Skip to main content

2026 年 9 月 1 日

将 Microsoft Azure 磁盘加密用于 Horizon Cloud 环境中的场和 VDI 桌面

在 Microsoft Azure 中的 Horizon Cloud 容器中创建 RDSH 场或 VDI 桌面分配时,您可以决定是否启用磁盘加密。为场或 VDI 桌面分配启用磁盘加密时,将加密该场或 VDI 桌面分配中的所有虚拟机 (VM) 的所有磁盘。您可以在创建场或 VDI 桌面分配时指定磁盘加密,在创建场或分配后将无法更改加密状态。

用于创建场和 VDI 桌面分配的工作流包括用于启用磁盘加密的切换开关。有关这些工作流的详细信息,请参见:

注意

  • 对于使用连接了数据磁盘的映像虚拟机的浮动 VDI 分配,此版本不支持使用磁盘加密。

磁盘加密对性能的影响

磁盘加密功能由 Microsoft Azure 云的 Azure 磁盘加密 (Azure Disk Encryption, ADE) 功能提供。ADE 使用 Microsoft Windows 的 BitLocker 功能为 Microsoft Azure 中虚拟机的操作系统和数据磁盘提供加密。通常,BitLocker 产生个位数的性能开销,因此加密的虚拟机可能会产生显著的性能影响。虚拟机加密的缺点是可能会增加数据、网络或计算资源使用量,这可能会导致额外的许可证或订阅成本。虚拟机必须解密数据以读取数据,然后加密数据以将其写回加密磁盘,而不是简单地从磁盘中读取数据并将数据写入到未加密的磁盘中。在此过程中,将从 Azure 中的密钥文件库中读取密钥,这会增加网络使用量,并且 CPU 周期将用于执行加密。请参阅 Microsoft 文档中 的 Azure 磁盘加密常见问题解答BitLocker 部署和管理常见问题解答

加密密钥文件库

用于容器的加密场和 VDI 桌面分配的密钥文件库是在包含容器管理器虚拟机的同一 Microsoft Azure 资源组中创建的。容器的所有加密场和桌面分配将使用单个密钥文件库。在创建关联的场或 VDI 桌面分配过程中完成第一个加密虚拟机的创建后,系统会创建该加密密钥文件库。在创建第一个加密虚拟机之前,您不会在容器的资源组中看到此密钥文件库。

系统将使用容器的 ID(即 UUID 格式的标识符)生成密钥文件库的名称。为了遵循 Microsoft Azure 命名规则,系统通过以下方法设置密钥文件库名称:

  1. 获取容器的 ID。
  2. 在开头附加字母 kv
  3. 移除任何非字母数字字符。
  4. 根据需要截断字符以保持在最大长度 24 个以内。

以下屏幕截图显示具有加密场时的容器管理器虚拟机资源组中的项目。屏幕截图显示了两个密钥文件库:一个是容器自身的密钥文件库,该库是在容器部署期间创建的;另一个密钥文件库是在创建已启用磁盘加密的场或 VDI 桌面分配的过程中完成第一个加密虚拟机的创建后所创建的。在屏幕截图中,您可以看到:

  • 容器管理器虚拟机名称中的容器 ID 为 e1c80e74-7f6f-434f-bd79-c1e3772f6c5a
  • 加密密钥文件库的名称是 kve1c80e747f6f434fbd79c1,通过采用该 UUID,在开头添加 kv ,移除连字符,然后将名称截断为 24 个字符来确定。

Horizon Cloud on Microsoft Azure:此屏幕截图显示位于容器管理器虚拟机的资源组中的加密密钥文件库。

注意:

请勿删除您在容器管理器虚拟机的资源组中看到的任何密钥文件库。如果删除加密密钥文件库,将无法打开加密虚拟机的电源。如果删除了容器自身的密钥文件库,将无法打开容器管理器虚拟机的电源。

创建和删除加密虚拟机

每个加密的虚拟机使用一个加密密钥。在加密的场或 VDI 桌面分配中创建虚拟机实例时,将在密钥文件库中创建一个密钥。从加密的场或 VDI 桌面分配中删除虚拟机实例时,将从密钥文件库中移除密钥。

使用 Horizon Cloud 管理控制台删除加密的场或 VDI 桌面分配时,系统会从密钥文件库中删除关联的密钥。删除容器本身时,还会删除加密虚拟机的密钥文件库。

注意: 创建加密的场虚拟机或桌面虚拟机所需的时间大约是创建未加密虚拟机的两倍。因此,完成创建已启用磁盘加密的场或 VDI 桌面分配的端到端时间,大约是创建未启用磁盘加密的场或 VDI 桌面分配的两倍。

此外,当映像虚拟机具有数据磁盘时,还需要额外的时间来创建基于该映像虚拟机的加密场虚拟机或桌面虚拟机。一般来说,对于运行 Windows Server 操作系统且具有数据磁盘的虚拟机,磁盘加密时间比具有数据磁盘的 Windows 10 或 Windows 11 虚拟机的时间短。具有 TB 级大型数据磁盘的 Windows 10 或 11 操作系统所需时间最长。

为具有大量加密虚拟机的场和 VDI 桌面分配安排电源管理时

与未加密的虚拟机相比,加密虚拟机的电源并使其准备好接受最终用户连接所需的时间更长。如果虚拟机具有少量内核(如 A1 大小),则可能需要大约 12 分钟的时间。如果内核数量较多,所需时间会更短,大约需要 6 分钟。

使用系统的电源管理计划功能让大量虚拟机开机以满足预测的最终用户需求时,如果虚拟机已加密,则必须考虑使这些虚拟机准备就绪所需的额外时间。系统最多可同时打开 125 个虚拟机的电源。如果 VDI 桌面分配或场具有的虚拟机超过 125 个,当电源管理计划指示在上午 8 点打开分配或场的电源时,系统将在上午 8 点分批打开虚拟机电源,每批 125 个虚拟机。如果虚拟机的大小是最小的 A1 且已加密,则每批 125 个虚拟机和 12 分钟连接准备时间的组合将得出大致的时间线,如下所示:

  • 上午 8:12,125 个虚拟机准备就绪
  • 上午 8:24,250 个虚拟机准备就绪
  • 上午 8:36,375 个虚拟机准备就绪

因此,如果 VDI 桌面分配具有小型 A1 大小的 2,000 个加密虚拟机,则大约需要 3.5 个小时才能打开所有这些虚拟机的电源并使其准备就绪以供最终用户连接。如果您的目标是使所有这些已加密的 A1 桌面在上午 8 点均准备就绪,则应考虑将电源管理计划的开始时间设为凌晨 4:30。

对于大型虚拟机,其准备就绪的时间大约会缩短一半。因此,如果已加密 VDI 桌面分配包含 2,000 个大型(如 A4)的加密虚拟机,则需要 75 分钟(而不是 3.5 小时)的时间使所有虚拟机准备就绪以接受最终用户连接。

同样,桌面较少的加密 VDI 桌面分配将比大小为 2,000 的大型池更快准备就绪。对于包含 500 个小型 A1 加密桌面的池,池的全部内容将在约 48 分钟后全部准备就绪。每批次 500 个虚拟机除以 125 个虚拟机,得出 4 个批次,然后将每批次 12 分钟相乘,得出 48 分钟。

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…