Tanya Jawab Umum tentang Azure Disk Encryption untuk komputer virtual Linux

Artikel ini menyediakan jawaban atas pertanyaan yang sering diajukan (Tanya Jawab Umum) tentang Azure Disk Encryption untuk komputer virtual (VM) Linux. Untuk informasi selengkapnya tentang layanan ini, lihat Ringkasan Azure Disk Encryption.

Apa itu Azure Disk Encryption untuk VM Linux?

Azure Disk Encryption untuk VM Linux menggunakan fitur dm-crypt Linux untuk menyediakan enkripsi disk lengkap disk OS* dan disk data. Selain itu, produk ini menyediakan enkripsi disk sementara saat menggunakan fitur EncryptFormatAll. Konten mengalir terenkripsi dari VM ke backend Storage. Dengan demikian, menyediakan enkripsi end-to-end dengan kunci yang dikelola pelanggan.

Lihat VM dan sistem operasi yang didukung.

Di mana Azure Disk Encryption tersedia secara umum (GA)?

Azure Disk Encryption untuk VM Linux tersedia secara umum di semua wilayah publik Azure.

Pengalaman pengguna apa yang tersedia di Azure Disk Encryption?

Azure Disk Encryption GA mendukung templat Azure Resource Manager, Azure PowerShell, dan Azure CLI. Pengalaman pengguna yang berbeda memberi Anda fleksibilitas. Anda memiliki tiga opsi yang berbeda untuk mengaktifkan enkripsi disk untuk VM Anda. Untuk informasi selengkapnya tentang pengalaman pengguna dan panduan langkah demi langkah yang tersedia di Azure Disk Encryption, lihat Skenario Azure Disk Encryption untuk Linux.

Berapa biaya Azure Disk Encryption?

Tidak ada biaya untuk mengenkripsi disk VM dengan Azure Disk Encryption, tetapi ada biaya yang terkait dengan penggunaan Azure Key Vault. Untuk informasi selengkapnya tentang biaya Azure Key Vault, lihat halaman Harga Key Vault.

Bagaimana cara mulai menggunakan Azure Disk Encryption?

Ukuran dan sistem operasi VM apa yang mendukung Azure Disk Encryption?

Artikel Ringkasan umum Azure Disk Encryption mencantumkan ukuran VM dan sistem operasi VM yang mendukung Azure Disk Encryption.

Dapatkah saya mengenkripsi volume boot dan data dengan Azure Disk Encryption?

Ya, Anda dapat mengenkripsi volume boot dan data, atau Anda dapat mengenkripsi volume data tanpa harus mengenkripsi volume OS terlebih dahulu.

Setelah Anda mengenkripsi volume OS, penonaktifan enkripsi pada volume OS tidak didukung. Untuk VM Linux dalam scale set, hanya volume data yang dapat dienkripsi.

Dapatkah saya mengenkripsi volume yang tidak dipasang dengan Azure Disk Encryption?

Tidak, Azure Disk Encryption hanya mengenkripsi volume yang dipasang.

Apa yang dimaksud dengan enkripsi sisi server Penyimpanan?

Enkripsi sisi server penyimpanan mengenkripsi disk yang dikelola Azure di Azure Storage. Disk terkelola dienkripsi secara default dengan Enkripsi sisi server menggunakan kunci yang dikelola platform (per 10 Juni 2017). Anda dapat mengelola enkripsi disk terkelola menggunakan kunci Anda sendiri dengan menentukan kunci yang dikelola pelanggan. Untuk informasi selengkapnya lihat: Enkripsi sisi server disk yang dikelola Azure.

Bagaimana Azure Disk Encryption berbeda dengan enkripsi sisi server Storage dengan kunci yang dikelola pelanggan dan kapan saya harus menggunakan setiap solusi?

Azure Disk Encryption dilengkapi dengan enkripsi end-to-end untuk disk OS, disk data, dan disk sementara, menggunakan kunci yang dikelola pelanggan.

