الإطلاق الموثوق لأجهزة Azure الافتراضية

ينطبق على: ✔️ أجهزة ✔️ لينكس الافتراضية Windows الأجهزة الافتراضية ✔️ مجموعات ✔️ مقياس مرنة مجموعات مقياس موحدة

يوفر Azure Trusted Launch طريقة سهلة لتحسين أمان الأجهزة الظاهرية من الجيل 2 (VMs). يحمي التشغيل الموثوق به من تقنيات الهجوم المتقدمة والمستمرة من خلال توفير حماية محسنة ضد bootkits و rootkits وهجمات البرامج الضارة منخفضة المستوى. ويستخدم العديد من تقنيات البنية الأساسية المنسقة التي يمكنك تمكينها بشكل مستقل. تضيف كل تقنية طبقة أخرى من الدفاع ضد التهديدات المتطورة.

يدعم Trusted Launch لكل من معماريات x64 و Arm64.

هام

المزايا

  • توزيع الأجهزة الظاهرية بأمان مع أدوات تحميل التمهيد التي تم التحقق منها، ونواة نظام التشغيل (OS)، وبرامج التشغيل.
  • حماية المفاتيح والشهادات والأسرار بأمان في الأجهزة الظاهرية.
  • اكتساب رؤى وثقة تكامل سلسلة التمهيد بأكملها.
  • تأكد من أن أحمال العمل موثوق بها ويمكن التحقق منها.

أحجام الأجهزة الظاهرية

نوع عائلات الحجم المدعومة عائلات الحجم غير المدعومة حاليا عائلات الحجم غير المدعومة
الغرض العام عائلة B، عائلة D، D-series 1 من Dpsv6،Dplsv6 من السلسلة1 سلسلة Dpsv5، سلسلة Dpdsv5، سلسلة Dplsv5، سلسلة Dpldsv5 العائلة A ، سلسلة Dv2 ، سلسلة Dv3 ، عائلة DC السرية
الحوسبة المحسنة F-family، Fx-family جميع الأحجام المدعومة.
الذاكرة المحسنة عائلة E، عائلة Eb، سلسلة Epsv6 1 سلسلة أحجام Mbdsv4 (معاينة) M-family باستثناء سلسلة أحجام Mbdsv4 (معاينة)، EC-Confidential-family
التخزين المحسن L-family جميع الأحجام المدعومة.
الجرافيك NC-family، ND-family، NV-family، سلسلة NDasrA100_v4، سلسلة NDm_A100_v4 سلسلة NC، سلسلة NV، سلسلة NP
حساب عالي الأداء سلسلة HBv22، HBv3، HBv4، HBv5، HC-series3، HX جميع الأحجام المدعومة.

1أحجام Arm64 Cobalt 100 تدعم Trusted Launch.

2سلسلة HBv2 مدعومة حاليا لإطلاق Trusted لكنها مقررة للتوقف في 31 مايو 2027. بالنسبة لعمليات نشر HPC Trusted Launch الجديدة، تفضل أحجام سلسلة HBv5، سلسلة HX، سلسلة HBv4، أو HBv3.

3من المقرر التوقف في أحجام سلسلة HC (Standard_HC44rs، Standard_HC44-16rs، Standard_HC44-32rs) في 31 مايو 2027. بعد هذا التاريخ، سيتم إلغاء تخصيص الوحدات الافتراضية المتبقية من سلسلة HC وتوقف تحمل الرسوم، ولن يكون لدى سلسلة HC اتفاقية مستوى الخدمة أو الدعم بعد الآن. انتهت مبيعات النماذج المحجوزة لمدة سنة واحدة وثلاث سنوات في 2 أبريل 2026. لنشر HPC Trusted Launch الجديد، فكر في سلسلة HBv5 لأداء أعلى وأداء أفضل من حيث السعر، أو سلسلة HX لأحمال عمل HPC عالية الذاكرة. خطط للانتقال من سلسلة HC قبل تاريخ التقاعد بوقت طويل لتجنب الاضطراب.

