استخدام مدخل Microsoft Azure لتمكين التشفير من جانب الخادم باستخدام مفاتيح يديرها العميل للأقراص المدارة.
ينطبق على: ✔️ أجهزة لينكس الظاهرية Windows الأجهزة الظاهرية ✔️ ✔️
يتيح لك Azure Disk Storage إدارة المفاتيح الخاصة بك عند استخدام التشفير من جانب الخادم (SSE) للأقراص المدارة، إذا اخترت ذلك. للحصول على معلومات مفاهيمية حول SSE مع المفاتيح المدارة من قبل العميل، بالإضافة إلى أنواع تشفير الأقراص المدارة الأخرى، راجع قسم المفاتيح المدارة بواسطة العميل في مقالة تشفير القرص: المفاتيح المدارة بواسطة العميل
القيود
في الوقت الحالي، تحتوي المفاتيح التي يديرها العميل على القيود التالية:
إذا تم تمكين هذه الميزة للقرص، فلا يمكنك تعطيلها. إذا كنت بحاجة إلى حل هذه المشكلة، فيجب نسخ كافة البيانات إلى قرص مدار مختلف تماما لا يستخدم المفاتيح التي يديرها العميل:
بالنسبة إلى Linux: نسخ قرص مدار
بالنسبة Windows: نسخ قرص مدار
- يتم دعم البرامج ومفاتيح HSM RSA ذات الأحجام 2048 بت و 3072 بت و 4096 بت فقط ، ولا توجد مفاتيح أو أحجام أخرى.
- تتطلب مفاتيح HSM الطبقة المتميزة من خزائن مفاتيح Azure.
- يجب تشفير الأقراص التي تم إنشاؤها من الصور المخصصة التي يتم تشفيرها باستخدام التشفير من جانب الخادم والمفاتيح المدارة من قبل العميل باستخدام نفس المفاتيح التي يديرها العميل ويجب أن تكون في نفس الاشتراك.
- يجب تشفير اللقطات التي تم إنشاؤها من الأقراص المشفرة باستخدام التشفير من جانب الخادم والمفاتيح المدارة من قبل العميل بنفس المفاتيح التي يديرها العميل.
- يجب أن تكون معظم الموارد المتعلقة بالمفاتيح التي يديرها العميل (مجموعات تشفير القرص والأجهزة الظاهرية والأقراص واللقطات) في نفس الاشتراك والمنطقة.
- يمكن استخدام Azure Key Vaults من اشتراك مختلف ولكن يجب أن يكون في نفس المنطقة والمستأجر مثل مجموعة تشفير القرص الخاصة بك.
- لا يمكن نقل الأقراص واللقطات والصور المشفرة باستخدام المفاتيح التي يديرها العميل إلى مجموعة موارد واشتراك آخر.
- لا يمكن تشفير الأقراص المدارة المشفرة حاليا أو سابقا باستخدام Azure Disk Encryption باستخدام المفاتيح التي يديرها العميل.
- يمكن فقط إنشاء ما يصل إلى 1000 مجموعة تشفير قرص لكل منطقة لكل اشتراك.
- للحصول على معلومات حول استخدام المفاتيح التي يديرها العميل مع معارض الصور المشتركة، راجع معاينة: استخدام المفاتيح التي يديرها العميل لتشفير الصور.
تغطي الأقسام التالية كيفية تمكين المفاتيح المدارة من قبل العميل واستخدامها للأقراص المدارة:
سيتطلب منك إعداد المفاتيح المدارة من قبل العميل لأقراصك إنشاء موارد بترتيب معين، إذا كنت تقوم بذلك لأول مرة. أولا، ستحتاج إلى إنشاء مخزن مفاتيح Azure وإعداده.
إعداد Azure Key Vault الخاص بك
تسجيل الدخول إلى مدخل Azure.
ابحث عن الخزائن الرئيسية وحددها.
هام
يجب أن يكون كل من مخزن مفاتيح Azure ومجموعة تشفير القرص والجهاز الظاهري والأقراص واللقطات في نفس المنطقة والاشتراك حتى ينجح النشر.
حدد +إنشاء لإنشاء مخزن مفاتيح جديد.
إنشاء مجموعة موارد جديدة.
أدخل اسم مخزن رئيسي، وحدد منطقة، وحدد طبقة تسعير.
ملاحظة
عند إنشاء مثيل Key Vault، يجب تمكين الحماية من الحذف والتطهير الناعمين. يضمن الحذف الناعم أن يحتفظ Key Vault بمفتاح محذوف لفترة احتفاظ معينة (افتراضي لمدة 90 يوما). تضمن حماية التطهير عدم إمكانية حذف المفتاح المحذوف نهائيا حتى تنقضي فترة الاستبقاء. تحميك هذه الإعدادات من فقدان البيانات بسبب الحذف العرضي. هذه الإعدادات إلزامية عند استخدام Key Vault لتشفير الأقراص المدارة.
حدد مراجعة + إنشاء، وتحقق من اختياراتك، ثم حدد إنشاء.

بمجرد انتهاء نشر المخزن الرئيسي، حدده.
حدد المفاتيح ضمن الإعدادات.
حدد إنشاء/استرداد.

اترك كلا من نوع المفتاح مضبوطا على RSA وحجم مفتاح RSA مضبوطا على 2048.
املأ التحديدات المتبقية كما تريد، ثم حدد إنشاء.

