Skip to main content

1 de septiembre de 2026

Usar el cifrado de disco de Microsoft Azure con las granjas y los escritorios VDI en el entorno de Horizon Cloud

Al crear una granja RDSH o una asignación de escritorio VDI en el pod de Horizon Cloud en Microsoft Azure, puede decidir si desea habilitar el cifrado de disco. Cuando habilita el cifrado de disco para una granja o una asignación de escritorio VDI, se cifran todos los discos de todas las máquinas virtuales (VM) en la granja o en la asignación de escritorio VDI. El cifrado de disco se especifica al crear la granja o la asignación de escritorios VDI, y no se puede cambiar el estado de cifrado después de crear la granja o la asignación.

Los flujos de trabajo para crear una granja y una asignación de escritorios VDI incluyen una opción para habilitar el cifrado de disco. Para obtener más información sobre esos flujos de trabajo, consulte:

Aviso:

  • Esta versión no admite el cifrado de disco para las asignaciones de VDI flotantes que usan máquinas virtuales de imagen con discos de datos conectados.

Impacto en el rendimiento del cifrado de disco

La capacidad de cifrado de disco de Azure (ADE) de nube de Microsoft Azure proporciona la función de cifrado de disco. ADE utiliza la función BitLocker de Microsoft Windows para proporcionar cifrado para el sistema operativo y los discos de datos de las máquinas virtuales de Microsoft Azure. En general, BitLocker impone una sobrecarga de rendimiento de un dígito, por lo que las máquinas virtuales cifradas pueden tener un impacto considerable en el rendimiento. Las desventajas del cifrado de máquinas virtuales son que puede aumentar el uso de datos, redes o recursos informáticos, lo que puede provocar costos adicionales de licencia o suscripción. En lugar de simplemente leer datos del disco y escribir datos en un disco sin cifrar, la máquina virtual debe descifrar los datos para poder leerlos y, a continuación, cifrar los datos para volver a escribirlos en el disco cifrado. En este proceso, se leen las claves desde el almacén de claves en Azure, lo que aumenta el uso de la red, y se emplean ciclos de CPU para realizar el cifrado. Consulte Preguntas frecuentes sobre cifrado de disco de Azure y Preguntas frecuentes sobre implementación y administración de BitLocker en la documentación de Microsoft.

El almacén de claves de cifrado

El almacén de claves que se utiliza para las asignaciones de granjas y escritorios VDI cifrados del pod se crea en el mismo grupo de recursos de Microsoft Azure que contiene la máquina virtual del administrador de pods. Se utiliza un almacén de claves único para todas las granjas y asignaciones de escritorios cifradas del pod. El sistema crea este almacén de claves de cifrado cuando se crea la primera máquina virtual cifrada como resultado de la creación de la granja asociada o la asignación de escritorios VDI. Hasta que cree la primera máquina virtual cifrada, no verá este almacén de claves en los grupos de recursos del pod.

El sistema genera el nombre del almacén de claves mediante el identificador del pod, que es un identificador en formato UUID. Para cumplir con las reglas de nomenclatura de Microsoft Azure, el sistema establece el nombre del almacén de claves haciendo lo siguiente:

  1. Tomar el ID del pod.
  2. Anexar las letras kv al inicio.
  3. Eliminar los caracteres que no sean alfanuméricos.
  4. Truncar los caracteres según sea necesario para mantener una longitud máxima de 24.

La siguiente captura de pantalla muestra los elementos del grupo de recursos de la máquina virtual del administrador de pods cuando el pod tiene una granja cifrada. La captura de pantalla muestra dos almacenes de claves: uno es el almacén de claves del propio pod, creado durante la implementación del pod, y el otro es el almacén de claves creado al crear la primera máquina virtual cifrada como resultado de la creación de una asignación de granja o escritorio VDI con cifrado de disco. En la captura de pantalla, se puede ver lo siguiente:

  • El ID del pod es e1c80e74-7f6f-434f-bd79-c1e3772f6c5a, en el nombre de la máquina virtual del administrador de pods.
  • El nombre del almacén de claves de cifrado es kve1c80e747f6f434fbd79c1, que se determina tomando ese UUID, agregando kv al principio, quitando los guiones y truncando el nombre a 24 caracteres.

Horizon Cloud on Microsoft Azure: esta captura de pantalla muestra el almacén de claves de cifrado ubicado en el grupo de recursos de la máquina virtual del administrador de pods.

PRECAUCIÓN:

No elimine ninguno de los almacenes de claves que aparecen en el grupo de recursos de la máquina virtual del administrador de pods. Las máquinas virtuales cifradas no se encenderán si se elimina el almacén de claves de cifrado. La máquina virtual del administrador de pods no se encenderá si se elimina el almacén de claves propio del pod.