  • Jika kebutuhan Anda mencakup enkripsi semua enkripsi di atas dan ujung-ke-ujung, gunakan Azure Disk Encryption.
  • Jika kebutuhan Anda hanya menyertakan enkripsi data tidak aktif dengan kunci yang dikelola pelanggan, gunakan Enkripsi sisi server dengan kunci yang dikelola pelanggan. Anda tidak dapat mengenkripsi disk dengan Azure Disk Encryption dan enkripsi sisi server Penyimpanan menggunakan kunci yang dikelola pelanggan.
  • Jika distro Linux Anda tidak tercantum di bawah sistem operasi yang didukung untuk Azure Disk Encryption atau Anda menggunakan skenario yang dipanggil dalam pembatasan, pertimbangkan Enkripsi sisi server dengan kunci yang dikelola pelanggan.
  • Jika kebijakan organisasi memungkinkan Anda mengenkripsi konten tidak aktif dengan kunci yang dikelola Azure, tidak ada tindakan yang diperlukan - konten dienkripsi secara default. Untuk disk terkelola, konten di dalam penyimpanan dienkripsi secara default dengan enkripsi sisi Server menggunakan kunci yang dikelola platform. Kunci dikelola oleh layanan Azure Storage.

Bagaimana cara memutar rahasia atau kunci enkripsi?

Untuk memutar rahasia, cukup panggil perintah yang Anda gunakan di awal untuk mengaktifkan enkripsi disk, yang menentukan Key Vault berbeda. Untuk memutar kunci enkripsi kunci, panggil perintah yang Anda gunakan di awal untuk mengaktifkan enkripsi disk, yang menentukan enkripsi kunci baru.

Peringatan

  • Jika sebelumnya Anda telah menggunakan Azure Disk Encryption dengan aplikasi Microsoft Entra dengan menentukan kredensial Microsoft Entra untuk mengenkripsi VM ini, Anda harus terus menggunakan opsi ini untuk mengenkripsi VM Anda. Anda tidak dapat menggunakan Azure Disk Encryption pada VM terenkripsi ini karena ini bukan skenario yang didukung, yang berarti beralih dari aplikasi Microsoft Entra untuk VM terenkripsi ini belum didukung.

Bagaimana cara menambahkan atau menghapus kunci enkripsi kunci jika saya awalnya tidak menggunakannya?

Untuk menambahkan kunci enkripsi kunci, panggil perintah aktifkan yang melewati parameter kunci enkripsi kunci. Untuk menghapus kunci enkripsi kunci, panggil perintah aktifkan tanpa parameter kunci enkripsi.

Apakah Azure Disk Encryption memungkinkan Anda membawa kunci Anda sendiri (BYOK)?

Ya, Anda dapat menyediakan kunci enkripsi kunci Anda sendiri. Kunci ini diamankan di Azure Key Vault, yang merupakan penyimpanan kunci untuk Azure Disk Encryption. Untuk informasi selengkapnya tentang skenario dukungan kunci enkripsi kunci, lihat Membuat dan mengonfigurasi key vault untuk Azure Disk Encryption.

Dapatkah saya menggunakan kunci enkripsi kunci yang dibuat Azure?

Ya, Anda dapat menggunakan Azure Key Vault untuk menghasilkan kunci enkripsi kunci untuk penggunaan Azure Disk Encryption. Kunci ini diamankan di Azure Key Vault, yang merupakan penyimpanan kunci untuk Azure Disk Encryption. Untuk informasi selengkapnya tentang kunci enkripsi kunci, lihat Membuat dan mengonfigurasi key vault untuk Azure Disk Encryption.

Dapatkah saya menggunakan layanan pengelolaan kunci lokal atau HSM untuk melindungi kunci enkripsi?

