Использование портала Azure для включения шифрования на стороне сервера с помощью ключей, управляемых клиентом для управляемых дисков.

Применимо к: ✔️ виртуальным машинам Linux ✔️ виртуальным машинам Windows

Хранилище дисков Azure позволяет управлять собственными ключами при использовании шифрования на стороне сервера (SSE) для управляемых дисков при выборе. Общие сведения о SSE с управляемыми клиентом ключами и других типах шифрования управляемых дисков см. в разделе "Ключи , управляемые клиентом" статьи о шифровании дисков.

Restrictions

В настоящее время ключи, управляемые клиентом, имеют следующие ограничения.

  • Если эта функция включена для диска с добавочными моментальными снимками, его нельзя отключить на этом диске или его моментальных снимках. Чтобы обойти эту проблему, скопируйте все данные на совершенно другой управляемый диск, который не использует ключи, управляемые клиентом. Это можно сделать с помощью модуля Azure CLI или модуля Azure PowerShell.
  • Диск и все связанные с ним инкрементные снимки должны иметь один и тот же набор шифрования дисков.
  • Поддерживаются только программные и HSM-ключи RSA размером 2048, 3072 и 4096 бит, никакие другие ключи или размеры не поддерживаются.
    • ключи HSM требуют уровня премиум в хранилищах ключей Azure.
  • Только для дисков категории "Ультра" и SSD уровня "Премиум" версии 2:
    • (предварительная версия) Управляемые удостоверения, назначаемые пользователем, доступны для дисков Категории "Ультра" и SSD уровня "Премиум" версии 2, зашифрованных с помощью ключей, управляемых клиентом.
  • Большинство ресурсов, связанных с ключами, управляемыми клиентом (наборы шифрования дисков, виртуальные машины, диски и моментальные снимки), должны находиться в одной подписке и одном регионе.
  • Диски, зашифрованные с помощью управляемых клиентом ключей, могут перемещаться в другую группу ресурсов, только если виртуальная машина, к которой они подключены, деактивирована.
  • Диски, моментальные снимки и изображения, зашифрованные с помощью ключей, управляемых клиентом, нельзя перемещать между подписками.
  • Управляемые диски, которые в настоящее время или ранее были зашифрованы с помощью Шифрование дисков Azure, не могут быть зашифрованы клиентскими ключами.
  • Может создавать не более 5000 наборов шифрования дисков для каждой подписки в каждом регионе.
  • Сведения об использовании ключей, управляемых клиентом, с общими коллекциями образов см. в статье "Предварительная версия: использование управляемых клиентом ключей для шифрования изображений".

В следующих разделах описано, как включить и использовать управляемые клиентом ключи для управляемых дисков:

Настройка управляемых клиентом ключей для дисков требует создания ресурсов в определенном порядке, если вы делаете это в первый раз. Сначала необходимо создать и настроить Azure Key Vault.

Настройка хранилища ключей Azure

  1. Войдите на портал Azure.

  2. Найдите и выберите Хранилища ключей.

    Скриншот портала Azure с развернутым диалоговым окном поиска.

    Important

    Чтобы развертывание прошло успешно, набор шифрования дисков, виртуальная машина, диски и моментальные снимки должны находиться в одном регионе и подписке.

  3. Выберите + Создать, чтобы создать новое хранилище ключей.

  4. Создание группы ресурсов

  5. Введите имя хранилища ключей, выберите регион и ценовую категорию.

    Note

    При создании экземпляра Key Vault необходимо включить мягкое удаление и защиту от очистки. Мягкое удаление гарантирует, что Key Vault хранит удаленный ключ в течение заданного периода хранения (по умолчанию 90 дней). Защита от удаления гарантирует, что удаленный ключ нельзя удалить навсегда до истечения срока хранения. Эти параметры защищают от потери данных из-за случайного удаления. Эти параметры являются обязательными при использовании Key Vault для шифрования управляемых дисков.

  6. Выберите Просмотреть и создать, проверьте выбранные параметры и нажмите кнопку Создать.

    Снимок экрана процесса создания Azure Key Vault, демонстрирующий конкретные значения, созданные вами.

  7. После завершения развертывания хранилища ключей выберите его.

  8. Выберите ключи в разделе "Объекты".

  9. Выберите Создать/Импортировать.

    Скриншот панели параметров ресурса Key Vault отображает кнопку создания/импорта внутри параметров.

  10. Оставьте для параметра Тип ключа значение RSA, а для параметра Размер ключа RSA — 2048.

  11. Укажите остальные параметры по своему усмотрению и нажмите кнопку Создать.

    Снимок экрана: панель создания ключа, которая отображается после выбора кнопки создания и импорта.

Добавьте роль RBAC в Azure

Теперь, когда вы создали хранилище ключей Azure и ключ, необходимо добавить роль Azure RBAC, чтобы использовать хранилище ключей Azure с набором шифрования дисков.