إشعار

أنظمة التشغيل المدعومة

نظام التشغيل إصدار
ألما لينكس 8, 9, 10
Azure Linux 1.0, 2.0, 3.0
دبيان 11, 12, 13
أوراكل لينكس 8.10, 9.6, 9.7, 10.1
Red Hat Enterprise Linux 8.6, 8.8, 8.10, 9.4, 9.5, 9.6, 9.7, 9.8, 10.0, 10.1, 10.2
Rocky Linux من CIQ 8.6, 8.10, 9.2, 9.4, 9.5, 9.6, 9.7
SUSE Enterprise Linux 15SP3، 15SP4، 15SP5، 15SP6، 15SP7، SLES 16
خادم Ubuntu 18.04 LTS، 20.04 LTS، 22.04 LTS، 24.04 LTS، 26.04 LTS
Windows 10 Pro وEnterprise وEnterprise Multi-Session *
ويندوز 11 Pro وEnterprise وEnterprise Multi-Session *
Windows Server 2016، 2019، 2022، 2022-Azure-Edition، 2025، 2025-Azure-Edition *

* يتم دعم تباينات نظام التشغيل هذا.

إشعار

يدعم التشغيل الموثوق على Arm64 عند استخدام صور سوق Arm64 القابلة للتطبيق للتوزيعات والإصدارات المدعومة. بالنسبة لأحجام Cobalt 100، قم بنشر Trusted Launch باستخدام صور Arm64 المتوفرة في Azure Marketplace.

مزيد من المعلومات

المناطق:

  • جميع المناطق العامة
  • جميع المناطق Azure Government
  • جميع مناطق Azure China

التسعير: لا يؤدي التشغيل الموثوق به إلى زيادة تكاليف تسعير الجهاز الظاهري الحالية.

ميزات غير معتمدة

حاليا، ميزات الجهاز الظاهري التالية غير مدعومة مع "التشغيل الموثوق به":

التمهيد الآمن

في جذر التشغيل الموثوق به هو التمهيد الآمن للجهاز الظاهري الخاص بك. التمهيد الآمن، الذي يتم تنفيذه في البرنامج الثابت للنظام الأساسي، يحمي من تنفيذ rootkits المستندة إلى البرامج الضارة ومجموعات التمهيد. تعمل Secure Boot للتأكد من أن برامج التشغيل وأنظمة التشغيل الموقّعة فقط يمكن تشغيلها. إنها تنشئ "جذر الثقة" لمكدس الذاكرة المؤقتة للبرامج على جهازك الظاهري.

مع تمكين التمهيد الآمن، تتطلب جميع مكونات تمهيد نظام التشغيل (محمل التمهيد، النواة، برامج تشغيل النواة) توقيع ناشرين موثوق بهم. تدعم كل من توزيعات Windows وLinux الرئيسية التمهيد الآمن. إذا فشل التمهيد الآمن في المصادقة على أن الصورة موقعة من قبل ناشر موثوق به، يفشل الجهاز الظاهري في التمهيد. لمزيد من المعلومات، راجعSecure Boot.

vTPM

يقدم Trusted Launch أيضا وحدة المنصة الموثوقة الافتراضية (vTPM) لأجهزة Azure الافتراضية. يتوافق هذا الإصدار الظاهري من وحدة النظام الأساسي الموثوق به للأجهزة مع مواصفات TPM2.0. وهو بمثابة مخزن آمن مخصص للمفاتيح والقياسات.

يوفر التشغيل الموثوق به الجهاز الظاهري الخاص بك مع مثيل TPM المخصص الخاص به الذي يعمل في بيئة آمنة خارج نطاق أي جهاز ظاهري. يمكّن vTPM الإثبات عن طريق قياس سلسلة التمهيد الكاملة لجهازك الظاهري (UEFI ونظام التشغيل والنظام وبرامج تشغيل الجهاز).

يستخدم التشغيل الموثوق به vTPM لإجراء تصديق عن بعد من خلال السحابة. تمكن الإثباتات الفحوصات الصحية للنظام الأساسي وتستخدم لاتخاذ قرارات تستند إلى الثقة. كتحقق من الصحة، يمكن ل Trusted Launch التصديق بشكل مشفر على أن الجهاز الظاهري الخاص بك تم تشغيله بشكل صحيح.

إذا فشلت العملية، ربما لأن جهازك الافتراضي يشغل مكونا غير مصرح به، يصدر Microsoft Defender for Cloud تنبيهات تكامل. تتضمن التنبيهات تفاصيل حول المكونات التي فشلت في اجتياز فحوصات تكامل البيانات.

