Включение доверенного запуска на существующих виртуальных машинах Azure
Область применения: ✔️ виртуальная машина Linux для виртуальной машины ✔️ ✔️ Windows поколения 2
Azure Виртуальные машины поддерживает включение доверенного запуска Azure на существующих виртуальных машинах поколения 2 Azure путем обновления до типа безопасности доверенного запуска.
Доверенный запуск — это способ обеспечить базовую безопасность вычислительных вычислений на виртуальных машинах Поколения 2 Azure и защищает от расширенных и постоянных атак, таких как наборы загрузочных пакетов и корневые наборы. Это делается путем объединения технологий инфраструктуры, таких как безопасная загрузка, виртуальный доверенный платформенный модуль (vTPM) и мониторинг целостности загрузки на виртуальной машине.
Внимание
Поддержка включения доверенного запуска на существующих виртуальных машинах Поколения 1 Azure в настоящее время находится в закрытой предварительной версии. Вы можете получить доступ к предварительной версии с помощью формы регистрации.
Необходимые компоненты
- Виртуальная машина поколения 2 Azure настроена следующим образом:
- Доверенный запуск поддерживает семейство размеров.
- Доверенный образ поддерживаемой операционной системы (ОС). Для пользовательских образов ОС или дисков базовый образ должен быть доверенным, поддерживающий запуск.
- Виртуальная машина поколения 2 Azure не использует функции, которые в настоящее время не поддерживаются с доверенным запуском.
- Перед включением типа безопасности доверенного запуска необходимо остановить и освободить виртуальные машины поколения 2.
- При включении Azure Backup для виртуальных машин следует настроить с помощью политики расширенного резервного копирования. Доверенный тип безопасности запуска не может быть включен для виртуальных машин поколения 2, настроенных с защитой резервного копирования политики "Стандартный".
- Существующую резервную копию виртуальной машины Azure можно перенести из категории "Стандартный" в расширенную политику. Выполните действия, описанные в статье "Миграция резервных копий виртуальных машин Azure" из категории "Стандартный" в расширенную политику (предварительная версия).
Рекомендации
- Включите доверенный запуск на тестовой виртуальной машине поколения 2 и определите, необходимы ли какие-либо изменения для удовлетворения предварительных требований, прежде чем включить доверенный запуск на виртуальных машинах поколения 2, связанных с рабочими нагрузками рабочей среды.
- Создайте точки восстановления для виртуальных машин поколения 2 Azure, связанных с рабочими нагрузками, перед включением типа безопасности доверенного запуска. Точки восстановления можно использовать для повторного создания дисков и виртуальной машины поколения 2 с предыдущим хорошо известным состоянием.
Включение доверенного запуска на существующей виртуальной машине
Примечание.
- После включения доверенного запуска виртуальные машины в настоящее время не могут быть откатированы до стандартного типа безопасности (ненадежной конфигурации запуска).
- VTPM включен по умолчанию.
- Рекомендуется включить безопасную загрузку, если вы не используете пользовательское ядро без знака или драйверы. По умолчанию она отключена. Безопасная загрузка сохраняет целостность загрузки и обеспечивает базовую безопасность для виртуальных машин.
Включите доверенный запуск на существующей виртуальной машине Поколения 2 Azure с помощью портал Azure.
Войдите на портал Azure.
Убедитесь, что поколение виртуальной машины — версия 2 и выберите "Остановить " для виртуальной машины.
На странице "Обзор" в свойствах виртуальной машины в разделе "Тип безопасности" выберите "Стандартный". Откроется страница конфигурации виртуальной машины.
На странице "Конфигурация" в разделе "Тип безопасности" выберите раскрывающийся список типов безопасности.
В раскрывающемся списке выберите доверенный запуск. Установите флажки, чтобы включить безопасную загрузку и vTPM. После внесения изменений нажмите кнопку "Сохранить".
Примечание.
- Виртуальные машины поколения 2, созданные с помощью коллекции вычислений Azure (ACG), управляемого образа или диска ОС, нельзя обновить до доверенного запуска с помощью портала. Убедитесь, что версия ОС поддерживается для доверенного запуска. Используйте PowerShell, Azure CLI или шаблон Azure Resource Manager (шаблон ARM) для запуска обновления.
После успешного завершения обновления закройте страницу конфигурации . На странице "Обзор" в свойствах виртуальной машины подтвердите параметры типа безопасности.
Запустите обновленную виртуальную машину доверенного запуска. Убедитесь, что вы можете войти на виртуальную машину с помощью протокола удаленного рабочего стола (RDP) для виртуальных машин Windows или протокола Secure Shell (SSH) для виртуальных машин Linux.
Рекомендация Помощника по Azure
Помощник по Azure заполняет базовое превосходство доверенного запуска и современную безопасность для существующих виртуальных машин поколения 2 для существующих виртуальных машин поколения 2 для внедрения доверенного запуска, более высокого уровня безопасности для виртуальных машин Azure без дополнительных затрат. Убедитесь, что виртуальная машина поколения 2 имеет все необходимые условия для миграции на доверенный запуск, следуйте всем рекомендациям, включая проверку образа ОС, размера виртуальной машины и создание точек восстановления. Чтобы рассмотреть рекомендацию помощника, выполните действия, описанные в разделе "Включение доверенного запуска" на существующей виртуальной машине , чтобы обновить тип безопасности виртуальных машин и включить доверенный запуск.
Что делать, если виртуальные машины поколения 2 не соответствуют предварительным требованиям для доверенного запуска?
Для виртуальной машины поколения 2, которая не выполнила необходимые условия для обновления до доверенного запуска, посмотрите, как выполнить предварительные требования. Например, если при использовании размера виртуальной машины не поддерживается, найдите эквивалентный поддерживаемый доверенный размер запуска, поддерживающий доверенный запуск.
Примечание.
Если виртуальная машина 2-го поколения настроена с семействами размеров виртуальных машин, которые в настоящее время не поддерживаются с доверенным запуском, например серии MSv2.
Связанный контент
- Включите доверенный запуск для новых развертываний виртуальных машин. Дополнительные сведения см. в статье "Развертывание доверенных виртуальных машин запуска"
- После обновления рекомендуется включить мониторинг целостности загрузки для мониторинга работоспособности виртуальной машины с помощью Microsoft Defender для облака.
- Дополнительные сведения о доверенном запуске и просмотре часто задаваемых вопросов.