Crittografia dischi di Azure per macchine virtuali Linux

Importante

Crittografia dischi di Azure è pianificato per il ritiro il 15 settembre 2028. Fino a tale data, è possibile continuare a usare Crittografia dischi di Azure senza interruzioni. Il 15 settembre 2028 i carichi di lavoro abilitati per ADE continueranno a essere eseguiti, ma i dischi crittografati non riusciranno a sbloccarsi dopo il riavvio della macchina virtuale, causando un'interruzione del servizio.

Usare la crittografia nell'host per le nuove macchine virtuali o prendere in considerazione le dimensioni delle macchine virtuali riservate con crittografia del disco del sistema operativo per i carichi di lavoro di computing riservato. Tutte le macchine virtuali abilitate per ADE (inclusi i backup) devono eseguire la migrazione alla crittografia nell'host prima della data di ritiro per evitare interruzioni del servizio. Per informazioni dettagliate, vedere Eseguire la migrazione da Crittografia dischi di Azure alla crittografia nell'host .

Attenzione

Avviso di fine vita centOS: questo articolo fa riferimento a CentOS, che è in stato di fine vita. Se si usa CentOS, esaminare i piani di distribuzione e prendere in considerazione la migrazione a una distribuzione Linux supportata. Per indicazioni sulla migrazione e sequenze temporali, vedere Linee guida per la fine della vita di CentOS.

Si applica a: ✔️ macchine virtuali di Linux ✔️ set di scalabilità flessibili

Crittografia dischi di Azure consente di proteggere i dati per soddisfare gli impegni di sicurezza e conformità dell'organizzazione. Usa la funzionalità DM-Crypt di Linux per offrire la crittografia del volume per il disco del sistema operativo e i dischi dati delle macchine virtuali (VM) di Azure ed è integrato con Azure Key Vault per facilitare il controllo e la gestione delle chiavi e dei segreti di crittografia dei dischi.

Crittografia dischi di Azure è resiliente alla zona, allo stesso modo di Macchine virtuali di Azure. Per altri dettagli, vedere servizi Azure che supportano la funzionalità Zone di disponibilità.

Se si usa Microsoft Defender per il cloud, si viene avvisati se sono presenti macchine virtuali non crittografate. Gli avvisi sono contrassegnati come ad alta gravità e la raccomandazione è di crittografare queste macchine virtuali.

Avviso di crittografia del disco di Microsoft Defender per il cloud

Avviso

  • Se in precedenza è stato usato Crittografia dischi di Azure con Microsoft Entra ID per crittografare una macchina virtuale, sarà necessario continuare a usare questa opzione per crittografare la macchina virtuale. Per i dettagli, vedere Crittografia dischi di Azure con Microsoft Entra ID (versione precedente).
  • Alcune raccomandazioni potrebbero aumentare l'utilizzo di dati, rete o risorse di calcolo, determinando costi aggiuntivi per licenze o sottoscrizioni. Per creare le risorse in Azure nella aree geografiche supportate, è necessario avere una sottoscrizione di Azure attiva e valida.

È possibile apprendere in pochi minuti le nozioni di base di Crittografia dischi di Azure per Linux con Avvio rapido: Creare e crittografare una macchina virtuale Linux con l'interfaccia della riga di comando di Azure o Avvio rapido: Creare e crittografare una macchina virtuale Linux con Azure PowerShell.

Macchine virtuali e sistemi operativi supportati

VM supportate

Le macchine virtuali Linux sono disponibili in una gamma di dimensioni. Crittografia dischi di Azure è supportato nelle macchine virtuali di prima e seconda generazione. Crittografia dischi di Azure è disponibile anche per le macchine virtuali con Archiviazione Premium.

Vedere Dimensioni delle macchine virtuali di Azure senza disco temporaneo locale.

Crittografia dischi di Azure non è disponibile in macchine virtuali di serie Basic, serie A, macchine virtuali serie v6, macchine virtuali serie v7 o più recenti o in macchine virtuali che non soddisfano questi requisiti minimi di memoria:

Requisiti di memoria

Macchina virtuale Requisito di memoria minimo
Macchine virtuali Linux quando si usa la crittografia solo per i volumi di dati 2GB
Macchine virtuali Linux quando si usa la crittografia per i volumi di dati e del sistema operativo e nei casi in cui l'utilizzo del file system radice (/) è di 4 GB o inferiore 8GB
Macchine virtuali Linux quando si usa la crittografia per i volumi di dati e del sistema operativo e nei casi in cui l'utilizzo del file system radice (/) è superiore a 4 GB Utilizzo del file system radice x 2. Ad esempio, per un utilizzo del file system radice di 16 GB sono necessari almeno 32 GB di RAM

Al termine del processo di crittografia del disco del sistema operativo nelle macchine virtuali Linux, è possibile configurare la macchina virtuale per l'esecuzione con meno memoria.