الأمان المستند إلى الظاهرية

يستخدم الأمان المستند إلى الظاهرية (VBS) برنامج تشغيل الآلة الافتراضية لإنشاء منطقة آمنة ومعزولة من الذاكرة. يستخدم Windows هذه المناطق لتشغيل حلول أمنية متنوعة مع حماية متزايدة ضد الثغرات والاستغلالات الخبيثة. يتيح لك Trusted Launch تفعيل سلامة كود المراقب الافتراضي (HVCI) وحماية الاعتماد Windows Defender.

يعد HVCI وسيلة قوية للتخفيف من الأنظمة تحمي عمليات وضع نواة Windows من حقن وتنفيذ كود خبيث أو غير موثق. إنه يتحقق من برامج تشغيل وضع kernel والثنائيات قبل تشغيلها، ما يمنع الملفات غير المُوقّعة من التحميل في الذاكرة. تضمن عمليات التحقق أنه لا يمكن تعديل التعليمات البرمجية القابلة للتنفيذ بعد أن يسمح HVCI بتحميلها. لمزيد من المعلومات حول VBS وHVCI، راجع الأمان المستند إلى الظاهرية وتكامل التعليمات البرمجية المفروضة على hypervisor.

مع Trusted Launch وVBS، يمكنك تفعيل Windows Defender Credential Guard. يعزل Credential Guard البيانات السرية ويحميها بحيث يمكن لبرنامج النظام المميز فقط الوصول إليها. يساعد على منع الوصول غير المصرح به إلى الأسرار وهجمات سرقة بيانات الاعتماد، مثل هجمات Pass-the-Hash. لمزيد من المعلومات، راجع Credential Guard.

تكامل Microsoft Defender for Cloud

تم دمج Trusted Launch مع Defender for Cloud لضمان تكوين آلاتك الافتراضية بشكل صحيح. يقوم Defender for Cloud باستمرار بتقييم الأجهزة الافتراضية المتوافقة ويصدر توصيات ذات صلة:

  • توصية لتمكين التمهيد الآمن: تنطبق توصية التمهيد الآمن فقط على الأجهزة الظاهرية التي تدعم التشغيل الموثوق به. يحدد Defender for Cloud الأجهزة الافتراضية التي تم تعطيل ميزة الإقلاع الآمن. تصدر توصية منخفضة الخطورة لتمكينها.

  • توصية لتمكين vTPM: إذا كان vTPM مفعلا للآلة الافتراضية، يمكن Defender for Cloud استخدامه لإجراء التحقق من الضيوف وتحديد أنماط التهديد المتقدمة. إذا حدد Defender for Cloud أجهزة افتراضية تدعم Trusted Launch مع تعطيل vTPM، فإنه يصدر توصية منخفضة الشدة لتفعيله.

  • توصية بتثبيت إضافة شهادة الضيف: إذا كان جهازك الافتراضي يدعم Secure Bootation وvTPM لكنه لا يحتوي على إضافة توثيق الضيف المثبت، Defender for Cloud يصدر توصيات منخفضة الخطورة لتثبيت إضافة شهادة الضيف عليه. تسمح هذه الإضافة ل Defender for Cloud بالتحقق ومراقبة سلامة الإقلاع لآلاتك الافتراضية بشكل استباقي. تتم مصادقة تكامل بيانات التمهيد من خلال الإثبات البعيد.

  • <>تقييم صحة التصديق أو مراقبة سلامة الإقلاع: إذا كان جهازك الافتراضي مفعل Secure Boot و vTPM وإضافة Attestation مثبتة، يمكن Defender for Cloud التحقق عن بعد من أن جهازك الافتراضي قد تم الإقلاع بطريقة صحية. تعرف هذه الممارسة باسم مراقبة تكامل التمهيد. تصدر Defender for Cloud تقييما يشير إلى حالة التصديق عن بعد.

    إذا كانت آلاتك الافتراضية معدة بشكل صحيح مع Trusted Launch، يمكن ل Defender for Cloud اكتشاف وتحذيرك بمشاكل صحة الجهاز الافتراضي.

  • تنبيه لفشل تصديق الآلة الافتراضية: Defender for Cloud يقوم بإجراء التصديق بشكل دوري على آلاتك الافتراضية. يحدث التصديق أيضا بعد تمهيد الجهاز الظاهري الخاص بك. إذا فشل التصديق، فإنه يؤدي إلى تنبيه متوسط الخطورة.

    إشعار

    تنبيهات التحقق من إقلاع عميل VM التي تظهر في Microsoft Defender for Cloud هي معلوماتية ولا تعرض حاليا في بوابة Defender.