Anda tidak dapat menggunakan layanan pengelolaan kunci lokal atau HSM untuk melindungi kunci enkripsi dengan Azure Disk Encryption. Anda hanya dapat menggunakan layanan Azure Key Vault untuk melindungi kunci enkripsi. Untuk informasi selengkapnya tentang skenario dukungan kunci enkripsi utama, lihat Membuat dan mengonfigurasi key vaukt untuk Azure Disk Encryption.

Apa saja prasyarat untuk mengonfigurasi Azure Disk Encryption?

Berikut prasyarat untuk Azure Disk Encryption. Lihat artikel Membuat dan mengonfigurasi brankas kunci untuk Azure Disk Encryption untuk membuat key vault baru, atau menyiapkan key vault yang sudah ada untuk akses enkripsi disk untuk mengaktifkan enkripsi, dan melindungi rahasia dan kunci. Untuk informasi selengkapnya tentang skenario dukungan kunci enkripsi utama, lihat Membuat dan mengonfigurasi key vaukt untuk Azure Disk Encryption.

Apa saja prasyarat untuk mengonfigurasi Azure Disk Encryption dengan aplikasi Microsoft Entra (rilis sebelumnya)?

Berikut prasyarat untuk Azure Disk Encryption. Lihat konten Azure Disk Encryption dengan MICROSOFT Entra ID untuk membuat aplikasi Microsoft Entra, membuat brankas kunci baru, atau menyiapkan brankas kunci yang ada untuk akses enkripsi disk untuk mengaktifkan enkripsi, dan melindungi rahasia dan kunci. Untuk informasi selengkapnya tentang skenario dukungan kunci enkripsi kunci, lihat Membuat dan mengonfigurasi brankas kunci untuk Azure Disk Encryption dengan ID Microsoft Entra.

Apakah Azure Disk Encryption menggunakan aplikasi Microsoft Entra (rilis sebelumnya) masih didukung?

Ya. Enkripsi disk menggunakan aplikasi Microsoft Entra masih didukung. Namun, saat mengenkripsi VM baru, disarankan agar Anda menggunakan metode baru daripada mengenkripsi dengan aplikasi Microsoft Entra.

Dapatkah saya memigrasikan VM yang dienkripsi dengan aplikasi Microsoft Entra ke enkripsi tanpa aplikasi Microsoft Entra?

Saat ini, tidak ada jalur migrasi langsung untuk komputer yang dienkripsi dengan aplikasi Microsoft Entra ke enkripsi tanpa aplikasi Microsoft Entra. Selain itu, tidak ada jalur langsung dari enkripsi tanpa aplikasi Microsoft Entra ke enkripsi dengan aplikasi AD.

Versi Azure PowerShell apa yang didukung Azure Disk Encryption?

Gunakan Azure PowerShell SDK versi terbaru untuk mengonfigurasi Azure Disk Encryption. Unduh Azure PowerShell versi terbaru. Azure Disk Encryption tidak didukung oleh Azure SDK versi 1.1.0.

Catatan

Ekstensi pratinjau enkripsi disk Azure Linux "Microsoft.OSTCExtension.AzureDiskEncryptionForLinux" tidak digunakan lagi. Ekstensi ini diterbitkan untuk rilis pratinjau enkripsi disk Azure. Anda tidak boleh menggunakan versi pratinjau ekstensi dalam pengujian atau penyebaran produksi Anda.

Untuk skenario penyebaran seperti Azure Resource Manager (ARM), saat Anda perlu menyebarkan ekstensi enkripsi disk Azure untuk VM Linux untuk mengaktifkan enkripsi di VM Linux IaaS, Anda harus menggunakan ekstensi yang didukung produksi enkripsi disk Azure "Microsoft.Azure.Security.AzureDiskEncryptionForLinux".

Dapatkah saya menerapkan Azure Disk Encryption pada citra Linux kustom saya?

Anda tidak dapat menerapkan Azure Disk Encryption pada citra Linux kustom Anda. Hanya citra galeri Linux untuk distribusi yang didukung dipanggil sebelumnya yang didukung. Citra Linux kustom saat ini tidak didukung.

