Microsoft Azure Attestation

Microsoft Azure Attestation هو حل موحد للتحقق عن بعد من موثوقية المنصة وسلامة الملفات الثنائية التي تعمل بداخلها. تدعم الخدمة التحقق من المنصات المدعومة بوحدات المنصات الموثوقة (TPMs) إلى جانب القدرة على التصديق على حالة بيئات التنفيذ الموثوقة (TEEs) مثل مناطق Intel® Software Guard Extensions (SGX)، وجيوب الأمن القائمة على الافتراضية (VBS)، ووحدات المنصة الموثوقة (TPMs)،والإطلاق الموثوق لأجهزة Azure الافتراضية، وأجهزة Azure السرية.

التصديق هو عملية لإثبات أن الثنائية البرمجية تم تجسيدها بشكل صحيح على منصة موثوقة. يمكن للجهات التي تعتمد عن بعد بعد أن تكتسب الثقة بأن هذه البرامج المقصودة فقط تعمل على أجهزة موثوقة. Azure Attestation هو خدمة موحدة وإطار عمل موجه للعملاء للشهادة.

يتيح Azure Attestation نماذج أمنية متقدمة مثل Azure Confidential computing وIntelligent Edge protected. تستقبل الخدمة الأدلة من الكيانات الحاسوبية، وتحولها إلى مجموعة من المطالبات، وتتحقق من صحتها مقابل السياسات القابلة للتكوين، وتنتج براهين تشفيرية للتطبيقات القائمة على المطالبات (مثل الأطراف المعتمدة والسلطات التدقيقية).

يدعم Azure Attestation التصديق على المنصات والضيوف لأجهزة الوسائط الافتراضية السرية المبنية على AMD SEV-SNP. يتم التصديق القائم على Azure Attestation تلقائيا أثناء مسار الإقلاع الحرج لوحدات التحكم في السوق، دون الحاجة لأي إجراء من العميل. لمزيد من المعلومات حول شهادة الضيوف، راجع الإعلان عن توفر التصديق العام للرسائل الافتراضية السرية.

حالات الاستخدام

يوفر Azure Attestation خدمات توثيق شاملة لبيئات متعددة وحالات استخدام مميزة.

AMD SEV-SNP التصديق على الآلات الافتراضية السرية

تعتمد Azure Confidential VM (CVM) على معالجات AMD مزودة بتقنية SEV-SNP. تقدم CVM خيار تشفير الأقراص في VM OS باستخدام مفاتيح تدار على المنصة أو مفاتيح تديرها العملاء، وتربط مفاتيح تشفير القرص بنظام TPM الخاص بالآلة الافتراضية. عند تشغيل CVM، يتم إرسال تقرير SNP الذي يحتوي على قياسات البرنامج الثابت للجهاز الافتراضي الضيف إلى Azure Attestation. تقوم الخدمة بالتحقق من صحة القياسات وتصدر رمز توثيق يستخدم لإصدار المفاتيح من Managed-HSM أو Azure Key Vault. تستخدم هذه المفاتيح لفك تشفير حالة vTPM للجهاز الافتراضي الضيف، وفتح قرص نظام التشغيل، وتشغيل وحدة التحكم في الصورة. يتم إجراء عملية التصديق وتحرير المفاتيح تلقائيا في كل إقلاع CVM، وتضمن العملية أن يتم تشغيل CVM فقط عند التصديق الناجح للجهاز.

شهادة AMD SEV-SNP على الحاويات السرية

تعتمد Azure Confidential Containers على معالجات AMD مزودة بتقنية SEV-SNP. توفر الحاويات السرية، المستضافة على مثيلات حاوية Azure وعلى Azure Kubernetes Service (في المعاينة)، القدرة على تشغيل مجموعات من الحاويات في بيئة تنفيذ موثوقة محمية SEV-SNP تعزل تلك المجموعة من الحاويات عن مستوى التحكم في إدارة الحاويات وغيرها من الحاويات الجارية. يتضمن التصديق في الحاويات السرية جلب تقرير شهادة أجهزة AMD مباشرة من المعالج. يمكنك إنجاز هذه المهمة باستخدام حاوية SKR الجانبية أو تجميعها مباشرة إلى منطق تطبيقك. يمكن بعد ذلك تبادل تقرير الأجهزة مع Azure Attestation وإدارة HSM أو Premium Azure Key Vault (AKV) لاسترجاع الأسرار. يمكنك أيضا تقديم تقرير الأجهزة لنظام خزنة المفاتيح الخاص بك حسب الرغبة.

شهادة الإطلاق الموثوق

يمكن لعملاء Azure منع إصابات Bootkit وrootkit من خلال تمكين التشغيل الموثوق لأجهزتهم الافتراضية (VMs). عندما يكون الجهاز الافتراضي Secure Boot وvTPM مفعل مع إضافة التصديق الضيف المثبتة، يتم تقديم قياسات vTPM بشكل دوري إلى Azure Attestation لمراقبة سلامة الإقلاع. يشير فشل التصديق إلى وجود برمجيات خبيثة محتملة، يتم عرضها للعملاء عبر Microsoft Defender for Cloud، ومن خلال التنبيهات والتوصيات.