Per altre eccezioni, vedere Crittografia dischi di Azure: limitazioni.

Sistemi operativi supportati

Crittografia dischi di Azure è supportato in un subset delle distribuzioni Linux approvate dall'Azure, che è anche un subset di tutte le possibili distribuzioni di server Linux.

Diagramma di Venn delle distribuzioni di server Linux che supportano Crittografia dischi di Azure

Le distribuzioni server Linux non approvate da Azure non supportano Crittografia dischi di Azure. Delle distribuzioni che Azure approvano, solo le distribuzioni e le versioni seguenti supportano Crittografia dischi di Azure:

Editore Offerta Codice articolo (SKU) URN Tipo di volume supportato per la crittografia
Canonical Ubuntu 24.04-LTS Canonical:ubuntu-24_04-lts-daily:server-gen1:latest Disco del sistema operativo e dati
Canonical Ubuntu 24.04-LTS Gen 2 Canonical:ubuntu-24_04-lts:server:latest Disco del sistema operativo e dati
Canonical Ubuntu 22.04-LTS Canonical:0001-com-ubuntu-server-jammy:22_04-lts:latest Disco del sistema operativo e dati
Canonical Ubuntu 22.04-LTS Gen2 Canonical:0001-com-ubuntu-server-jammy:22_04-lts-gen2:latest Disco del sistema operativo e dati
Canonical Ubuntu 20.04-LTS Canonical:0001-com-ubuntu-server-focal:20_04-lts:latest Disco del sistema operativo e dati
Canonical Ubuntu 20.04-DAILY-LTS Canonical:0001-com-ubuntu-server-focal-daily:20_04-daily-lts:latest Disco del sistema operativo e dati
Canonical Ubuntu 20.04-LTS Gen2 Canonical:0001-com-ubuntu-server-focal:20_04-lts-gen2:latest Disco del sistema operativo e dati
Canonical Ubuntu 20.04-DAILY-LTS Gen2 Canonical:0001-com-ubuntu-server-focal-daily:20_04-daily-lts-gen2:latest Disco del sistema operativo e dati
Canonical Ubuntu 18.04-LTS Canonical:UbuntuServer:18.04-LTS:latest Disco del sistema operativo e dati
Canonical Ubuntu 18.04 18.04-DAILY-LTS Canonical:UbuntuServer:18.04-DAILY-LTS:latest Disco del sistema operativo e dati
MicrosoftCBLMariner cbl-mariner cbl-mariner-2 MicrosoftCBLMariner:cbl-mariner:cbl-mariner-2:latest* Disco del sistema operativo e dati
MicrosoftCBLMariner cbl-mariner cbl-mariner-2-gen2 MicrosoftCBLMariner:cbl-mariner:cbl-mariner-2-gen2:latest* Disco del sistema operativo e dati
OpenLogic CentOS 8-LVM 8-LVM OpenLogic:CentOS-LVM:8-LVM:latest Disco del sistema operativo e dati
OpenLogic CentOS 8.4 8_4 OpenLogic:CentOS:8_4:latest Disco del sistema operativo e dati
OpenLogic CentOS 8.3 8_3 OpenLogic:CentOS:8_3:latest Disco del sistema operativo e dati
OpenLogic CentOS 8.2 8_2 OpenLogic:CentOS:8_2:latest Disco del sistema operativo e dati
OpenLogic CentOS 7-LVM 7-LVM OpenLogic:CentOS-LVM:7-LVM:7.9.2021020400 Disco del sistema operativo e dati
OpenLogic CentOS 7.9 7_9 OpenLogic:CentOS:7_9:latest Disco del sistema operativo e dati
OpenLogic CentOS 7.8 7_8 OpenLogic:CentOS:7_8:latest Disco del sistema operativo e dati
OpenLogic CentOS 7.7 7.7 OpenLogic:CentOS:7.7:latest Disco del sistema operativo e dati
OpenLogic CentOS 7.6 7.6 OpenLogic:CentOS:7.6:latest Disco del sistema operativo e dati
OpenLogic CentOS 7.5 7,5 OpenLogic:CentOS:7.5:ultimo Disco del sistema operativo e dati
OpenLogic CentOS 7.4 7.4 OpenLogic:CentOS:7.4:latest Disco del sistema operativo e dati
OpenLogic CentOS 6.8 6,8 OpenLogic:CentOS:6.8:latest Solo il disco dati
Oracolo Oracle Linux 8.6 8.6 Oracle:Oracle-Linux:ol86-lvm:latest Sistema operativo e disco dati (vedere la nota)
Oracolo Oracle Linux 8.6 Gen 2 8.6 Oracle:Oracle-Linux:ol86-lvm-gen2:latest Sistema operativo e disco dati (vedere la nota)
Oracolo Oracle Linux 8.5 8,5 Oracle:Oracle-Linux:ol85-lvm:latest Sistema operativo e disco dati (vedere la nota)
Oracolo Oracle Linux 8.5 Gen 2 8,5 Oracle:Oracle-Linux:ol85-lvm-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9.4 9.4 RedHat:RHEL:9_4:ultima versione Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9.4 Gen 2 9.4 RedHat:RHEL:94_gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9.3 9.3 RedHat:RHEL:9_3:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9.3 Gen 2 9.3 RedHat:RHEL:93-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9.2 9.2 RedHat:RHEL:9_2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9.2 Gen 2 9.2 RedHat:RHEL:92-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9.0 9.0 RedHat:RHEL:9_0:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9.0 Gen 2 9.0 RedHat:RHEL:90-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9-lvm 9-lvm RedHat:RHEL:9-lvm:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 9-lvm Gen 2 9-lvm-gen2 RedHat:RHEL:9-lvm-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.9 8.9 RedHat:RHEL:8_9:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.9 Gen 2 8.9 RedHat:RHEL:89-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.8 8.8 RedHat:RHEL:8_8:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.8 Gen 2 8.8 RedHat:RHEL:88-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.7 8.7 RedHat:RHEL:8_7:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.7 Gen 2 8.7 RedHat:RHEL:87-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.6 8.6 RedHat:RHEL:8_6:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.6 Gen 2 8.6 RedHat:RHEL:86-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.5 8,5 RedHat:RHEL:8_5:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.5 Gen 2 8,5 RedHat:RHEL:85-gen2:ultima versione Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.4 8.4 RedHat:RHEL:8.4:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.3 8.3 RedHat:RHEL:8.3:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8-LVM 8-LVM RedHat:RHEL:8-LVM:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8-LVM Gen 2 8-lvm-gen2 RedHat:RHEL:8-lvm-gen2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.2 8.2 RedHat:RHEL:8.2:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 8.1 8.1 RedHat:RHEL:8.1:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 7-LVM 7-LVM RedHat:RHEL:7-LVM:7.9.2020111202 Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 7.9 7_9 RedHat:RHEL:7_9:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 7.8 7,8 RedHat:RHEL:7.8:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 7.7 7.7 RedHat:RHEL:7.7:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 7.6 7.6 RedHat:RHEL:7.6:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 7.5 7,5 RedHat:RHEL:7.5:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 7.4 7.4 RedHat:RHEL:7.4:latest Sistema operativo e disco dati (vedere la nota)
RedHat RHEL 6.8 6,8 RedHat:RHEL:6.8:latest Disco dati (vedere la nota)
RedHat RHEL 6.7 6.7 RedHat:RHEL:6.7:latest Disco dati (vedere la nota)
SUSE openSUSE 42.3 42.3 SUSE:openSUSE-Leap:42.3:latest Solo il disco dati
SUSE SLES 12-SP4 12-SP4 SUSE:SLES:12-SP4:latest Solo il disco dati
SUSE SLES HPC 12-SP3 12-SP3 SUSE:SLES-HPC:12-SP3:latest Solo il disco dati

