Поделиться через


Включение доверенного запуска на существующих виртуальных машинах Azure

Область применения: ✔️ виртуальная машина Linux для виртуальной машины ✔️ ✔️ Windows поколения 2

Azure Виртуальные машины поддерживает включение доверенного запуска Azure на существующих виртуальных машинах поколения 2 Azure путем обновления до типа безопасности доверенного запуска.

Доверенный запуск — это способ обеспечить базовую безопасность вычислительных вычислений на виртуальных машинах Поколения 2 Azure и защищает от расширенных и постоянных атак, таких как наборы загрузочных пакетов и корневые наборы. Это делается путем объединения технологий инфраструктуры, таких как безопасная загрузка, виртуальный доверенный платформенный модуль (vTPM) и мониторинг целостности загрузки на виртуальной машине.

Внимание

Поддержка включения доверенного запуска на существующих виртуальных машинах Поколения 1 Azure в настоящее время находится в закрытой предварительной версии. Вы можете получить доступ к предварительной версии с помощью формы регистрации.

Необходимые компоненты

Рекомендации

  • Включите доверенный запуск на тестовой виртуальной машине поколения 2 и определите, необходимы ли какие-либо изменения для удовлетворения предварительных требований, прежде чем включить доверенный запуск на виртуальных машинах поколения 2, связанных с рабочими нагрузками рабочей среды.
  • Создайте точки восстановления для виртуальных машин поколения 2 Azure, связанных с рабочими нагрузками, перед включением типа безопасности доверенного запуска. Точки восстановления можно использовать для повторного создания дисков и виртуальной машины поколения 2 с предыдущим хорошо известным состоянием.

Включение доверенного запуска на существующей виртуальной машине

Примечание.

  • После включения доверенного запуска виртуальные машины в настоящее время не могут быть откатированы до стандартного типа безопасности (ненадежной конфигурации запуска).
  • VTPM включен по умолчанию.
  • Рекомендуется включить безопасную загрузку, если вы не используете пользовательское ядро без знака или драйверы. По умолчанию она отключена. Безопасная загрузка сохраняет целостность загрузки и обеспечивает базовую безопасность для виртуальных машин.

Включите доверенный запуск на существующей виртуальной машине Поколения 2 Azure с помощью портал Azure.

  1. Войдите на портал Azure.

  2. Убедитесь, что поколение виртуальной машины — версия 2 и выберите "Остановить " для виртуальной машины.

    Снимок экрана: виртуальная машина 2-го поколения, которая будет освобождена.

  3. На странице "Обзор" в свойствах виртуальной машины в разделе "Тип безопасности" выберите "Стандартный". Откроется страница конфигурации виртуальной машины.

    Снимок экрана: тип безопасности как стандартный.

  4. На странице "Конфигурация" в разделе "Тип безопасности" выберите раскрывающийся список типов безопасности.

    Снимок экрана: раскрывающийся список типов безопасности.

  5. В раскрывающемся списке выберите доверенный запуск. Установите флажки, чтобы включить безопасную загрузку и vTPM. После внесения изменений нажмите кнопку "Сохранить".

    Примечание.

    Снимок экрана: параметры безопасной загрузки и vTPM.

  6. После успешного завершения обновления закройте страницу конфигурации . На странице "Обзор" в свойствах виртуальной машины подтвердите параметры типа безопасности.

    Снимок экрана: обновленная виртуальная машина доверенного запуска.

  7. Запустите обновленную виртуальную машину доверенного запуска. Убедитесь, что вы можете войти на виртуальную машину с помощью протокола удаленного рабочего стола (RDP) для виртуальных машин Windows или протокола Secure Shell (SSH) для виртуальных машин Linux.

Рекомендация Помощника по Azure

Помощник по Azure заполняет базовое превосходство доверенного запуска и современную безопасность для существующих виртуальных машин поколения 2 для существующих виртуальных машин поколения 2 для внедрения доверенного запуска, более высокого уровня безопасности для виртуальных машин Azure без дополнительных затрат. Убедитесь, что виртуальная машина поколения 2 имеет все необходимые условия для миграции на доверенный запуск, следуйте всем рекомендациям, включая проверку образа ОС, размера виртуальной машины и создание точек восстановления. Чтобы рассмотреть рекомендацию помощника, выполните действия, описанные в разделе "Включение доверенного запуска" на существующей виртуальной машине , чтобы обновить тип безопасности виртуальных машин и включить доверенный запуск.

Что делать, если виртуальные машины поколения 2 не соответствуют предварительным требованиям для доверенного запуска?

Для виртуальной машины поколения 2, которая не выполнила необходимые условия для обновления до доверенного запуска, посмотрите, как выполнить предварительные требования. Например, если при использовании размера виртуальной машины не поддерживается, найдите эквивалентный поддерживаемый доверенный размер запуска, поддерживающий доверенный запуск.

Примечание.

Если виртуальная машина 2-го поколения настроена с семействами размеров виртуальных машин, которые в настоящее время не поддерживаются с доверенным запуском, например серии MSv2.