تصديق TPM

يعد التصديق القائم على وحدات المنصة الموثوقة (TPM) أمرا بالغ الأهمية لتقديم إثبات حالة المنصة. يعمل TPM كجذر للثقة ومعالج الأمان المساعد لتوفير صحة تشفيرية للقياسات (الأدلة). الأجهزة التي تحتوي على TPM يمكنها الاعتماد على التصديق لإثبات أن سلامة الإقلاع لم تتعرض للخطر، واستخدام الادعاءات لاكتشاف تمكين حالة الميزة أثناء الإقلاع.

يمكن تصميم تطبيقات العملاء للاستفادة من شهادة TPM من خلال تفويض المهام الحساسة للأمان لتحدث فقط بعد التحقق من صحة المنصة. يمكن لمثل هذه التطبيقات بعد ذلك استخدام Azure Attestation لبناء الثقة بشكل روتيني في المنصة وقدرتها على الوصول إلى البيانات الحساسة.

شهادة مجمع SGX

تشير ملحقات الحراس البرمجية من إنتل® (SGX) إلى العزل من مستوى الأجهزة، والذي يدعم في بعض طرازات معالجات إنتل. يتيح SGX تشغيل الشيفرة في أقسام معقمة تعرف باسم جيوب SGX. ثم تدير أذونات الوصول والذاكرة بواسطة الأجهزة لضمان سطح هجوم بسيط مع عزل مناسب.

يمكن تصميم تطبيقات العملاء للاستفادة من جيوب SGX من خلال تفويض المهام الحساسة للأمان لتنفيذها داخل تلك الجيوب. يمكن لهذه التطبيقات بعد ذلك استخدام Azure Attestation لبناء الثقة بشكل روتيني في الشبكة وقدرته على الوصول إلى البيانات الحساسة.

تدعم معالجات Intel® Xeon® Scalable فقط حلول التصديق المبنية على ECDSA للشهادات عن بعد في مناطق SGX. باستخدام نموذج التصديق القائم على ECDSA، يدعم Azure Attestation التحقق من صحة معالجات Intel® Xeon® E3 ومنصات الخوادم المعتمدة على معالجات Intel® Xeon® Scalable.

Note

لإجراء التحقق من منصات الخوادم المعتمدة على معالجات Intel® Xeon® Scalable باستخدام Azure Attestation، من المتوقع أن يقوم المستخدمون بتثبيت Azure DCAP الإصدار 1.10.0 أو أعلى.

شهادة المنشأة المفتوحة

أوبن إنكلايف (OE) هو مجموعة من المكتبات تهدف إلى إنشاء تجريد موحد واحد للاستكلافات للمطورين لبناء تطبيقات تعتمد على TEE. يقدم نموذج تطبيق آمن عالمي يقلل من خصوصيات المنصة. ترى Microsoft أن هذه الخطوة الأساسية نحو ديمقراطية تقنيات الجيوب المعتمدة على الأجهزة مثل SGX وزيادة توظيفها مع Azure.

تقوم OE بتوحيد متطلبات محددة للتحقق من أدلة الحي المفتوح. هذا يؤهل OE كمستهلك توثيق مناسب للغاية ل Azure Attestation.

Azure Attestation runs in a TEE

يعد Azure Attestation حيويا لسيناريوهات الحوسبة السرية، حيث يقوم بالإجراءات التالية:

  • يتحقق مما إذا كانت أدلة الجيب صحيحة.
  • يقيم أدلة الجيوب مقابل بوليصة يحددها العميل.
  • تدير وتخزن السياسات الخاصة بالمستأجر.
  • يولد ويوقع رمزا تستخدمه الأطراف المعتمدة للتفاعل مع الجيب.

لإبقاء Microsoft بعيدة عن قاعدة الحوسبة الموثوقة (TCB) تشغيليا، يتم نقل العمليات الحيوية Azure Attestation مثل التحقق من صحة العروض، توليد الرموز، تقييم السياسات، وتوقيع الرموز إلى حاويات سرية تعتمد على AMD SEV-SNP.

لماذا تستخدم Azure Attestation

Azure Attestation هو الخيار المفضل لتأكيد TEE لأنه يقدم الفوائد التالية:

  • إطار عمل موحد لتأكيد بيئات متعددة مثل TPM وجيوب SGX وVBS.
  • يسمح بإنشاء مزودي تصديق مخصصين وتكوين السياسات لتقييد توليد الرموز.
  • يحمي بياناته أثناء الاستخدام مع التنفيذ في TEE.
  • خدمة متوفرة بعمق.