  1. Выберите Управление доступом (IAM) и добавьте роль.
  2. Добавьте роль Администратор хранилища ключей, Владелец или Участник.

Настройка набора шифрования дисков

  1. Найдите и выберите Наборы шифрования дисков.

  2. На панели "Наборы шифрования дисков" нажмите кнопку +Создать.

  3. Выберите группу ресурсов, укажите имя для набора шифрования и выберите тот же регион, что и для хранилища ключей.

  4. Для параметра Тип шифрования выберите значение Шифрование неактивных данных с помощью управляемого клиентом ключа.

    Note

    После создания набора шифрования диска с определенным типом шифрования его нельзя изменить. Если вы хотите использовать другой тип шифрования, необходимо создать новый набор шифрования дисков.

  5. Убедитесь, что выбрано хранилище ключей Azure и ключ .

  6. Выберите хранилище ключей и созданный ранее ключ, а также версию.

    Note

    Для управляемых дисков с кросс-арендаторскими ключами, управляемыми клиентом, выбранный ключ может находиться в Key Vault у другого арендатора Microsoft Entra.

  7. Если вы хотите включить автоматическую ротацию ключей, управляемых клиентом, выберите Автоматическая ротация ключей.

  8. Нажмите Обзор + Создать, а затем Создать.

    Снимок экрана панели создания шифрования диска. Отображение подписки, группы ресурсов, имени набора шифрования диска, региона и хранилища ключей + селектор ключей.

  9. Перейдите к набору шифрования дисков после его развертывания и выберите отображаемое оповещение.

    Снимок экрана: выбор оповещения

  10. Это позволит вашему хранилищу ключей предоставить разрешения на доступ к набору шифрования дисков.

    Снимок экрана: подтверждение предоставления разрешений.

Развертывание виртуальной машины

Теперь, когда вы создали и настроили хранилище ключей и набор шифрования дисков, вы можете развернуть виртуальную машину с использованием шифрования. Процесс развертывания виртуальной машины аналогичен стандартному процессу развертывания, единственным отличием является то, что необходимо развернуть виртуальную машину в том же регионе, что и другие ресурсы, и использовать управляемый клиентом ключ.

  1. Найдите Виртуальные машины и нажмите кнопку +Создать, чтобы создать виртуальную машину.

  2. На панели Basic выберите тот же регион, что и набор шифрования дисков и Azure Key Vault.

  3. Введите другие значения в разделе "Базовый" по вашему усмотрению.

    Снимок экрана процесса создания виртуальной машины, с выделенным значением региона.

  4. На панели "Диски" для управления ключами выберите набор шифрования дисков, хранилище ключей и ключ в раскрывающемся списке.

  5. Укажите оставшиеся параметры по своему усмотрению.

    Снимок экрана: интерфейс создания виртуальной машины, область дисков, выбранный клиентом ключ.

Включение на существующем диске

Предостережение

Включение шифрования дисков на всех дисках, подключенных к виртуальной машине, требует остановки виртуальной машины.

  1. Перейдите к виртуальной машине, расположенной в том же регионе, что и один из наборов шифрования диска.

  2. Откройте виртуальную машину и нажмите Остановить.

Снимок экрана основного наложения для примера виртуальной машины с выделенной кнопкой

  1. После завершения остановки виртуальной машины выберите диски и выберите диск, который требуется зашифровать.

Снимок экрана вашей примерной виртуальной машины с открытой панелью

  1. Выберите шифрование и в разделе "Управление ключами" выберите хранилище ключей и ключ в раскрывающемся списке в разделе "Управляемый клиентом ключ".

  2. Нажмите Сохранить.

Снимок экрана вашего примерного диска ОС, область шифрования открыта, выбрано шифрование данных в состоянии покоя с ключом, управляемым клиентом, а также ваш пример Azure Key Vault.

  1. Повторите эту процедуру для всех дисков, подключенных к виртуальной машине, которую необходимо зашифровать.

  2. После завершения переключения дисков на управляемые клиентом ключи, если не требуется шифровать другие подключенные диски, запустите виртуальную машину.

Important

Управляемые клиентом ключи зависят от управляемых удостоверений для ресурсов Azure, являющихся функцией Microsoft Entra ID. При настройке управляемых пользователем ключей управляемое удостоверение автоматически назначается вашим ресурсам в фоновом режиме. Если вы впоследствии перемещаете подписку, группу ресурсов или управляемый диск из одного каталога Microsoft Entra в другой, управляемое удостоверение, связанное с управляемыми дисками, не передается новому клиенту, поэтому ключи, управляемые клиентом, больше не работают. Дополнительные сведения см. в разделе "Передача подписки между каталогами Microsoft Entra".

Включение автоматической ротации ключей в существующем наборе шифрования дисков

  1. Перейдите к набору шифрования дисков, для которого необходимо включить автоматическую ротацию ключей.

  2. В меню Параметры выберите Ключ.

  3. Щелкните Автоматическая ротация ключей и нажмите кнопку Сохранить.