Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: ✔️ Set di scalabilità uniforme ✔️ Set di scalabilità flessibile ❌ Service Fabric
I set di scalabilità di macchine virtuali di Azure supportano l'abilitazione dell'avvio attendibile nelle macchine virtuali dei set di scalabilità uniformi esistenti eseguendo l'aggiornamento al tipo di sicurezza di avvio attendibile .
L'avvio attendibile abilita la sicurezza di calcolo di base nelle macchine virtuali di seconda generazione di Azure e nei set di scalabilità e le protegge da tecniche di attacco avanzate e persistenti, ad esempio kit di avvio e rootkit. A tale scopo, combina tecnologie dell'infrastruttura come avvio protetto, vTPM e monitoraggio dell'integrità dell'avvio nel set di scalabilità.
Limitazioni
L'abilitazione dell'avvio attendibile nei set di scalabilità di macchine virtuali esistenti con dischi dati collegati richiede che la modalità di aggiornamento sia impostata su Aggiornamento in sequenza con massima accelerazione.
L'abilitazione dell'avvio attendibile nei set di scalabilità di macchine virtuali flessibili esistenti attualmente non è supportata. Registrarsi per l'anteprima dell'attivazione dell'avvio attendibile nell'anteprima dei set di scalabilità flessibili esistenti
L'abilitazione dell'avvio attendibile nei cluster di Service Fabric e nei cluster gestiti di Service Fabric esistenti attualmente non è supportata.
Prerequisiti
- La configurazione di scalabilità non dipende dalle funzionalità attualmente non supportate con l'avvio sicuro.
- Il set di scalabilità deve essere configurato con la famiglia di dimensioni supportate dall'avvio attendibile
Nota
- Le dimensioni della macchina virtuale possono essere modificate insieme all'aggiornamento dell'avvio attendibile. Assicurarsi che sia disponibile la quota per le nuove dimensioni della macchina virtuale per evitare errori di aggiornamento. Vedere Controllare le quote di vCPU.
- Per cambiare la dimensione di una macchina virtuale, si ricrea l'istanza della macchina virtuale con le nuove dimensioni e ciò richiede un tempo di inattività per le singole istanze delle macchine virtuali. Questa operazione può essere eseguita in modalità di aggiornamento in sequenza per evitare tempi di inattività del set di scalabilità.
- Il set di scalabilità deve essere configurato con immagine del sistema operativo supportata dall'avvio attendibile. Per Immagine del sistema operativo della Raccolta di calcolo di Azure, assicurarsi che la definizione dell'immagine sia contrassegnata come TrustedLaunchSupported
Abilitare l'avvio attendibile nel set di scalabilità uniforme esistente
I passaggi seguenti spiegano nel dettaglio come attivare la funzione "Trusted Launch" su un set di scalabilità uniforme esistente utilizzando il portale di Azure.
(Facoltativo) Dimensioni set di scalabilità: passare a
Size
inAvailability + scale
-> Modificare la dimensione del set di scalabilità se la famiglia di dimensioni corrente non è supportata con configurazione di sicurezza dell'avvio attendibile -> Fare clic su Applica.Immagine del sistema operativo: Vai a
Operating system
sottoSettings
-> Fai clic suChange image reference
.Aggiornare il riferimento dell'immagine del sistema operativo all'immagine del sistema operativo supportata dall'avvio attendibile Gen2. Assicurarsi che l'immagine di origine Gen2 abbia il
TrustedLaunchSupported
tipo di sicurezza se si utilizza l'immagine del sistema operativo di Raccolta di calcolo di Azure - > Fare clic su Applica.Tipo di sicurezza: fare clic su Standard
Security type
nellaOverview
pagina del set di scalabilità OPPURE passare aConfiguration
inSettings
.Aggiornare l'elenco a discesa del tipo di sicurezza
Configuration
daStandard
aTrusted launch
conEnable secure boot
eEnable vTPM
selezionati per abilitare la configurazione di sicurezza dell'avvio attendibile. Fare clicYes
per confermare le modifiche.Nota
- vTPM è abilitato per impostazione predefinita.
- L'avvio protetto deve essere abilitato (non abilitato per impostazione predefinita) se non si usano driver o kernel non firmati personalizzati. L'avvio protetto mantiene l'integrità dell'avvio e abilita la sicurezza di base per la macchina virtuale.
Convalidare le modifiche nella pagina
Overview
del set di scalabilità.(Scelta consigliata) Estensione Attestazione guest: aggiungere l'Estensione Attestazione guest per la risorsa del set di scalabilità, in modo da abilitare il Monitoraggio dell'integrità di avvio per il set di scalabilità.
Aggiornare manualmente le istanze della macchina virtuale se la modalità di aggiornamento del set di scalabilità uniforme è impostata su
Manual
.
Rollback
Per eseguire il rollback delle modifiche dall'avvio attendibile alla configurazione valida nota precedente, è necessario impostare securityType
del set di scalabilità su Standard.
Immagine del sistema operativo: passare a
Operating system
inSettings
. Fare clic suChange image reference
.Aggiornare il riferimento all'immagine del sistema operativo all'ultima configurazione valida nota:> fare clic su Applica.
Tipo di sicurezza: passare alla pagina
Configuration
nella paginaSettings
-> Aggiornare l'elenco a discesa del tipo di sicurezza attivoConfiguration
daTrusted launch
aStandard
per disabilitare la configurazione di sicurezza dell'avvio attendibile. Fare clicYes
per confermare le modifiche.Convalidare le modifiche nella pagina
Overview
del set di scalabilità.Aggiornare manualmente le istanze della macchina virtuale se la modalità di aggiornamento del set di scalabilità uniforme è impostata su
Manual
.
Passaggi successivi
(Scelta consigliata) Gli aggiornamenti successivi consentono a Monitoraggio dell'integrità dell'avvio di monitorare l'integrità della macchina virtuale usando Microsoft Defender per il cloud.
Altre informazioni su Avvio attendibile e domande frequenti.