Dapatkah saya menerapkan pembaruan di VM Linux Red Hat yang menggunakan pembaruan yum?

Ya, Anda dapat melakukan pembaruan yum di VM Linux Red Hat. Untuk informasi selengkapnya, lihat Azure Disk Encryption pada jaringan yang terisolasi.

Apa alur kerja enkripsi disk Azure yang direkomendasikan untuk Linux?

Alur kerja berikut direkomendasikan untuk memiliki hasil terbaik di Linux:

  • Mulai dari stok citra galeri yang tidak dimodifikasi yang sesuai dengan distro dan versi OS yang diperlukan
  • Cadangkan semua drive terpasang yang akan dienkripsi. Pencadangan ini dapat dipulihkan jika terjadi kegagalan, misalnya jika VM di-boot ulang sebelum enkripsi selesai.
  • Enkripsi (dapat memakan waktu beberapa jam atau bahkan berhari-hari tergantung pada karakteristik VM dan ukuran disk data yang terpasang)
  • Sesuaikan, dan tambahkan perangkat lunak ke citra sesuai kebutuhan.

Jika alur kerja ini tidak memungkinkan, mengandalkan Storage Service Encryption (SSE) di lapisan akun penyimpanan platform mungkin menjadi alternatif untuk enkripsi disk lengkap menggunakan dm-crypt.

Apa itu "Volume Bek" atau "/mnt/azure_bek_disk"?

"Bek Volume" adalah volume data lokal yang menyimpan kunci enkripsi dengan aman untuk VM Azure Terenkripsi.

Catatan

Jangan menghapus atau mengedit konten apa pun dalam disk ini. Jangan melepaskan disk karena keberadaan kunci enkripsi diperlukan untuk setiap operasi enkripsi di VM IaaS.

Metode enkripsi apa yang digunakan Azure Disk Encryption?

Azure Disk Encryption menggunakan default dekripsi aes-xts-plain64 dengan kunci master volume 256-bit.

Jika saya menggunakan EncryptFormatAll dan menentukan semua jenis volume, apakah data di drive data yang sudah dienkripsi akan dihapus?

Tidak, data tidak akan dihapus dari drive data yang sudah dienkripsi menggunakan Azure Disk Encryption. Seperti halnya EncryptFormatAll yang tidak mengenkripsi ulang drive OS, drive data yang sudah dienkripsi tidak akan dienkripsi ulang. Untuk informasi selengkapnya, lihat kriteria EncryptFormatAll.

Apakah sistem file XFS didukung?

Enkripsi disk OS XFS didukung.

Enkripsi disk data XFS hanya didukung saat parameter EncryptFormatAll digunakan. EncryptFormatAll akan menformat ulang volume, menghapus semua data yang sebelumnya ada. Untuk informasi selengkapnya, lihat kriteria EncryptFormatAll.

Apakah pengubahan ukuran partisi OS didukung?

Pengubahan ukuran disk OS terenkripsi ADE saat ini tidak didukung.

Dapatkah saya mencadangkan dan memulihkan VM terenkripsi?

Azure Backup dilengkapi dengan mekanisme untuk mencadangkan dan memulihkan VM terenkripsi dalam langganan serta wilayah yang sama. Untuk mengetahui petunjuknya, lihat Mencadangkan dan memulihkan komputer virtual terenkripsi dengan Azure Backup. Memulihkan VM terenkripsi ke wilayah yang berbeda saat ini tidak didukung.

Di mana saya dapat mengajukan pertanyaan atau memberikan umpan balik?

Anda dapat mengajukan pertanyaan atau memberikan umpan balik di halaman pertanyaan Microsoft Q&A untuk Azure Disk Encryption.

Langkah berikutnya

Dalam dokumen ini, Anda telah mempelajari pertanyaan umum yang terkait dengan Azure Disk Encryption. Untuk informasi selengkapnya tentang layanan ini, lihat artikel berikut: