Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Importante
Crittografia dischi di Azure è pianificato per il ritiro il 15 settembre 2028. Fino a tale data, è possibile continuare a usare Crittografia dischi di Azure senza interruzioni. Il 15 settembre 2028 i carichi di lavoro abilitati per ADE continueranno a essere eseguiti, ma i dischi crittografati non riusciranno a sbloccarsi dopo il riavvio della macchina virtuale, causando un'interruzione del servizio.
Usare la crittografia nell'host per le nuove macchine virtuali o prendere in considerazione le dimensioni delle macchine virtuali riservate con crittografia del disco del sistema operativo per i carichi di lavoro di computing riservato. Tutte le macchine virtuali abilitate per ADE (inclusi i backup) devono eseguire la migrazione alla crittografia nell'host prima della data di ritiro per evitare interruzioni del servizio. Per informazioni dettagliate, vedere Eseguire la migrazione da Crittografia dischi di Azure alla crittografia nell'host .
Si applica a: ✔️ macchine virtuali di Windows ✔️ set di scalabilità flessibili
Questa guida è destinata a professionisti IT, analisti della sicurezza delle informazioni e amministratori cloud che usano Crittografia dischi di Azure. Usare questo articolo per risolvere i problemi di crittografia del disco.
Prima di eseguire questi passaggi, assicurarsi che le macchine virtuali da crittografare siano tra le dimensioni e i sistemi operativi supportati e che siano soddisfatti tutti i prerequisiti:
- Requisiti di rete
- Requisiti di Criteri di gruppo
- Requisiti di archiviazione delle chiavi di crittografia
Risoluzione del problema "Non è stato possibile inviare DiskEncryptionData"
Quando la crittografia di una macchina virtuale ha esito negativo e viene visualizzato il messaggio di errore "Non è stato possibile inviare DiskEncryptionData...", in genere, il problema è causato da una delle situazioni seguenti:
- Key Vault esiste in un'area o sottoscrizione differente rispetto alla macchina virtuale
- I criteri di accesso avanzati in Azure Key Vault non sono impostati per consentire la crittografia dischi di Azure.
- La chiave di crittografia della chiave è disabilitata o eliminata nell'insieme di credenziali della chiavi
- Esiste un errore di digitazione nell'ID risorsa o nell'URL per l'insieme di credenziali delle chiavi o la chiave di crittografia della chiave (KEK)
- I caratteri speciali vengono usati nei nomi della macchina virtuale, dei dischi dati o delle chiavi. Ad esempio, "_VMName" o "elite".
- Lo scenario di crittografia non è supportato
- I problemi di rete impediscono alla macchina virtuale o all'host di accedere alle risorse necessarie
Suggerimenti per la risoluzione del problema
- Assicurarsi che l'insieme di credenziali delle chiavi esista nella stessa area e sottoscrizione della macchina virtuale.
- Impostare correttamente i criteri di accesso avanzati per l'insieme di credenziali delle chiavi.
- Se si usa una chiave kek, assicurarsi che la chiave esista e sia abilitata in Key Vault.
- Controllare che il nome della macchina virtuale, i dischi dati e le chiavi seguano le restrizioni di denominazione delle risorse dell'insieme di credenziali delle chiavi.
- Verificare la presenza di errori di digitazione nel nome dell'insieme di credenziali delle chiavi o nel nome della chiave di crittografia della chiave in PowerShell o nei comandi dell'interfaccia della riga di comando.
Note
La sintassi per il valore del disk-encryption-keyvault parametro è la stringa dell'identificatore completo:
/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
La sintassi per il valore del key-encryption-key parametro è l'URI completo della chiave KEK, ad esempio: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
- Assicurarsi di non violare alcuna restrizione.
- Assicurarsi di soddisfare i requisiti di rete e quindi riprovare.