* Per le versioni dell'immagine maggiori o uguali a maggio 2023.

Note

RHEL:

Tutte le distribuzioni:

  • Il supporto ADE per un particolare tipo di offerta non si estende oltre la data di fine vita indicata dall'editore.
  • La soluzione DIE legacy (usando le credenziali di Microsoft Entra) non è consigliata per le nuove macchine virtuali e non è compatibile con le versioni RHEL successive a RHEL 7.8 o con Python 3 come impostazione predefinita.

Requisiti aggiuntivi delle macchine virtuali

Crittografia dischi di Azure richiede la presenza nel sistema dei moduli dm-crypt e vfat. La rimozione o la disabilitazione di vfat dall'immagine predefinita impedirà al sistema di leggere la chiave del volume e ottenere quella necessaria per sbloccare i dischi ai successivi riavvii. I passaggi di protezione avanzata del sistema che rimuovono il modulo vfat dal sistema o applicano l'espansione dei punti di montaggio/cartelle del sistema operativo nelle unità dati non sono compatibili con Crittografia dischi di Azure.

Prima di abilitare la crittografia, i dischi dati da crittografare devono essere elencati correttamente in /etc/fstab. Usare l'opzione "nofail" quando si creano le voci e scegliere un nome persistente del dispositivo a blocchi, poiché i nomi dei dispositivi nel formato "/dev/sdX" potrebbero non essere associati allo stesso disco tra un riavvio e l'altro, in particolare dopo l'applicazione della crittografia; per ulteriori dettagli su questo comportamento, vedere: Risolvere i problemi delle modifiche dei nomi dei dispositivi della macchina virtuale Linux.