إضافة دور Azure RBAC
الآن بعد أن قمت بإنشاء مخزن مفاتيح Azure ومفتاح، يجب عليك إضافة دور Azure RBAC، حتى تتمكن من استخدام مخزن مفاتيح Azure مع مجموعة تشفير القرص.
- حدد التحكم في الوصول (IAM) وأضف دورا.
- أضف أدوار مشرف المخزن الرئيسي أو المالك أو المساهم .
إعداد مجموعة تشفير القرص
ابحث عن مجموعات تشفير القرص وحددها.
في جزء مجموعات تشفير القرص ، حدد +إنشاء.
حدد مجموعة الموارد الخاصة بك، وقم بتسمية مجموعة التشفير، وحدد نفس المنطقة مثل مخزن المفاتيح.
بالنسبة لنوع تشفير SSE، حدد التشفير في وضع السكون باستخدام مفتاح يديره العميل.
ملاحظة
بمجرد إنشاء مجموعة تشفير قرص بنوع تشفير معين، لا يمكن تغييره. إذا كنت تريد استخدام نوع تشفير مختلف، فيجب عليك إنشاء مجموعة تشفير قرص جديدة.
حدد انقر لتحديد مفتاح.
حدد مخزن المفاتيح والمفتاح الذي أنشأته مسبقا والإصدار.
اضغط على تحديد.
إذا كنت تريد تمكين التدوير التلقائي للمفاتيح المدارة من قبل العميل، فحدد التدوير التلقائي للمفاتيح.
حدد Review + Create، ثم Create.
انتقل إلى مجموعة تشفير القرص بمجرد نشرها، وحدد التنبيه المعروض.
سيؤدي ذلك إلى منح أذونات المخزن الرئيسي لمجموعة تشفير القرص.
توزيع جهاز ظاهري
الآن بعد أن قمت بإنشاء وإعداد مخزن المفاتيح ومجموعة تشفير القرص، يمكنك نشر جهاز ظاهري باستخدام التشفير. تشبه عملية نشر VM عملية النشر القياسية ، والاختلافات الوحيدة هي أنك تحتاج إلى نشر VM في نفس المنطقة مثل مواردك الأخرى وتختار استخدام مفتاح مدار من قبل العميل.
ابحث عن الأجهزة الظاهرية وحدد + إضافة لإنشاء جهاز ظاهري.
على الشفرة الأساسية ، حدد نفس المنطقة التي توجد بها مجموعة تشفير القرص وAzure Key Vault.
املأ القيم الأخرى على الشفرة الأساسية كما تريد.

على شفرة الأقراص ، حدد التشفير في وضع السكون باستخدام مفتاح يديره العميل.
حدد مجموعة تشفير القرص في القائمة المنسدلة مجموعة تشفير القرص .
قم بإجراء التحديدات المتبقية كما تريد.

تمكين على قرص موجود
تنبيه
سيتطلب تمكين تشفير القرص على أي أقراص متصلة بجهاز ظاهري إيقاف الجهاز الظاهري.
انتقل إلى جهاز ظاهري موجود في نفس المنطقة مثل إحدى مجموعات تشفير القرص.
افتح الجهاز الظاهري وحدد إيقاف.

بعد انتهاء إيقاف الجهاز الظاهري، حدد الأقراص ، ثم حدد القرص الذي تريد تشفيره.

حدد التشفير وحدد التشفير في وضع السكون باستخدام مفتاح يديره العميل، ثم حدد تشفير القرص الذي تم تعيينه في القائمة المنسدلة.
حدد حفظ.

كرر هذه العملية لأي أقراص أخرى متصلة بالجهاز الظاهري الذي ترغب في تشفيره.
عند انتهاء الأقراص من التبديل إلى المفاتيح التي يديرها العميل، إذا لم تكن هناك أقراص مرفقة أخرى ترغب في تشفيرها، فيمكنك بدء تشغيل الجهاز الظاهري.
هام
تعتمد المفاتيح المدارة من قبل العميل على الهويات المدارة لموارد Azure، وهي ميزة من ميزات Azure Active Directory (Azure AD). عند تكوين المفاتيح التي يديرها العميل، يتم تعيين هوية مدارة تلقائيا لمواردك تحت التغطيات. إذا قمت لاحقا بنقل الاشتراك أو مجموعة الموارد أو القرص المدار من دليل Azure AD إلى آخر، فلن يتم نقل الهوية المدارة المقترنة بالأقراص المدارة إلى المستأجر الجديد، لذلك قد لا تعمل المفاتيح المدارة من قبل العميل. لمزيد من المعلومات، راجع نقل اشتراك بين دلائل Azure AD.
تمكين التدوير التلقائي للمفاتيح على مجموعة تشفير قرص موجودة
- انتقل إلى مجموعة تشفير القرص التي تريد تمكين التدوير التلقائي للمفاتيح عليها.
- ضمن الإعدادات، حدد مفتاح.
- حدد التدوير التلقائي للمفتاح وحدد حفظ.
الخطوات التالية
- استكشاف قوالب إدارة موارد Azure لإنشاء أقراص مشفرة باستخدام مفاتيح يديرها العميل
- ما هي Azure Key Vault؟
- نسخ الأجهزة باستخدام الأقراص الممكنة للمفاتيح التي يديرها العميل
- إعداد التعافي من الكوارث لأجهزة VMware الظاهرية إلى Azure باستخدام PowerShell
- إعداد التعافي من الكوارث إلى Azure للأجهزة الظاهرية Hyper-V باستخدام PowerShell وAzure Resource Manager