Risoluzione dei problemi di Crittografia dischi di Azure dietro un firewall
Quando la connettività è limitata da un firewall, da un requisito proxy o da impostazioni del gruppo di sicurezza di rete, l'estensione potrebbe non essere in grado di eseguire le attività necessarie. Questa interruzione potrebbe causare messaggi di stato, ad esempio "Lo stato dell'estensione non è disponibile nella macchina virtuale". Negli scenari tipici la crittografia non viene completata. Le sezioni seguenti presentano alcuni problemi comuni relativi al firewall da analizzare.
Gruppi di sicurezza di rete
Tutte le impostazioni del gruppo di sicurezza di rete devono comunque consentire all'endpoint di soddisfare i prerequisiti di configurazione di rete documentati per la crittografia del disco.
Azure Key Vault protetto da firewall
Quando la crittografia è abilitata con le credenziali Microsoft Entra, la macchina virtuale di destinazione deve consentire la connettività sia sugli endpoint di Microsoft Entra sia sugli endpoint di Key Vault. Gli endpoint di autenticazione di Microsoft Entra correnti sono mantenuti nelle sezioni 56 e 59 della documentazione URL e intervalli di indirizzi IP per Microsoft 365. Le istruzioni di Key Vault sono disponibili in Accedere ad Azure Key Vault protetto da un firewall.
Servizio metadati dell'istanza di Azure
La macchina virtuale deve poter accedere al servizio metadati dell'istanza di Azure endpoint (169.254.169.254) e all'indirizzo IP pubblico virtuale (168.63.129.16) usato per la comunicazione con le risorse della piattaforma Azure. Le configurazioni proxy che modificano il traffico HTTP locale a questi indirizzi, ad esempio l'aggiunta di un'intestazione X-Forwarded-For, non sono supportate.
Risoluzione dei problemi di Server Core di Windows Server 2016
In Windows Server 2016 Server Core il bdehdcfg componente non è disponibile per impostazione predefinita. Crittografia dischi di Azure richiede questo componente. Viene usato per suddividere il volume di sistema dal volume del sistema operativo, che viene eseguito una sola volta per la durata della macchina virtuale. Questi file binari del componente non sono necessari durante le operazioni di crittografia successive.
Per risolvere questo problema, copiare questi quattro file da una macchina virtuale Windows Server 2016 Datacenter nella stessa posizione in Server Core:
\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
Eseguire il comando seguente:
bdehdcfg.exe -target default
1. This command creates a 550 MB system partition. Restart the system.
1. Use DiskPart to check the volumes. Then continue.
For example:
```output
DISKPART> list vol
Volume ### Ltr Label Fs Type Size Status Info
---------- --- ----------- ----- ---------- ------- --------- --------
Volume 0 C NTFS Partition 126 GB Healthy Boot
Volume 1 NTFS Partition 550 MB Healthy System
Volume 2 D Temporary S NTFS Partition 13 GB Healthy Pagefile
Risoluzione dei problemi relativi allo stato della crittografia
Il portale potrebbe visualizzare un disco come crittografato anche dopo che non è crittografato all'interno della macchina virtuale. Questo stato può verificarsi quando i comandi di basso livello vengono usati per decrittografare direttamente il disco dall'interno della macchina virtuale anziché usare i comandi di gestione di Crittografia dischi di Azure di livello superiore. I comandi di livello superiore annullano la crittografia del disco dall'interno della macchina virtuale e aggiornano importanti impostazioni di crittografia a livello di piattaforma e impostazioni di estensione associate alla macchina virtuale. Se queste impostazioni non vengono mantenute allineate, la piattaforma non è in grado di segnalare lo stato della crittografia o di effettuare il provisioning della macchina virtuale correttamente.
Per disabilitare Crittografia dischi di Azure usando PowerShell, usare Disable-AzVMDiskEncryption seguito da Remove-AzVMDiskEncryptionExtension. L'esecuzione di Remove-AzVMDiskEncryptionExtension prima di disabilitare la crittografia ha esito negativo.
Per disabilitare Crittografia dischi di Azure usando l'interfaccia della riga di comando, usare az vm encryption disable.
Passaggi successivi
Questo articolo descrive i problemi comuni Crittografia dischi di Azure e come risolverli. Per altre informazioni su questo servizio e sulle relative funzionalità, vedere gli articoli seguenti: