Condividi tramite


Abilitare l'avvio attendibile nel set di scalabilità uniforme esistente

Si applica a: ✔️ Set di scalabilità uniforme ✔️ Set di scalabilità flessibile ❌ Service Fabric

I set di scalabilità di macchine virtuali di Azure supportano l'abilitazione dell'avvio attendibile nelle macchine virtuali dei set di scalabilità uniformi esistenti eseguendo l'aggiornamento al tipo di sicurezza di avvio attendibile .

L'avvio attendibile abilita la sicurezza di calcolo di base nelle macchine virtuali di seconda generazione di Azure e nei set di scalabilità e le protegge da tecniche di attacco avanzate e persistenti, ad esempio kit di avvio e rootkit. A tale scopo, combina tecnologie dell'infrastruttura come avvio protetto, vTPM e monitoraggio dell'integrità dell'avvio nel set di scalabilità.

Limitazioni

Prerequisiti

Abilitare l'avvio attendibile nel set di scalabilità uniforme esistente

I passaggi seguenti spiegano nel dettaglio come attivare la funzione "Trusted Launch" su un set di scalabilità uniforme esistente utilizzando il portale di Azure.

  1. (Facoltativo) Dimensioni set di scalabilità: passare a Size in Availability + scale -> Modificare la dimensione del set di scalabilità se la famiglia di dimensioni corrente non è supportata con configurazione di sicurezza dell'avvio attendibile -> Fare clic su Applica. Screenshot della modifica delle dimensioni del set di scalabilità.

  2. Immagine del sistema operativo: Vai a Operating system sotto Settings -> Fai clic su Change image reference. Screenshot della modifica dell'immagine del sistema operativo del set di scalabilità.

  3. Aggiornare il riferimento dell'immagine del sistema operativo all'immagine del sistema operativo supportata dall'avvio attendibile Gen2. Assicurarsi che l'immagine di origine Gen2 abbia il TrustedLaunchSupportedtipo di sicurezza se si utilizza l'immagine del sistema operativo di Raccolta di calcolo di Azure - > Fare clic su Applica. Screenshot delle opzioni di modifica dell'immagine del sistema operativo.

  4. Tipo di sicurezza: fare clic su StandardSecurity type nella Overview pagina del set di scalabilità OPPURE passare a Configuration in Settings.

    Screenshot della pagina di panoramica.

  5. Aggiornare l'elenco a discesa del tipo di sicurezza Configuration da Standard a Trusted launch con Enable secure boot e Enable vTPM selezionati per abilitare la configurazione di sicurezza dell'avvio attendibile. Fare clic Yes per confermare le modifiche.

    Nota

    • vTPM è abilitato per impostazione predefinita.
    • L'avvio protetto deve essere abilitato (non abilitato per impostazione predefinita) se non si usano driver o kernel non firmati personalizzati. L'avvio protetto mantiene l'integrità dell'avvio e abilita la sicurezza di base per la macchina virtuale.

    Screenshot del menu a tendina del tipo di sicurezza dell'avvio attendibile.

  6. Convalidare le modifiche nella pagina Overview del set di scalabilità. Screenshot della convalida sulla pagina di panoramica.

  7. (Scelta consigliata) Estensione Attestazione guest: aggiungere l'Estensione Attestazione guest per la risorsa del set di scalabilità, in modo da abilitare il Monitoraggio dell'integrità di avvio per il set di scalabilità.

  8. Aggiornare manualmente le istanze della macchina virtuale se la modalità di aggiornamento del set di scalabilità uniforme è impostata su Manual. Screenshot dell'aggiornamento dell'istanza del set di scalabilità.

Rollback

Per eseguire il rollback delle modifiche dall'avvio attendibile alla configurazione valida nota precedente, è necessario impostare securityType del set di scalabilità su Standard.

  1. Immagine del sistema operativo: passare a Operating system in Settings. Fare clic su Change image reference. Screenshot della modifica dell'immagine del sistema operativo del set di scalabilità.

  2. Aggiornare il riferimento all'immagine del sistema operativo all'ultima configurazione valida nota:> fare clic su Applica. Screenshot delle opzioni di modifica dell'immagine del sistema operativo.

  3. Tipo di sicurezza: passare alla pagina Configuration nella pagina Settings -> Aggiornare l'elenco a discesa del tipo di sicurezza attivoConfiguration da Trusted launch a Standard per disabilitare la configurazione di sicurezza dell'avvio attendibile. Fare clic Yes per confermare le modifiche. Screenshot dell'elenco a discesa del tipo di sicurezza standard.

  4. Convalidare le modifiche nella pagina Overview del set di scalabilità. Screenshot della convalida del rollback nella pagina di panoramica.

  5. Aggiornare manualmente le istanze della macchina virtuale se la modalità di aggiornamento del set di scalabilità uniforme è impostata su Manual. Screenshot dell'aggiornamento dell'istanza del set di scalabilità.

Passaggi successivi

(Scelta consigliata) Gli aggiornamenti successivi consentono a Monitoraggio dell'integrità dell'avvio di monitorare l'integrità della macchina virtuale usando Microsoft Defender per il cloud.

Altre informazioni su Avvio attendibile e domande frequenti.