Поделиться через


Включить доверенный запуск в существующем унифицированном наборе масштабирования

ru-RU: Область применения: ✔️ Универсальный масштабируемый набор ✔️ Гибкий масштабируемый набор ❌ Service Fabric

Масштабируемые наборы виртуальных машин Azure поддерживают включение доверенного запуска на существующей виртуальной машине с универсальными масштабируемыми наборами путем обновления до типа безопасности доверенного запуска .

Доверенный запуск обеспечивает базовую безопасность вычислений на виртуальных машинах Azure поколения 2 и масштабируемых наборах и защищает их от расширенных и постоянных атак, таких как загрузочные комплекты и коркиты. Это делается путем объединения технологий инфраструктуры, таких как безопасная загрузка, vTPM и мониторинг целостности загрузки в масштабируемом наборе.

Limitations

Prerequisites

  • Набор масштабов не зависит от функций, которые в настоящее время не поддерживаются доверенным запуском.
  • Масштабируемый набор следует настроить с помощью поддерживаемого семейства поддерживаемых размеров доверенного запуска

    Note

    • Размер виртуальной машины можно изменить вместе с обновлением доверенного запуска. Убедитесь, что квота для нового размера виртуальной машины находится на месте, чтобы избежать сбоев обновления. Ознакомьтесь с разделом "Проверка квот vCPU".
    • Изменение размера виртуальной машины повторно создает экземпляр виртуальной машины с новым размером и требует простоя отдельного экземпляра виртуальной машины. Это можно сделать в режиме последовательного обновления, чтобы избежать простоя масштабируемого набора.
  • Масштабируемый набор следует настроить с помощью поддерживаемого образа ОС доверенного запуска. Для образа ОС коллекции вычислений Azure убедитесь, что определение образа помечается как TrustedLaunchSupported

    Important

    Изменение образа операционной системы набора виртуальных машин пересоздает диски ОС для всех экземпляров виртуальных машин из нового образа. Это изменение означает, что все данные или пользовательские конфигурации, хранящиеся на текущих дисках ОС, теряются после обновления. Перед продолжением убедитесь, что необходимо создать резервную копию любой важной информации.

Включение доверенного запуска в существующем масштабируемом наборе

Ниже описано, как включить доверенный запуск в существующем универсальном масштабируемом наборе с помощью портала Azure.

  1. (Необязательно) Размер масштабируемого набора: перейдите в Size раздел Availability + scale .> Измените размер масштабируемого набора, если текущее семейство размеров не поддерживается с конфигурацией безопасности доверенного запуска —> нажмите кнопку "Применить". Снимок экрана изменения размера набора масштабов.

  2. Образ ОС: перейдите в Operating system раздел Settings —> щелкните значок Change image reference. Снимок экрана: изменение образа ОС масштабируемого набора.

  3. Обновите ссылку на образ ОС, чтобы Gen2-Trusted запустить поддерживаемый образ ОС. Убедитесь, что исходный образ второго поколения имеет TrustedLaunchSupported тип безопасности, если используется образ ОС Azure Compute Gallery.> Нажмите Применить. Снимок экрана: параметры изменения образа ОС.

  4. Тип безопасности: щелкните СтандартныйSecurity type на Overview странице набора масштабирования ИЛИ перейдите в Configuration раздел Settings.

    Снимок экрана: страница обзора.

  5. Обновите раскрывающийся список типов безопасности на странице Configuration, изменив Standard на Trusted launch, и отметьте Enable secure boot и Enable vTPM, чтобы активировать конфигурацию безопасности "Доверенный запуск". Щелкните Yes , чтобы подтвердить изменения.

    Note

    • VTPM включен по умолчанию.
    • Безопасная загрузка должна быть включена, если вы не используете пользовательское неподписанное ядро или драйверы (по умолчанию не включена). Безопасная загрузка сохраняет целостность загрузки и обеспечивает базовую безопасность для виртуальной машины.

    Снимок экрана: раскрывающийся список

  6. Проверьте изменения на Overview странице масштабируемого набора. Снимок экрана проверки на странице обзора.

  7. (Рекомендуется) Расширение аттестации гостей. Добавление расширения аттестации гостей (GA) для ресурса масштабируемого набора, что позволяет отслеживать целостность загрузки для масштабируемого набора.

  8. Обновите экземпляры виртуальной машины вручную, если для масштабируемого набора задан единый Manual. Снимок экрана: обновление экземпляра масштабируемого набора.

Откат

Чтобы откатить изменения от доверенного запуска до предыдущей известной хорошей конфигурации, необходимо установить securityType для масштабируемого набора на Стандартный.

  1. Образ ОС: перейдите в Operating system раздел Settings. Щелкните Change image reference. Снимок экрана: изменение образа ОС масштабируемого набора.

  2. Обновите ссылку на образ ОС до последней известной хорошей конфигурации.> Нажмите кнопку "Применить". Снимок экрана: параметры изменения образа ОС.

  3. Тип безопасности: Перейдите на страницу Configuration в разделе Settings ->. На странице Configuration, обновите раскрывающееся меню с Trusted launch на Standard, чтобы отключить конфигурацию безопасности доверенного запуска. Щелкните Yes , чтобы подтвердить изменения. Снимок экрана: раскрывающийся список

  4. Проверьте изменения на Overview странице масштабируемого набора. Снимок экрана валидации отката на странице обзора.

  5. Обновите экземпляры виртуальной машины вручную, если для масштабируемого набора задан единый Manual. Снимок экрана: обновление экземпляра масштабируемого набора.

Дальнейшие шаги

(Рекомендуется) После обновления обеспечивает мониторинг целостности загрузки для мониторинга работоспособности виртуальной машины с помощью Microsoft Defender для облака.

Узнайте больше о доверенном запуске и ознакомьтесь с часто задаваемыми вопросами.