    يمكن أن يفشل إثبات الجهاز الظاهري للأسباب التالية:

    • المعلومات التي تمت مصادقتها، والتي تتضمن سجل التمهيد، تحيد عن الأساس الموثوق. يمكن أن يشير أي انحراف إلى أنه يتم تحميل الوحدات النمطية غير الموثوق بها، ويمكن اختراق نظام التشغيل.

    • تعذر التحقق من اقتباس التصديق لينشأ من vTPM للجهاز الظاهري المصدق عليه. يمكن أن يشير الأصل الذي لم يتم التحقق من وجوده إلى وجود برامج ضارة ويمكن أن تعترض حركة المرور إلى vTPM.

      إشعار

      تتوفر التنبيهات للأجهزة الظاهرية مع تمكين vTPM وتثبيت ملحق Attestation. يجب تمكين Secure Boot حتى ينجح الإثبات. يفشل التصديق إذا تم تعطيل التمهيد الآمن. إذا كان من اللازم تعطيل Secure Boot، يمكنك منع هذا التنبيه لتجنب النتائج الإيجابية الخاطئة.

  • تنبيه لوحدة Linux kernel النمطية غير الموثوق بها: بالنسبة للتشغيل الموثوق به مع تمكين التمهيد الآمن، من الممكن أن يقوم الجهاز الظاهري بالتمهيد حتى إذا فشل برنامج تشغيل kernel في التحقق من الصحة ويحظر تحميله. إذا حدث فشل في التحقق من تعريف النواة، يصدر Defender for Cloud تنبيهات منخفضة الشدة. على الرغم من عدم وجود تهديد فوري، لأنه لم يتم تحميل برنامج التشغيل غير الموثوق به، يجب التحقيق في هذه الأحداث. سأل نفسك:

    • أي من برامج تشغيل kernel فشل؟ هل أنا على دراية برنامج تشغيل النواة الفاشل وهل أتوقع تحميله؟
    • هل الإصدار الدقيق لبرنامج التشغيل هو نفسه المتوقع؟ هل ثنائيات برامج تشغيل الجهاز سليمة؟ إذا كان برنامج التشغيل الفاشل هو برنامج تشغيل شريك، فهل اجتاز الشريك اختبارات توافق نظام التشغيل للحصول على توقيع؟

(التوفر العام) التشغيل الموثوق به كافتراضي

هام

يتوفر التشغيل الموثوق به كافتراضي بشكل عام لأجهزة Gen2 الظاهرية الجديدة (VMs) ومجموعات مقياس الجهاز الظاهري (مجموعات التحجيم). TLaD هو وسيلة سريعة بدون لمس لتحسين الوضع الأمني الجديد المستند إلى Gen2 Azure VM وتوزيع مجموعات مقياس الجهاز الظاهري. عند تسجيل الاشتراك لهذه الميزة، يقوم Trusted Launch as Default بتعيين أي أجهزة ظاهرية جديدة من Gen2 أو مجموعات مقياس تقوم بإنشائها من خلال أي أدوات عميل (مثل قالب ARM، Bicep، Terraform) إلى Trusted Launch VMs مع تمكين التمهيد الآمن وvTPM بشكل افتراضي. لا يتجاوز هذا التغيير المدخلات المقدمة كجزء من التعليمات البرمجية للتوزيع.

Azure المدخل وPowerShell وعملاء CLI يتم تمكين "التشغيل الموثوق به" بشكل افتراضي.

تمكين TLaD (التشغيل الموثوق به كافتراضي)

لجعل هذه الميزة متاحة لجميع الأجهزة الظاهرية التي تقوم بإنشائها لأحمال العمل بشكل افتراضي، قم أولا بتسجيل الميزة TrustedLaunchByDefaultPreview ضمن Microsoft.Compute مساحة الاسم على اشتراك الجهاز الظاهري. لمزيد من المعلومات، راجع إعداد ميزات المعاينة في اشتراك Azure.

لإنشاء جهاز ظاهري جديد من Gen2 أو مجموعة مقياس باستخدام "التشغيل الموثوق به" الافتراضي، قم بتشغيل البرنامج النصي للتوزيع الحالي من خلال Azure SDK أو Terraform أو أسلوب آخر.

إشعار

إنشاء الأجهزة الظاهرية افتراضيا إلى Trusted Launch for Azure portal أو CLI أو PowerShell بغض النظر عن تسجيل الميزة.

