Skip to main content

1 septembre 2026

Utilisation du chiffrement de disque Microsoft Azure avec vos batteries de serveurs et postes de travail VDI dans votre environnement Horizon Cloud

Lorsque vous créez une batterie de serveurs RDSH ou une attribution de poste de travail VDI dans votre espace Horizon Cloud dans Microsoft Azure, vous pouvez décider d'activer ou non le chiffrement de disque. Lorsque vous activez le chiffrement de disque pour une batterie de serveurs ou une attribution de poste de travail VDI, tous les disques de toutes les machines virtuelles (VM) de cette batterie de serveurs ou de cette attribution de poste de travail VDI sont chiffrés. Vous spécifiez le chiffrement de disque lorsque vous créez la batterie de serveurs ou l'attribution de poste de travail VDI, et vous ne pouvez pas modifier l'état de chiffrement après la création de la batterie de serveurs ou de l'attribution.

Les workflows pour créer une batterie de serveurs et une attribution de poste de travail VDI incluent une option pour activer le chiffrement de disque. Pour plus d'informations sur ces workflows, reportez-vous aux sections suivantes :

Remarque :

  • Cette version ne prend pas en charge le chiffrement de disque pour les attributions VDI flottantes qui utilisent des machines virtuelles d'image avec des disques de données attachés.

Impact sur les performances du chiffrement de disque

La fonctionnalité de chiffrement de disque est fournie par la capacité ADE (Azure Disk Encryption) du cloud Microsoft Azure. ADE utilise la fonctionnalité BitLocker de Microsoft Windows pour fournir le chiffrement du système d'exploitation et des disques de données des machines virtuelles dans Microsoft Azure. En général, BitLocker impose une charge de performances à un chiffre, de sorte que les machines virtuelles chiffrées peuvent avoir un impact notable sur les performances. Les inconvénients du chiffrement des machines virtuelles sont qu'il peut augmenter l'utilisation des ressources de données, de réseau ou de calcul, ce qui peut entraîner des coûts supplémentaires de licence ou d'abonnement. Au lieu de simplement lire les données sur le disque et de les écrire sur un disque non chiffré, la machine virtuelle doit déchiffrer les données pour les lire, puis les chiffrer pour les réécrire sur le disque chiffré. Dans ce processus, les clés sont lues à partir du coffre de clés dans Azure, ce qui augmente l'utilisation du réseau, et des cycles de CPU sont consacrés à l'exécution du chiffrement. Reportez-vous aux sections FAQ sur Azure Disk Encryption et FAQ sur le déploiement et l'administration de BitLocker dans la documentation Microsoft.

Coffre de clés de chiffrement

Le coffre de clés utilisé pour les batteries de serveurs chiffrées et les attributions de poste de travail VDI de l'espace est créé dans le même groupe de ressources Microsoft Azure qui contient la machine virtuelle du gestionnaire de l'espace. Un coffre à clé unique est utilisé pour toutes les batteries de serveurs et attributions de poste de travail chiffrées de l'espace. Le système crée ce coffre de clés de chiffrement lorsque la première machine virtuelle chiffrée est créée suite à la création de la batterie de serveurs ou de l'attribution de poste de travail VDI associée. Tant que cette première machine virtuelle chiffrée n'est pas créée, vous ne verrez pas ce coffre de clés dans les groupes de ressources de votre espace.

Le système génère le nom du coffre de clés à l'aide de l'ID de l'espace, qui est un identifiant au format UUID. Pour respecter les règles d'attribution de nom de Microsoft Azure, le système définit le nom du coffre de clés en procédant comme suit :

  1. Récupération de l'ID de l'espace.
  2. Ajout des lettres kv au début.
  3. Suppression des caractères non alphanumériques.
  4. Troncation des caractères si nécessaire pour limiter la longueur maximale à 24.

La capture d'écran suivante illustre les éléments du groupe de ressources de la VM du gestionnaire de l'espace lorsque celui-ci comprend une batterie de serveurs chiffrée. La capture d'écran montre deux coffres de clés : l'un est le coffre de clés pour l'espace lui-même, créé lors du déploiement de l'espace, et l'autre est le coffre de clés créé lors de la création de la première machine virtuelle chiffrée suite à la création d'une batterie de serveurs ou d'une attribution de poste de travail VDI avec chiffrement de disque activé. Dans la capture d'écran, vous pouvez voir que :

  • l'ID de l'espace est e1c80e74-7f6f-434f-bd79-c1e3772f6c5a, dans le nom de la machine virtuelle du gestionnaire de l'espace.
  • Le nom du coffre de clés de chiffrement est kve1c80e747f6f434fbd79c1, déterminé en prenant cet UUID, en ajoutant kv au début, en supprimant les traits d'union et en tronquant le nom à 24 caractères.

Horizon Cloud on Microsoft Azure : cette capture d'écran illustre le coffre de clés de chiffrement situé dans le groupe de ressources de la VM du gestionnaire de l'espace.