Verificare che le impostazioni /etc/fstab siano configurate correttamente per il montaggio. Per configurare queste impostazioni, eseguire il mount -a comando o riavviare la macchina virtuale e attivare il rimontaggio in questo modo. Una volta completato questo passaggio, controllare l'output del comando lsblk per verificare che l'unità sia ancora montata.

  • Se il file /etc/fstab non monta l'unità in modo corretto prima di abilitare la crittografia; Crittografia dischi di Azure non sarà in grado di montarla correttamente.
  • Il processo di Crittografia dischi di Azure sposterà le informazioni di montaggio da /etc/fstab e le inserirà in un proprio file di configurazione come parte del processo di crittografia. Non allarmarsi per la mancanza della voce da /etc/fstab dopo il completamento della crittografia dell'unità dati.
  • Prima di avviare la crittografia, arrestare tutti i servizi e i processi che potrebbero scrivere nei dischi dati montati e disabilitarli, in modo che non vengano riavviati automaticamente dopo un riavvio. Questi processi potrebbero mantenere aperti i file in queste partizioni, impedendo la procedura di crittografia di rimontarli, causando un errore della crittografia.
  • Dopo il riavvio, il processo di Crittografia dischi di Azure richiede tempo per montare i dischi appena crittografati. Non saranno disponibili immediatamente dopo un riavvio. Il processo richiede tempo per avviare, sbloccare e quindi montare le unità crittografate prima che altri processi possano accedervi. Questo processo potrebbe richiedere più di un minuto dopo il riavvio a seconda delle caratteristiche del sistema.

L'esempio seguente mostra i comandi usati per montare i dischi dati e creare le voci /etc/fstab necessarie:

sudo UUID0="$(blkid -s UUID -o value /dev/sda1)"
sudo UUID1="$(blkid -s UUID -o value /dev/sda2)"
sudo mkdir /data0
sudo mkdir /data1
sudo echo "UUID=$UUID0 /data0 ext4 defaults,nofail 0 0" >>/etc/fstab
sudo echo "UUID=$UUID1 /data1 ext4 defaults,nofail 0 0" >>/etc/fstab
sudo mount -a

Requisiti di rete

Per abilitare la funzionalità Crittografia dischi di Azure, le macchine virtuali Linux devono soddisfare i requisiti di configurazione degli endpoint di rete seguenti:

  • La macchina virtuale Linux deve potersi connettere a un endpoint di archiviazione di Azure che ospita il repository delle estensioni di Azure e a un account di archiviazione di Azure che ospita i file del disco rigido virtuale.
  • Se i criteri di sicurezza limitano l'accesso dalle macchine virtuali di Azure a Internet, è possibile risolvere l'URI precedente e configurare una regola specifica per consentire la connettività in uscita agli indirizzi IP. Per altre informazioni, vedere Azure Key Vault protetto da firewall.

Requisiti di archiviazione delle chiavi di crittografia

Crittografia dischi di Azure richiede Azure Key Vault per controllare e gestire segreti e chiavi di crittografia dei dischi. L'insieme di credenziali delle chiavi e le macchine virtuali devono risiedere nella stessa area e sottoscrizione di Azure.

Per altre informazioni, vedere Creazione e configurazione di un insieme di credenziali delle chiavi per Crittografia dischi di Azure.

Terminologia

La tabella seguente definisce i termini comuni usati nella documentazione di Crittografia dischi di Azure:

Terminologia Definizione
Azure Key Vault (Archivio chiavi di Azure) Azure Key Vault è un servizio di gestione delle chiavi crittografiche basato su moduli di sicurezza hardware convalidati FIPS (Federal Information Processing Standards). Questi standard consentono di proteggere le chiavi crittografiche e i segreti sensibili. Per altre informazioni, vedere la documentazione di Azure Key Vault e Creazione e configurazione di un insieme di credenziali delle chiavi per Crittografia dischi di Azure.
Interfaccia della riga di comando di Azure L'interfaccia della riga di comando di Azure è ottimizzata per la gestione e l'amministrazione delle risorse di Azure dalla riga di comando.
DM-Crypt DM-Crypt è il sottosistema di crittografia del disco trasparente basato su Linux usato per abilitare la crittografia del disco nelle macchine virtuali Linux.
Chiave di crittografia della chiave (KEK) La chiave asimmetrica (RSA 2048) che è possibile usare per proteggere il segreto o eseguirne il wrapping. È possibile fornire una chiave protetta tramite modulo di protezione hardware o una chiave protetta tramite software. Per altre informazioni, vedere la documentazione di Azure Key Vault e Creazione e configurazione di un insieme di credenziali delle chiavi per Crittografia dischi di Azure.
Cmdlet PowerShell Per altre informazioni, vedere Cmdlet di Azure PowerShell.

Passaggi successivi