Retour d'une recommandeation déjà appliquée : Windows virtual machines should enable Azure Disk Encryption or EncryptionAtHost.

stephane 20 Points de réputation
2026-05-22T13:52:34.65+00:00

Bonjour.

Nous avons activé l'EncryptionAtHost sur chaque disque de nos 4 VM il y a plusieurs mois. La recommandation de l'advisor avait disparu, mais elle revient sous une forme différente mais je ne sais pas comment la traiter.

"Description

Although a virtual machine's OS and data disks are encrypted-at-rest by default using platform managed keys; resource disks (temp disks), data caches, and data flowing between Compute and Storage resources are not encrypted. Use Azure Disk Encryption or EncryptionAtHost to remediate. To compare encryption offerings, visit link. This policy uses Guest Configuration and requires two pre-requisites to be deployed to the policy assignment scope. For details, visit guest config onboarding."

Statut actuel de nos VM :

Image de l’utilisateur

Etat de nos disques :

Image de l’utilisateur

Merci par avance.

Azure Virtual Desktop
Azure Virtual Desktop

Service de virtualisation de bureau et d’application Microsoft qui s’exécute sur Azure. Anciennement appelé Windows Virtual Desktop.


Réponse acceptée par l’auteur(e) de la question
Anonyme
2026-05-22T16:25:52.49+00:00

Bonjour Stéphane,

Merci pour votre retour ainsi que pour les captures d’écran partagées.

Après vérification des informations fournies, nous pouvons confirmer que EncryptionAtHost est déjà correctement activé sur les machines virtuelles et les disques concernés. Vos VM sont donc protégées, et cela n’indique pas un problème réel de chiffrement ou de sécurité.

Le comportement actuellement observé est lié à un nouveau mécanisme de validation de conformité basé sur Azure Policy / Guest Configuration, et non à la recommandation Azure Advisor d’origine.

La stratégie suivante :

« Les machines virtuelles Windows doivent activer Azure Disk Encryption ou EncryptionAtHost »

vérifie désormais la conformité via Azure Guest Configuration à l’intérieur de la VM. Par conséquent, la recommandation peut continuer à apparaître si les prérequis Guest Configuration ne sont pas entièrement configurés ou si l’état de conformité n’a pas encore été remonté correctement.

Afin qu’Azure Policy puisse valider correctement l’état EncryptionAtHost, merci de vérifier les prérequis suivants sur chaque VM :

  1. Activer l’identité managée attribuée par le système Accédez à :

VM → Identity → System assigned → Set Status to On → Save

Installer l’extension Guest Configuration

Vous pouvez installer l’extension depuis :

VM → Extensions + Applications

az vm extension set \
  --resource-group <ResourceGroupName> \
  --vm-name <VMName> \
  --name GuestConfiguration \
  --publisher Microsoft.GuestConfiguration

Une fois ces prérequis configurés, Azure Policy relancera automatiquement l’évaluation de conformité de la VM. Ce processus peut prendre environ 15 à 30 minutes.

Après la mise à jour de conformité, la stratégie devrait détecter que : EncryptionAtHost = True

et mettre la ressource à l’état « Conforme », ce qui fera disparaître la recommandation.

À ce stade, le comportement semble donc lié à l’évaluation de conformité Azure Policy et au reporting Guest Configuration, plutôt qu’à un problème de configuration du chiffrement de la VM.

Pour référence complémentaire :

J’espère que ces informations vous seront utiles. N’hésitez pas à revenir vers nous si vous avez d’autres questions.

[Veuillez noter que mes commentaires ont été traduits à l’aide de Google Traduction ; certaines formulations peuvent donc être approximatives.]

Cette réponse vous a-t-elle été utile?

1 personne a trouvé cette réponse utile.

0 réponses supplémentaires

Trier par : Le plus utile

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).