Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Чтобы Azure Trusted Launch эффективнее предотвращал вредоносные атаки руткитов на виртуальные машины (VM), для мониторинга целостности процесса загрузки используется аттестация гостевой ОС через конечную точку Аттестация Azure. Эта аттестация имеет решающее значение для подтверждения достоверности состояний платформы.
В вашей виртуальной машине Trusted Launch должны быть включены безопасная загрузка и виртуальный модуль доверенной платформы (vTPM), чтобы можно было установить расширения для аттестации. Microsoft Defender для облака предлагает отчеты на основе проверки состояния гостевой аттестации и правильности настройки целостности загрузки виртуальной машины. Дополнительные сведения об интеграции Microsoft Defender для облака см. в статье об интеграции доверенного запуска с Microsoft Defender для облака.
Это важно
Теперь для расширения «Мониторинг целостности загрузки — аттестация гостевой ОС» доступно автоматическое обновление. Дополнительные сведения см. в разделе "Автоматическое обновление расширений".
Предпосылки
Вам нужна активная подписка Azure и виртуальная машина доверенного запуска.
Включение мониторинга целостности
Чтобы включить мониторинг целостности, выполните действия, описанные в этом разделе.
Войдите на портал Azure.
Выберите ресурс (Виртуальные машины).
В разделе Параметры выберите пункт Конфигурация. На панели "Тип безопасности" выберите "Мониторинг целостности".
Сохраните изменения.
На странице обзора виртуальной машины тип безопасности для мониторинга целостности должен отображаться как включено.
Это действие устанавливает расширение гостевой аттестации, к которому можно обратиться через параметры на вкладке "Расширения и приложения".
Руководство по устранению неполадок при установке расширения гостевой аттестации
В этом разделе рассматриваются ошибки аттестации и решения.
Симптомы
Расширение Аттестация Azure не будет работать должным образом, если настроена группа безопасности сети (NSG) или прокси-сервер. Появляется сообщение об ошибке, похожее на "Microsoft.Azure.Security.WindowsAttestation.GuestAttestation Не удалось выполнить подготовку".
Решения
В Azure группы безопасности сети (NSG) используются для фильтрации сетевого трафика между ресурсами Azure. NSG содержат правила безопасности, которые разрешают или запрещают входящий сетевой трафик, а также исходящий сетевой трафик для нескольких типов ресурсов Azure. Конечная точка Аттестация Azure должна иметь возможность взаимодействовать с расширением Guest Attestation. Без этой конечной точки Trusted Launch не сможет получить доступ к аттестации гостевой ОС, что позволит Microsoft Defender для облака отслеживать целостность процесса загрузки ваших виртуальных машин.
Чтобы разрешить трафик Аттестация Azure в группах безопасности сети (NSG) с помощью тегов служб:
Перейдите к виртуальной машине, для которой нужно разрешить исходящий трафик.
В левой области в разделе "Сеть" выберите параметры сети.
Затем выберите Создать правило для порта>Правило для исходящего порта.
Чтобы разрешить Аттестация Azure, укажите в качестве назначения тег службы. Этот параметр позволяет обновлять диапазон IP-адресов и автоматически настраивать правила, разрешающие Аттестация Azure. Задайте для Destination service tag значение AzureAttestation и задайте для Action значение Разрешить.
Брандмауэры защищают виртуальную сеть, содержащую несколько доверенных виртуальных машин запуска. Чтобы разблокировать трафик Аттестация Azure в брандмауэре с помощью коллекции правил приложений:
Перейдите к экземпляру Брандмауэр Azure, в котором заблокирован трафик из ресурса виртуальной машины с доверенным запуском.
В разделе "Параметры" выберите "Правила" (классические), чтобы начать разблокировать аттестацию гостей за брандмауэром.
В разделе "Коллекция правил сети" выберите "Добавить коллекцию сетевых правил".
Настройте имя, приоритет, тип источника и порты назначения в зависимости от ваших потребностей. Задайте для имени тега службы значение AzureAttestation и задайте для действия значение Разрешить.
Чтобы разблокировать трафик Аттестация Azure в брандмауэре с помощью коллекции правил приложений:
Перейдите к экземпляру Брандмауэр Azure, в котором заблокирован трафик из ресурса виртуальной машины Trusted Launch.
Коллекция правил должна содержать по крайней мере одно правило, которое предназначено для полных доменных имен (FQDN).
Выберите коллекцию правил приложения и добавьте правило приложения.
Выберите имя и числовой приоритет для правил приложения. Задайте для коллекции правил значение ДействиеРазрешить.
Настройте имя, источник и протокол. Исходный тип предназначен для одного IP-адреса. Выберите группу IP-адресов, чтобы разрешить несколько IP-адресов через брандмауэр.
Замечание
Вы можете настроить исходный тип, службу, диапазоны портов назначения, протокол, приоритет и имя.
Связанный контент
Дополнительные сведения о доверенном запуске и развертывании виртуальной машины доверенного запуска.