How to established trust with Azure Attestation

  1. تحقق إذا كان رمز التصديق مولدا بواسطة Azure Attestation - يتم توقيع رمز التصديق الذي يولده Azure Attestation باستخدام شهادة موقعة ذاتيا. يتم كشف رابط شهادة التوقيع عبر نقطة نهاية بيانات وصفية في OpenID. يمكن للطرف المعتمد استرجاع شهادة التوقيع وإجراء التحقق من توقيع رمز التصديق. لمزيد من المعلومات، راجع عينات الكود.
  2. تحقق مما إذا كان Azure Attestation يعمل داخل حاوية SEV-SNP - شهادات توقيع الرموز تتضمن معلومات عن TEE الذي يعمل Azure Attestation داخله. هذا الضمان TEE هو تقرير SEV-SNP. يمكن للطرف المعتمد التحقق مما إذا كان Azure Attestation يعمل داخل TEE صالح عن طريق التحقق محليا من التقرير. لعينات الكود، انظر SEV-SNP.
  3. التحقق من ربط تقرير Azure Attestation TEE بالمفتاح الذي وقع على رمز التصديق - يمكن للطرف المعتمد التحقق مما إذا كانت تجزئة المفتاح العام الذي وقع على رمز التصديق تتطابق مع حقل بيانات التقرير في تقرير Azure Attestation TEE. لمزيد من المعلومات، راجع عينة الكود.
  4. التحقق إذا كانت قياسات كود Azure Attestation تتطابق مع القيم المنشورة في Azure - يتضمن الضمانات TEE المدمجة في شهادات توقيع رموز التصديق قياسات كود TEE ل Azure Attestation. يمكن للطرف المعتمد التحقق من أن التقرير ينتمي إلى Azure Attestation من خلال مقارنة القيم المحددة المستخرجة من ضمان TEE في شهادة توقيع رمز التصديق مع القيم المقدمة من فريق Azure Attestation. بالنسبة ل SEV-SNP، يجب التحقق من صحة HOST_DATA. لمزيد من المعلومات، راجع عينة الكود. إذا كنت مهتما بإجراء هذا التحقق، قدم طلبا في صفحة Azure support. يتواصل معك فريق Azure Attestation عندما يتم جدولة هذه القيم المحددة للدوران.
  5. الحصول على ضمان في مصدرها - Azure Attestation مدمج مع شفافية التوقيع (MST) من Microsoft. تسجل MST توقيعات الشفرة في سجل غير قابل للتغيير ومقاوم للتلاعب. تقدم خدمة MST إيصالات قابلة للتحقق تشفيريا ومتوافقة مع SCITT توفر رؤية واضحة لعمليات نشر Azure Attestation — مما يعزز الثقة، وقابلية التدقيق، والامتثال التنظيمي. لمعرفة المزيد عن MST وكيفية التحقق من صحة التشويشات البنائية، راجع سجل حول Microsoft Signing Transparency.

من المتوقع أن تتغير القيم التي تحدد مثيلات Azure Attestation الصالحة عند تدوير شهادات توقيع الكود أو عندما تتطلب تحديثات الأمان إصدارات سياسات جديدة. يتبع فريق Azure Attestation جدول النشر هذا لكل دورة مخططة:

  1. يقوم فريق Azure Attestation بإبلاغ المستهلكين بالقيم الجديدة مع فترة سماح مدتها شهران لتنفيذ التغييرات ذات الصلة في الكود.
  2. بعد فترة السماح التي تبلغ شهرين، يبدأ Azure Attestation باستخدام القيم الجديدة.
  3. بعد ثلاثة أشهر من تاريخ الإشعار، يتوقف Azure Attestation عن استخدام القيم القديمة.

بالنسبة للدورات غير المخططة، بما في ذلك تلك المطلوبة لتحديثات الأمان، يقوم فريق Azure Attestation بنقل قيم جديدة بفترة سماح مدتها شهر واحد.

دعم استمرارية الأعمال والتعافي من الكوارث (BCDR)

تمكنك استمرارية الأعمال واستعادة الكوارث (BCDR) لمنصة Azure Attestation من التخفيف من اضطرابات الخدمة الناتجة عن مشاكل كبيرة في التوفر أو أحداث الكوارث في منطقة معينة.

تعمل المجموعات المنتشرة في منطقتين بشكل مستقل في الظروف العادية. في حالة حدوث عطل أو انقطاع في منطقة معينة، يحدث التالي:

  • يوفر Azure Attestation BCDR نظام تجاوز سلس لا يحتاج فيه العملاء إلى اتخاذ أي خطوة إضافية للتعافي.
  • يكتشف مدير حركة بيانات Azure للمنطقة أن مفحص الصحة متدهور ويحول نقطة النهاية إلى المنطقة المرتبطة.
  • الاتصالات الحالية لا تعمل وتتعرض لمشاكل في أخطاء داخلية في الخادم أو مهلة الاستخدام.
  • جميع عمليات طائرة التحكم محظوظة. لا يمكن للعملاء إنشاء مزودي شهادة في المنطقة الرئيسية.
  • جميع عمليات مستوى البيانات، بما في ذلك مكالمات الشهادة وتكوين السياسة، تخدم من قبل المنطقة الثانوية. يمكن للعملاء الاستمرار في العمل على عمليات مستوى البيانات مع وجود URI الأصلي المطابق للمنطقة الأساسية.

الخطوات التالية