Guida alla risoluzione dei problemi di Crittografia dischi di Azure

Importante

Crittografia dischi di Azure è pianificato per il ritiro il 15 settembre 2028. Fino a tale data, è possibile continuare a usare Crittografia dischi di Azure senza interruzioni. Il 15 settembre 2028 i carichi di lavoro abilitati per ADE continueranno a essere eseguiti, ma i dischi crittografati non riusciranno a sbloccarsi dopo il riavvio della macchina virtuale, causando un'interruzione del servizio.

Usare la crittografia nell'host per le nuove macchine virtuali o prendere in considerazione le dimensioni delle macchine virtuali riservate con crittografia del disco del sistema operativo per i carichi di lavoro di computing riservato. Tutte le macchine virtuali abilitate per ADE (inclusi i backup) devono eseguire la migrazione alla crittografia nell'host prima della data di ritiro per evitare interruzioni del servizio. Per informazioni dettagliate, vedere Eseguire la migrazione da Crittografia dischi di Azure alla crittografia nell'host .

Si applica a: ✔️ macchine virtuali di Windows ✔️ set di scalabilità flessibili

Questa guida è destinata a professionisti IT, analisti della sicurezza delle informazioni e amministratori cloud che usano Crittografia dischi di Azure. Usare questo articolo per risolvere i problemi di crittografia del disco.

Prima di eseguire questi passaggi, assicurarsi che le macchine virtuali da crittografare siano tra le dimensioni e i sistemi operativi supportati e che siano soddisfatti tutti i prerequisiti:

Risoluzione del problema "Non è stato possibile inviare DiskEncryptionData"

Quando la crittografia di una macchina virtuale ha esito negativo e viene visualizzato il messaggio di errore "Non è stato possibile inviare DiskEncryptionData...", in genere, il problema è causato da una delle situazioni seguenti:

  • Key Vault esiste in un'area o sottoscrizione differente rispetto alla macchina virtuale
  • I criteri di accesso avanzati in Azure Key Vault non sono impostati per consentire la crittografia dischi di Azure.
  • La chiave di crittografia della chiave è disabilitata o eliminata nell'insieme di credenziali della chiavi
  • Esiste un errore di digitazione nell'ID risorsa o nell'URL per l'insieme di credenziali delle chiavi o la chiave di crittografia della chiave (KEK)
  • I caratteri speciali vengono usati nei nomi della macchina virtuale, dei dischi dati o delle chiavi. Ad esempio, "_VMName" o "elite".
  • Lo scenario di crittografia non è supportato
  • I problemi di rete impediscono alla macchina virtuale o all'host di accedere alle risorse necessarie

Suggerimenti per la risoluzione del problema

Note

La sintassi per il valore del disk-encryption-keyvault parametro è la stringa dell'identificatore completo: /subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
La sintassi per il valore del key-encryption-key parametro è l'URI completo della chiave KEK, ad esempio: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]

Risoluzione dei problemi di Crittografia dischi di Azure dietro un firewall

Quando la connettività è limitata da un firewall, da un requisito proxy o da impostazioni del gruppo di sicurezza di rete, l'estensione potrebbe non essere in grado di eseguire le attività necessarie. Questa interruzione potrebbe causare messaggi di stato, ad esempio "Lo stato dell'estensione non è disponibile nella macchina virtuale". Negli scenari tipici la crittografia non viene completata. Le sezioni seguenti presentano alcuni problemi comuni relativi al firewall da analizzare.

Gruppi di sicurezza di rete

Tutte le impostazioni del gruppo di sicurezza di rete devono comunque consentire all'endpoint di soddisfare i prerequisiti di configurazione di rete documentati per la crittografia del disco.

Azure Key Vault protetto da firewall

Quando la crittografia è abilitata con le credenziali Microsoft Entra, la macchina virtuale di destinazione deve consentire la connettività sia sugli endpoint di Microsoft Entra sia sugli endpoint di Key Vault. Gli endpoint di autenticazione di Microsoft Entra correnti sono mantenuti nelle sezioni 56 e 59 della documentazione URL e intervalli di indirizzi IP per Microsoft 365. Le istruzioni di Key Vault sono disponibili in Accedere ad Azure Key Vault protetto da un firewall.

Servizio metadati dell'istanza di Azure

La macchina virtuale deve poter accedere al servizio metadati dell'istanza di Azure endpoint (169.254.169.254) e all'indirizzo IP pubblico virtuale (168.63.129.16) usato per la comunicazione con le risorse della piattaforma Azure. Le configurazioni proxy che modificano il traffico HTTP locale a questi indirizzi, ad esempio l'aggiunta di un'intestazione X-Forwarded-For, non sono supportate.

Risoluzione dei problemi di Server Core di Windows Server 2016

In Windows Server 2016 Server Core il bdehdcfg componente non è disponibile per impostazione predefinita. Crittografia dischi di Azure richiede questo componente. Viene usato per suddividere il volume di sistema dal volume del sistema operativo, che viene eseguito una sola volta per la durata della macchina virtuale. Questi file binari del componente non sono necessari durante le operazioni di crittografia successive.

Per risolvere questo problema, copiare questi quattro file da una macchina virtuale Windows Server 2016 Datacenter nella stessa posizione in Server Core:

\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
  1. Eseguire il comando seguente:

    bdehdcfg.exe -target default
    

1. This command creates a 550 MB system partition. Restart the system.

1. Use DiskPart to check the volumes. Then continue.

For example:

```output
DISKPART> list vol

Volume ###  Ltr  Label        Fs     Type        Size     Status     Info
----------  ---  -----------  -----  ----------  -------  ---------  --------
Volume 0     C                NTFS   Partition    126 GB  Healthy    Boot
Volume 1                      NTFS   Partition    550 MB  Healthy    System
Volume 2     D   Temporary S  NTFS   Partition     13 GB  Healthy    Pagefile

Risoluzione dei problemi relativi allo stato della crittografia

Il portale potrebbe visualizzare un disco come crittografato anche dopo che non è crittografato all'interno della macchina virtuale. Questo stato può verificarsi quando i comandi di basso livello vengono usati per decrittografare direttamente il disco dall'interno della macchina virtuale anziché usare i comandi di gestione di Crittografia dischi di Azure di livello superiore. I comandi di livello superiore annullano la crittografia del disco dall'interno della macchina virtuale e aggiornano importanti impostazioni di crittografia a livello di piattaforma e impostazioni di estensione associate alla macchina virtuale. Se queste impostazioni non vengono mantenute allineate, la piattaforma non è in grado di segnalare lo stato della crittografia o di effettuare il provisioning della macchina virtuale correttamente.

Per disabilitare Crittografia dischi di Azure usando PowerShell, usare Disable-AzVMDiskEncryption seguito da Remove-AzVMDiskEncryptionExtension. L'esecuzione di Remove-AzVMDiskEncryptionExtension prima di disabilitare la crittografia ha esito negativo.

Per disabilitare Crittografia dischi di Azure usando l'interfaccia della riga di comando, usare az vm encryption disable.

Passaggi successivi

Questo articolo descrive i problemi comuni Crittografia dischi di Azure e come risolverli. Per altre informazioni su questo servizio e sulle relative funzionalità, vedere gli articoli seguenti: