Azure磁盘加密显示不一致及主机加密启用方法咨询
关于Azure磁盘加密的疑问解答
两种加密的区别
你碰到的是两种完全不同的加密类型:
- 磁盘页面显示的平台托管密钥加密是静态数据加密(At Rest Encryption):这是Azure磁盘默认启用的存储层加密,作用是加密存储在Azure基础设施中的磁盘数据,所有Azure磁盘默认都会用平台托管密钥完成这类加密,无需手动开启。
az vm encryption show查询的是Azure磁盘加密(Azure Disk Encryption, ADE):这是针对VM运行时的主机端加密,依赖Windows的BitLocker或Linux的DM-Crypt技术,加密VM内部的磁盘数据,属于主机层面的加密(也就是你要的主机端加密),需要手动启用。
如何在Azure门户用平台托管密钥启用Azure磁盘加密
按以下步骤操作:
- 确认你的VM符合前提:属于支持的VM大小、所在区域支持ADE、不是经典部署的VM,且当前未使用其他加密方式(比如基于客户托管密钥的ADE)
- 登录Azure门户,找到目标VM「vm1」的详情页
- 在左侧菜单栏的「安全性 + 合规性」分类下,点击「磁盘加密」
- 在配置页面:
- 勾选需要加密的磁盘(OS磁盘、数据磁盘)
- 在「加密密钥类型」中选择「平台托管密钥」
- 点击页面顶部的「保存」,等待加密任务完成(过程中VM可能会自动重启,建议在业务低峰期操作)
关于主机端加密的说明
你目标的主机端加密,就是Azure磁盘加密(ADE)的核心作用:它在VM所在的主机上对磁盘数据进行加密,不仅静态存储的内容会被加密,数据在VM内存中、磁盘I/O传输过程中也会保持加密状态,完全覆盖主机端加密的需求。
内容的提问来源于stack exchange,提问作者Abdullah
相关产品推荐
相关产品推荐

