесь, что выбрано хранилище ключей Azure и ключ .
Выберите хранилище ключей и созданный ранее ключ, а также версию.
Note
Для управляемых дисков с кросс-арендаторскими ключами, управляемыми клиентом, выбранный ключ может находиться в Key Vault у другого арендатора Microsoft Entra.
Если вы хотите включить автоматическую ротацию ключей, управляемых клиентом, выберите Автоматическая ротация ключей.
Нажмите Обзор + Создать, а затем Создать.
Перейдите к набору шифрования дисков после его развертывания и выберите отображаемое оповещение.
Это позволит вашему хранилищу ключей предоставить разрешения на доступ к набору шифрования дисков.
Развертывание виртуальной машины
Теперь, когда вы создали и настроили хранилище ключей и набор шифрования дисков, вы можете развернуть виртуальную машину с использованием шифрования. Процесс развертывания виртуальной машины аналогичен стандартному процессу развертывания, единственным отличием является то, что необходимо развернуть виртуальную машину в том же регионе, что и другие ресурсы, и использовать управляемый клиентом ключ.
Найдите Виртуальные машины и нажмите кнопку +Создать, чтобы создать виртуальную машину.
На панели Basic выберите тот же регион, что и набор шифрования дисков и Azure Key Vault.
Введите другие значения в разделе "Базовый" по вашему усмотрению.
На панели "Диски" для управления ключами выберите набор шифрования дисков, хранилище ключей и ключ в раскрывающемся списке.
Укажите оставшиеся параметры по своему усмотрению.
Включение на существующем диске
Предостережение
Включение шифрования дисков на всех дисках, подключенных к виртуальной машине, требует остановки виртуальной машины.
Перейдите к виртуальной машине, расположенной в том же регионе, что и один из наборов шифрования диска.
Откройте виртуальную машину и нажмите Остановить.
- После завершения остановки виртуальной машины выберите диски и выберите диск, который требуется зашифровать.
Выберите шифрование и в разделе "Управление ключами" выберите хранилище ключей и ключ в раскрывающемся списке в разделе "Управляемый клиентом ключ".
Нажмите Сохранить.
Повторите эту процедуру для всех дисков, подключенных к виртуальной машине, которую необходимо зашифровать.
После завершения переключения дисков на управляемые клиентом ключи, если не требуется шифровать другие подключенные диски, запустите виртуальную машину.
Important
Управляемые клиентом ключи зависят от управляемых удостоверений для ресурсов Azure, являющихся функцией Microsoft Entra ID. При настройке управляемых пользователем ключей управляемое удостоверение автоматически назначается вашим ресурсам в фоновом режиме. Если вы впоследствии перемещаете подписку, группу ресурсов или управляемый диск из одного каталога Microsoft Entra в другой, управляемое удостоверение, связанное с управляемыми дисками, не передается новому клиенту, поэтому ключи, управляемые клиентом, больше не работают. Дополнительные сведения см. в разделе "Передача подписки между каталогами Microsoft Entra".
Включение автоматической ротации ключей в существующем наборе шифрования дисков
Перейдите к набору шифрования дисков, для которого необходимо включить автоматическую ротацию ключей.
В меню Параметры выберите Ключ.
Щелкните Автоматическая ротация ключей и нажмите кнопку Сохранить.