Crear y eliminar máquinas virtuales cifradas

Se utiliza un secreto de cifrado para cada máquina virtual cifrada. A medida que se crea una instancia de máquina virtual en una asignación de escritorios de VDI o una granja cifrada, se crea un secreto en el almacén de claves. Cuando se elimina una instancia de máquina virtual de una asignación de escritorios de VDI o granja cifrada, el secreto se elimina del almacén de claves.

Cuando se utiliza la consola administrativa de Horizon Cloud para eliminar una granja o una asignación de escritorios VDI cifrados, el sistema elimina los secretos asociados del almacén de claves. Cuando se elimina el pod, también se elimina el almacén de claves de las máquinas virtuales cifradas.

Nota: La creación de una máquina virtual cifrada de granja o de escritorio tarda aproximadamente dos veces más que la creación de una máquina virtual sin cifrar. Como resultado, el tiempo empleado de principio a fin para completar la creación de una granja o una asignación de escritorios VDI con cifrado de disco habilitado es aproximadamente el doble del que se utiliza para crear esa granja o asignación de escritorios VDI sin cifrado de disco.

Además, cuando una máquina virtual de imagen tiene un disco de datos, se necesita más tiempo para crear una máquina virtual cifrada de granja o una máquina virtual de escritorio basada en esa máquina virtual de imagen. En general, los tiempos de cifrado de disco de las máquinas virtuales con discos de datos que ejecutan sistemas operativos Windows Server son más cortos que para las máquinas virtuales de Windows 10 o Windows 11 con discos de datos. Los tiempos más prolongados se presentan en los sistemas operativos Windows 10 u 11 con discos de datos de gran tamaño, del orden de terabytes.

Al programar la gestión de energía de las asignaciones de escritorios VDI y granjas que tienen un gran número de máquinas virtuales cifradas

Las máquinas virtuales cifradas tardan más en encenderse y estar listas para aceptar conexiones de usuario final que las máquinas virtuales sin cifrar. Cuando la máquina virtual tiene pocos núcleos, como el tamaño A1, el tiempo puede tardar aproximadamente 12 minutos. Con una mayor cantidad de núcleos, el tiempo es menor, aproximadamente 6 minutos.

Cuando se utiliza la característica de programación de administración de energía del sistema para encender un gran número de máquinas virtuales a tiempo para satisfacer una demanda prevista de los usuarios finales, si las máquinas virtuales están cifradas, debe tener en cuenta el tiempo adicional que se tardará para que las máquinas virtuales estén listas. El sistema enciende un máximo de 125 máquinas virtuales a la vez. Si la asignación de escritorios VDI o la granja tienen más de 125 máquinas virtuales, cuando una programación de administración de energía indique que se enciendan la asignación o la granja a las 8:00, el sistema comenzará a encender las máquinas virtuales a las 8:00 en lotes de 125 cada vez. Cuando las máquinas virtuales tienen el tamaño más pequeño A1 y están cifradas, esta combinación de 125 máquinas virtuales por lote y los 12 minutos que necesitan para estar listas para las conexiones da como resultado una línea temporal como la siguiente:

  • A las 8:12, hay 125 máquinas virtuales listas
  • A las 8:24, hay 250 máquinas virtuales listas
  • A las 8:36, hay 375 máquinas virtuales listas

Como resultado, si la asignación de escritorios VDI tiene 2000 máquinas virtuales cifradas de pequeño tamaño A1, el tiempo necesario para encender y preparar el 100 % de ellas para las conexiones de los usuarios finales será de aproximadamente 3,5 horas. Si su objetivo es que el 100 % de esos equipos de escritorio cifrados de tamaño A1 estén listos a las 8:00 h, debe considerar configurar la programación de administración de energía para que comience a las 4:30 h.

Para máquinas virtuales de mayor tamaño, el tiempo para estar listo es aproximadamente la mitad. Por lo tanto, en lugar de 3,5 horas, una asignación de escritorios VDI cifrados de 2000 máquinas virtuales cifradas de un tamaño mayor como A4 tardaría 75 minutos en tener el 100 % de ellas listas para aceptar conexiones de usuario final.

De forma similar, una asignación de escritorios VDI cifrados que tenga menos escritorios estará lista más rápido que el grupo cuyo tamaño es de 2000. Para un grupo de 500 escritorios cifrados de pequeño tamaño A1, el 100 % del grupo estará listo en aproximadamente 48 minutos. 500 máquinas virtuales divididas por 125 lotes da como resultado 4 lotes, que si se multiplican por 12 minutos por lote se obtienen 48.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…