Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Область применения: ✔️ виртуальная машина Linux ✔️ виртуальная машина Windows ✔️ виртуальная машина поколения 2
Azure Виртуальные машины поддерживает включение доверенного запуска Azure на существующих виртуальных машинах поколения 2 Azure путем обновления до типа безопасности доверенного запуска.
Доверенный запуск — это способ обеспечить базовую безопасность вычислений на Azure поколения 2 виртуальных машинах и защищает от сложных и постоянных атак, таких как буткиты и руткиты. Это делается путем объединения технологий инфраструктуры, таких как безопасная загрузка, виртуальный доверенный платформенный модуль (vTPM) и мониторинг целостности загрузки на виртуальной машине.
Important
Доступна поддержка включения доверенного запуска на существующих виртуальных машинах поколения 1 Azure. Перейдите к обновлению существующих виртуальных машин Azure 1-го поколения до Gen2-Trusted запуска.
Prerequisites
Виртуальная машина Azure настроена следующим образом:
- Доверенный запуск поддерживает семейство размеров.
- Поддерживаемая версия доверенного запуска операционной системы (ОС). Для пользовательских образов ОС или дисков базовый образ должен быть доверенным, поддерживающий запуск.
- Виртуальная машина Azure в настоящее время не поддерживает функции доверенного запуска.
- При включении Azure Backup для виртуальных машин следует настроить с помощью политики расширенного резервного копирования. Тип безопасности "доверенный запуск" не может быть включен для виртуальных машин, настроенных с защитой резервного копирования политики Standard.
- Существующую резервную копию виртуальной машины Azure можно перенести из категории "Стандартный " в расширенную политику. Выполните действия, описанные в статье "Миграция резервных копий виртуальных машин Azure" из категории "Стандартный" в расширенную политику (предварительная версия).
Лучшие практики
- Включите доверенный запуск на тестовой виртуальной машине поколения 2 и определите, необходимы ли какие-либо изменения для удовлетворения предварительных требований, прежде чем включить доверенный запуск на виртуальных машинах поколения 2, связанных с рабочими нагрузками рабочей среды.
- Создайте точки восстановления для виртуальных машин поколения 2 Azure, связанных с рабочими нагрузками, перед включением типа безопасности доверенного запуска. Точки восстановления можно использовать для повторного создания дисков и виртуальной машины поколения 2 с предыдущим хорошо известным состоянием.
-
Для виртуальных машин Linux проверьте совместимость безопасной загрузки с помощью
SBInfoсредства. Ознакомьтесь с доверенной загрузкой и проверкой защищенного старта Linux для команд установки на основеSBInfoдистрибутива.
Включение доверенного запуска на существующей виртуальной машине
Note
- VTPM включен по умолчанию.
- Безопасная загрузка по умолчанию не включена. Настоятельно рекомендуется включить безопасную загрузку, если вы не используете пользовательское неподписанное ядро или драйверы. Безопасная загрузка сохраняет целостность загрузки и обеспечивает базовую безопасность для виртуальных машин.
Включите доверенный запуск на существующей виртуальной машине Поколения 2 Azure с помощью портал Azure.
Войдите на портал Azure.
Убедитесь, что поколение виртуальной машины — версия 2 и выберите "Остановить " для виртуальной машины.
На странице "Обзор " в свойствах виртуальной машины в разделе "Тип безопасности" выберите "Стандартный". Откроется страница конфигурации виртуальной машины.
На странице "Конфигурация" в разделе "Тип безопасности " выберите раскрывающийся список типов безопасности .
В раскрывающемся списке выберите доверенный запуск. Установите флажки, чтобы включить безопасную загрузку и vTPM. После внесения изменений нажмите кнопку "Сохранить".
Note
- Виртуальные машины поколения 2, созданные с помощью коллекции вычислений Azure (ACG), управляемого образа или диска ОС, нельзя обновить до доверенного запуска с помощью портала. Убедитесь, что версия ОС поддерживается для доверенного запуска. Используйте PowerShell, Azure CLI или шаблон Azure Resource Manager (шаблон ARM) для запуска обновления.
После успешного завершения обновления закройте страницу конфигурации . На странице "Обзор " в свойствах виртуальной машины подтвердите параметры типа безопасности .
Запустите обновленную виртуальную машину доверенного запуска. Убедитесь, что вы можете войти на виртуальную машину с помощью протокола удаленного рабочего стола (RDP) для виртуальных машин Windows или протокола Secure Shell (SSH) для виртуальных машин Linux.
Откат
Note
Зарегистрируйте функцию UseStandardSecurityType в пространстве имен Microsoft.Compute на подписке виртуальной машины для поддержки отката. Дополнительные сведения см. в статье "Настройка предварительных версий функций в подписке Azure"
Чтобы откатить изменения с "Доверенного запуска" к прежней надежной конфигурации поколения Gen2, необходимо установить параметр securityType виртуальной машины на Standard.
Откат конфигурации с Trusted Launch до Gen2 (без доверенного запуска) в настоящее время не поддерживается на портале Azure.
Рекомендация Помощника по Azure
Помощник по Azure заполняет базовое превосходство доверенного запуска и современную безопасность для существующих виртуальных машин поколения 2 для существующих виртуальных машин поколения 2 для внедрения доверенного запуска, более высокого уровня безопасности для виртуальных машин Azure без дополнительных затрат. Убедитесь, что виртуальная машина поколения 2 имеет все необходимые условия для миграции на доверенный запуск, следуйте всем рекомендациям, включая проверку образа ОС, размера виртуальной машины и создание точек восстановления. Чтобы рассмотреть рекомендацию помощника, выполните действия, описанные в разделе "Включение доверенного запуска" на существующей виртуальной машине , чтобы обновить тип безопасности виртуальных машин и включить доверенный запуск.
Что делать, если виртуальные машины поколения 2 не соответствуют предварительным требованиям для доверенного запуска?
Для виртуальной машины поколения 2, которая не соответствует предварительным требованиям для обновления до доверенного запуска, посмотрите, как выполнить предварительные требования. Например, если размер виртуальной машины не поддерживается, найдите эквивалентный поддерживаемый размер доверенного запуска, поддерживающий доверенный запуск.
Note
Отклоните рекомендацию, если виртуальная машина 2-го поколения настроена с семействами размеров виртуальных машин, которые в настоящее время не поддерживаются для доверенного запуска, например, серия MSv2.
Связанный контент
- Сведения о развертывании доверенных виртуальных машин запуска для включения доверенного запуска на новых виртуальных машинах и развертываниях масштабируемых наборов.
- Обратитесь к мониторингу целостности загрузки, чтобы включить мониторинг целостности загрузки и отслеживать работоспособность виртуальной машины с помощью Microsoft Defender для облака.
- Узнайте больше о доверенном запуске и ознакомьтесь с часто задаваемыми вопросами.