عمليات نشر مجموعة الأجهزة الظاهرية والتحجيم باستخدام TLaD

السلوك الحالي

لإنشاء مجموعة تحجيم وتشغيل موثوق به للجهاز الظاهري، تحتاج إلى إضافة عنصر securityProfile التالي في النشر:

"securityProfile": {
    "securityType": "TrustedLaunch",
    "uefiSettings": {
        "secureBootEnabled": true,
        "vTpmEnabled": true,
    }
}

يؤدي عدم وجود عنصر securityProfile في التعليمات البرمجية للتوزيع إلى نشر VM ومجموعة التحجيم دون تمكين التشغيل الموثوق به.

الأمثلة

  • vm-windows-admincenter – قالب Azure Resource Manager (ARM) ينشر آلة افتراضية Gen2 دون تفعيل التشغيل الموثوق.
  • vm-simple-windows – يقوم قالب ARM بنشر آلة افتراضية لإطلاق موثوق (بدون افتراضي حيث يضاف securityProfile صراحة إلى قالب ARM)

سلوك جديد

باستخدام إصدار واجهة برمجة التطبيقات 2025-11-01 أو أعلى، يتم تمكين التشغيل الموثوق به بشكل افتراضي للأجهزة الظاهرية الجديدة ومجموعات المقياس المنشورة إذا تم استيفاء الشروط التالية:

لا يتم النشر افتراضيا على Trusted Launch إذا لم يتم استيفاء شرط واحد أو أكثر من الشروط المدرجة، واكتمل بنجاح لإنشاء جهاز ظاهري جديد من Gen2 ومجموعة مقياس دون Trusted Launch.

يمكنك اختيار تجاوز الإعداد الافتراضي ل VM وتوزيع مجموعة التحجيم بشكل صريح عن طريق تعيين Standard كقيمة للمعلمة securityType واستخدام إصدار واجهة برمجة التطبيقات 2025-11-01 أو أعلى. لمزيد من المعلومات، راجع هل يمكنني تعطيل "التشغيل الموثوق به" لنشر جهاز ظاهري جديد.

القيود المعروفة

يتعذر إعادة حجم الجهاز الظاهري أو VMSS إلى مجموعة حجم الجهاز الظاهري غير المدعومة التي يتم تشغيلها بشكل موثوق به (مثل M-Series) بعد الافتراضي إلى التشغيل الموثوق به.

لن يتم دعم إعادة تغيير حجم الجهاز الظاهري للتشطيب الموثوق به إلى عائلة حجم الجهاز الظاهري غير المدعومة مع التشغيل الموثوق به.

كوسيلة للتخفيف، يرجى تسجيل علم الميزات UseStandardSecurityType تحت مساحة الأسماء Microsoft.Compute وإعادة الإشارة إلى المحرك الافتراضي من التشغيل الموثوق إلى الجيل الثاني فقط (غير موثوق) عن طريق تعيين securityType = Standard باستخدام أدوات العميل المتاحة (باستثناء Azure البوابة).

بعد إنشاء مجموعة مقياس VM أو VM باستخدام Trusted Launch، لا يمكنك تغيير حجمه إلى عائلة حجم الجهاز الظاهري التي لا تدعم Trusted Launch، مثل حجم سلسلة M غير مدعوم. لاستخدام حجم غير مدعوم، قم أولا بإلغاء تخصيص المورد والتغيير securityType إلى Standard باستخدام Microsoft. حساب إصدار واجهة برمجة التطبيقات 2025-11-01 أو أحدث من خلال أداة عميل مدعومة. هذه العملية غير متوفرة في مدخل Azure.

تعطيل TLaD

لتعطيل TLaD، قم بإلغاء تسجيل ميزة TrustedLaunchByDefaultPreview المعاينة ضمن Microsoft.Compute مساحة الاسم على اشتراك الجهاز الظاهري. بالنسبة لأجهزة ظاهرية معينة، يمكنك تجاوز TLaD عن طريق تعيين نوع الأمان إلى Standard. لمزيد من المعلومات، راجع إلغاء تسجيل ميزة المعاينة.

إشعار

Azure المدخل وCLI وPowerShell الافتراضي لإنشاء أجهزة ظاهرية من الجيل الثاني مع "التشغيل الموثوق به" بغض النظر عن تسجيل الميزة.

  • نشر جهاز ظاهري لإطلاق موثوق به.