Prudence

Ne supprimez pas les coffres de clés qui s'affichent dans le groupe de ressources de la machine virtuelle du gestionnaire de l'espace. Les machines virtuelles chiffrées ne se mettront pas sous tension si le coffre de clés de chiffrement est supprimé. La machine virtuelle du gestionnaire de l'espace ne se mettra pas sous tension si le propre coffre de clés de l'espace est supprimé.

Création et suppression de machines virtuelles chiffrées

Une clé secrète de chiffrement est utilisée pour chaque machine virtuelle chiffrée. Lorsqu'une instance de machine virtuelle est créée dans une batterie de serveurs ou une attribution de poste de travail VDI chiffrée, une clé secrète est créée dans le coffre de clés. Lorsqu'une instance de machine virtuelle est supprimée d'une batterie de serveurs ou d'une attribution de poste de travail VDI chiffrée, la clé secrète est supprimée du coffre de clés.

Lorsque vous utilisez la console d'administration d'Horizon Cloud pour supprimer une batterie de serveurs ou une attribution de poste de travail VDI chiffrée, le système supprime les clés secrètes associées du coffre de clés. Lorsque vous supprimez l'espace lui-même, le coffre de clés des machines virtuelles chiffrées est également supprimé.

Remarque : La création d'une VM chiffrée d'une batterie de serveurs ou d'un poste de travail dure environ deux fois plus longtemps que celle d'une VM non chiffrée. Par conséquent, le délai complet de création d'une batterie de serveurs ou d'une attribution de poste de travail VDI avec chiffrement de disque activé est environ deux fois plus long que leur création sans chiffrement de disque activé.

De plus, lorsqu'une machine virtuelle d'image dispose d'un disque de données, un temps supplémentaire est nécessaire pour créer une machine virtuelle de batterie de serveurs ou une machine virtuelle de poste de travail chiffrée basée sur cette machine virtuelle d'image. En règle générale, les délais de chiffrement des disques de données des machines virtuelles contenant des disques de données exécutant les systèmes d'exploitation Windows Server sont plus courts que ceux des machines virtuelles Windows 10 ou Windows 11 contenant des disques de données. Les délais les plus longs surviennent pour les systèmes d'exploitation Windows 10 ou 11 avec des disques de données plus volumineux dont la taille s'exprime en téraoctets.

Lors de la planification de la gestion de l'alimentation pour les batteries de serveurs et les attributions de poste de travail VDI qui disposent d'un grand nombre de machines virtuelles chiffrées

Le délai de mise sous tension d'une machine virtuelle chiffrée et de configuration de la machine virtuelle pour qu'elle accepte une connexion de l'utilisateur final est plus long pour les machines virtuelles non chiffrées. Lorsque la machine virtuelle dispose d'un petit nombre de cœurs, par exemple la taille A1, le délai peut être d'environ 12 minutes. Avec un plus grand nombre de cœurs, le délai est plus court, environ 6 minutes.

Lorsque vous utilisez la fonctionnalité de planification de la gestion de l'alimentation du système pour que de nombreuses machines virtuelles soient mises sous tension afin de répondre à une demande prévue de l'utilisateur final, vous devez tenir compte du délai supplémentaire de disponibilité de ces machines virtuelles si celles-ci sont chiffrées. Le système met sous tension simultanément 125 machines virtuelles au maximum. Si votre attribution de poste de travail VDI ou batterie de serveurs comporte plus de 125 machines virtuelles, le système démarre la mise sous tension des machines virtuelles à 8 h 00 par lots de 125 à la fois. Lorsque les machines virtuelles sont de taille A1 inférieure et qu'elles sont chiffrées, cette combinaison de 125 machines virtuelles par lot et le délai de disponibilité de 12 minutes pour les connexions indique une chronologie approximative semblable à ceci :

  • à 8 h 12, 125 machines virtuelles sont prêtes ;
  • à 8 h 24, 250 machines virtuelles sont prêtes ;
  • à 8 h 36, 375 machines virtuelles sont prêtes ;

Par conséquent, si votre attribution de poste de travail VDI comporte 2 000 machines virtuelles chiffrées de petite taille A1, le délai de mise sous tension et de disponibilité de 100 % d'entre elles pour les connexions des utilisateurs finaux sera d'environ 3,5 heures. Si votre objectif est que 100 % de ces postes de travail chiffrés de taille A1 soient prêts à 8 h, vous devriez envisager de définir la planification de la gestion de l'alimentation pour qu'elle commence à 4 h 30.

Pour les machines virtuelles de taille supérieure, le temps de disponibilité est environ deux fois moins long. Ainsi, au lieu de 3,5 heures, une attribution de poste de travail VDI chiffrée de 2 000 machines virtuelles chiffrées de taille supérieure, telle qu'A4, prendrait 75 minutes pour que 100 % d'entre elles acceptent les connexions des utilisateurs finaux.

De même, une attribution de poste de travail VDI chiffrée qui a moins de postes de travail sera prête plus rapidement que la grande taille de pool de 2 000. Pour un pool de 500 postes de travail chiffrés de petite taille A1, 100 % du pool seront prêts dans environ 48 minutes. Un nombre de 500 machines virtuelles divisé par 125 par lot donne 4 lots, puis multiplié par 12 minutes par lot donne 48.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…