Поделиться через


Включение доверенного запуска на существующих виртуальных машинах Azure 2-го поколения

Область применения: ✔️ виртуальная машина Linux ✔️ виртуальная машина Windows ✔️ виртуальная машина поколения 2

Azure Виртуальные машины поддерживает включение доверенного запуска Azure на существующих виртуальных машинах поколения 2 Azure путем обновления до типа безопасности доверенного запуска.

Доверенный запуск — это способ обеспечить базовую безопасность вычислений на Azure поколения 2 виртуальных машинах и защищает от сложных и постоянных атак, таких как буткиты и руткиты. Это делается путем объединения технологий инфраструктуры, таких как безопасная загрузка, виртуальный доверенный платформенный модуль (vTPM) и мониторинг целостности загрузки на виртуальной машине.

Important

Доступна поддержка включения доверенного запуска на существующих виртуальных машинах поколения 1 Azure. Перейдите к обновлению существующих виртуальных машин Azure 1-го поколения до Gen2-Trusted запуска.

Prerequisites

Виртуальная машина Azure настроена следующим образом:

Лучшие практики

  • Включите доверенный запуск на тестовой виртуальной машине поколения 2 и определите, необходимы ли какие-либо изменения для удовлетворения предварительных требований, прежде чем включить доверенный запуск на виртуальных машинах поколения 2, связанных с рабочими нагрузками рабочей среды.
  • Создайте точки восстановления для виртуальных машин поколения 2 Azure, связанных с рабочими нагрузками, перед включением типа безопасности доверенного запуска. Точки восстановления можно использовать для повторного создания дисков и виртуальной машины поколения 2 с предыдущим хорошо известным состоянием.
  • Для виртуальных машин Linux проверьте совместимость безопасной загрузки с помощью SBInfo средства. Ознакомьтесь с доверенной загрузкой и проверкой защищенного старта Linux для команд установки на основе SBInfo дистрибутива.

Включение доверенного запуска на существующей виртуальной машине

Note

  • VTPM включен по умолчанию.
  • Безопасная загрузка по умолчанию не включена. Настоятельно рекомендуется включить безопасную загрузку, если вы не используете пользовательское неподписанное ядро или драйверы. Безопасная загрузка сохраняет целостность загрузки и обеспечивает базовую безопасность для виртуальных машин.

Включите доверенный запуск на существующей виртуальной машине Поколения 2 Azure с помощью портал Azure.

  1. Войдите на портал Azure.

  2. Убедитесь, что поколение виртуальной машины — версия 2 и выберите "Остановить " для виртуальной машины.

    Снимок экрана: виртуальная машина 2-го поколения, которая будет освобождена.

  3. На странице "Обзор " в свойствах виртуальной машины в разделе "Тип безопасности" выберите "Стандартный". Откроется страница конфигурации виртуальной машины.

    Снимок экрана: тип безопасности как стандартный.

  4. На странице "Конфигурация" в разделе "Тип безопасности " выберите раскрывающийся список типов безопасности .

    Снимок экрана: раскрывающийся список типов безопасности.

  5. В раскрывающемся списке выберите доверенный запуск. Установите флажки, чтобы включить безопасную загрузку и vTPM. После внесения изменений нажмите кнопку "Сохранить".

    Note

    Снимок экрана: параметры безопасной загрузки и vTPM.

  6. После успешного завершения обновления закройте страницу конфигурации . На странице "Обзор " в свойствах виртуальной машины подтвердите параметры типа безопасности .

    Снимок экрана: обновленная виртуальная машина доверенного запуска.

  7. Запустите обновленную виртуальную машину доверенного запуска. Убедитесь, что вы можете войти на виртуальную машину с помощью протокола удаленного рабочего стола (RDP) для виртуальных машин Windows или протокола Secure Shell (SSH) для виртуальных машин Linux.

Откат

Note

Зарегистрируйте функцию UseStandardSecurityType в пространстве имен Microsoft.Compute на подписке виртуальной машины для поддержки отката. Дополнительные сведения см. в статье "Настройка предварительных версий функций в подписке Azure"

Чтобы откатить изменения с "Доверенного запуска" к прежней надежной конфигурации поколения Gen2, необходимо установить параметр securityType виртуальной машины на Standard.

Откат конфигурации с Trusted Launch до Gen2 (без доверенного запуска) в настоящее время не поддерживается на портале Azure.

Рекомендация Помощника по Azure

Помощник по Azure заполняет базовое превосходство доверенного запуска и современную безопасность для существующих виртуальных машин поколения 2 для существующих виртуальных машин поколения 2 для внедрения доверенного запуска, более высокого уровня безопасности для виртуальных машин Azure без дополнительных затрат. Убедитесь, что виртуальная машина поколения 2 имеет все необходимые условия для миграции на доверенный запуск, следуйте всем рекомендациям, включая проверку образа ОС, размера виртуальной машины и создание точек восстановления. Чтобы рассмотреть рекомендацию помощника, выполните действия, описанные в разделе "Включение доверенного запуска" на существующей виртуальной машине , чтобы обновить тип безопасности виртуальных машин и включить доверенный запуск.

Что делать, если виртуальные машины поколения 2 не соответствуют предварительным требованиям для доверенного запуска?

Для виртуальной машины поколения 2, которая не соответствует предварительным требованиям для обновления до доверенного запуска, посмотрите, как выполнить предварительные требования. Например, если размер виртуальной машины не поддерживается, найдите эквивалентный поддерживаемый размер доверенного запуска, поддерживающий доверенный запуск.

Note

Отклоните рекомендацию, если виртуальная машина 2-го поколения настроена с семействами размеров виртуальных машин, которые в настоящее время не поддерживаются для доверенного запуска, например, серия MSv2.