Skip to main content

Verschlüsselte Windows-VMs aus vSphere migrieren

Diese Anleitung bereitet eine verschlüsselte Windows-VM für den Export aus VMware vSphere und den Import in eEVOS vor.

Die Screenshots zeigen die englische Benutzeroberfläche. Namen und Adressen sind Beispiele; verwenden Sie die Werte Ihrer Umgebung.

Gespeicherte vSphere-Verbindungen in eEVOS
Verwenden Sie nach dem Entfernen der Windows- und vSphere-Verschlüsselung die normale vSphere-Importverbindung.

Die Sicherheitsebenen verstehen

  1. BitLocker oder Geräteverschlüsselung verschlüsselt Windows-Volumes.
  2. VBS stellt Funktionen wie Credential Guard und Speicherintegrität bereit.
  3. vTPM stellt Windows TPM 2.0 bereit und speichert Sicherheitszustände.
  4. vSphere-VM-Verschlüsselung verschlüsselt VM Home und abhängig von der Richtlinie virtuelle Festplatten.

Entschlüsseln Sie BitLocker vollständig, bevor Sie das vTPM entfernen. Andernfalls kann Windows einen Wiederherstellungsschlüssel verlangen oder nicht mehr starten.

Vorbereitung

  • Prüfen Sie ein unabhängig wiederherstellbares Backup.
  • Rufen Sie alle BitLocker-Wiederherstellungsschlüssel ab und prüfen Sie sie.
  • Notieren Sie Firmware, Controller, NICs, VLANs, Startreihenfolge und Storage-Richtlinien.
  • Lassen Sie Key Provider oder KMS bis zum Export erreichbar.
  • Planen Sie Ausfallzeit ein und behalten Sie die Quell-VM bis zur Abnahme.

1. Windows prüfen

Führen Sie diese Befehle als Administrator aus:

manage-bde -status
Get-BitLockerVolume | Format-Table MountPoint,VolumeStatus,ProtectionStatus,EncryptionPercentage,KeyProtector -AutoSize
manage-bde -protectors -get C:
Get-Tpm

Notieren Sie mit msinfo32.exe den Zustand von Secure Boot, VBS, Credential Guard und Speicherintegrität. VBS ist keine Festplattenverschlüsselung; deaktivieren Sie es nur, wenn das Ziel die benötigte virtuelle Hardware nicht bereitstellt.

2. Alle Volumes vollständig entschlüsseln

manage-bde -off C:
manage-bde -off D:
manage-bde -status

Fahren Sie erst fort, wenn jedes zu migrierende Volume Fully Decrypted, 0.0% und Protection Off meldet. Das Aussetzen von BitLocker reicht nicht aus.

3. vTPM und vSphere-Verschlüsselung entfernen

  1. Fahren Sie Windows sauber herunter und prüfen Sie, dass die VM ausgeschaltet und nicht angehalten ist.
  2. Entfernen Sie unter Actions → Edit Settings das Trusted Platform Module.
  3. Öffnen Sie Configure → Policies → Edit VM Storage Policies.
  4. Weisen Sie VM Home und jeder virtuellen Festplatte eine unverschlüsselte Richtlinie zu.
  5. Warten Sie, bis alle Aufgaben erfolgreich abgeschlossen sind.

Meldet Export OVF Template weiterhin eine Verschlüsselung, prüfen Sie vTPM, VM Home und jede Festplatte. Eine einzelne verschlüsselte Komponente blockiert den Export.

4. Export und Import

  1. Lassen Sie die Quell-VM ausgeschaltet und exportieren Sie den vollständigen OVF-/OVA-Dateisatz.
  2. Bewahren Sie OVF, alle VMDK-Dateien und das Manifest auf; prüfen Sie Größen und Hashes.
  3. Öffnen Sie in eEVOS VM Tools → vSphere Import.
  4. Behalten Sie UEFI und Secure Boot bei, wenn Windows sie benötigt.
  5. Konfigurieren Sie für Windows 11 oder VBS die TPM- und Sicherheitsoptionen des Ziels.
  6. Lassen Sie das Netzwerk beim ersten Start getrennt, wenn Identitäts- oder IP-Konflikte möglich sind.

5. Vor der Umschaltung prüfen

  • Windows startet ohne Wiederherstellungs- oder Reparaturschleife.
  • Alle Datenträger sind online; manage-bde -status meldet vollständige Entschlüsselung.
  • Firmware, Secure Boot, TPM und VBS haben den vorgesehenen Zustand.
  • Netzwerk, DNS, Domänenvertrauen, Zeit und Anwendungen funktionieren.
  • Ein sauberes Herunterfahren und ein zweiter Start sind erfolgreich.
  • Ein zielsystemeigenes Backup mit Wiederherstellungstest ist erfolgreich.

Verbinden Sie das Produktionsnetzwerk erst nach der Abnahme und nehmen Sie die Quelle erst danach außer Betrieb.

Rollback

Halten Sie einen fehlgeschlagenen Import isoliert. Starten Sie Quelle und Klon nie gleichzeitig im selben Produktionsnetz. Stellen Sie den Dienst über das geprüfte Backup oder die unveränderte Quelle wieder her. Ein neues vTPM stellt den Zustand des alten TPM nicht wieder her.

Weiterführende Anleitung

Unter vSphere Import finden Sie Verbindungsaufbau, Netzwerkzuordnung und Job-Überwachung.