نشر جهاز ظاهري مع تمكين التشغيل الموثوق به

ينطبق على: ✔️ أجهزة ظاهرية بنظام التشغيل Linux ✔️ أجهزة ظاهرية بنظام التشغيل Windows ✔️ مجموعات التوسعة المرنة ✔️ مجموعات التوسعة الموحدة

الإطلاق الموثوق به هو وسيلة لتحسين أمان الجيل 2 من الأجهزة الظاهرية. يحمي الإطلاق الموثوق به من تقنيات الهجوم المتقدمة والمستمرة من خلال الجمع بين تقنيات البنية التحتية مثل vTPM والتمهيد الآمن.

المتطلبات الأساسية

  • تحتاج إلى إعداد اشتراكك في Microsoft Defender for Cloud إذا لم يكن مشتركا بالفعل. يحتوي Microsoft Defender for Cloud على طبقة مجانية، والتي توفر رؤى مفيدة للغاية لمختلف موارد Azure و Hybrid. يعمل الإطلاق الموثوق به على الاستفادة من Defender for Cloud لعرض توصيات متعددة فيما يتعلق بصحة الجهاز الظاهري.

  • قم بتعيين مبادرات نهج Azure لاشتراكك. يجب تعيين مبادرات السياسة هذه مرة واحدة فقط لكل اشتراك. سيؤدي ذلك تلقائيا إلى تثبيت جميع الإضافات المطلوبة على جميع الأجهزة الظاهرية المدعومة.

    • تكوين المتطلبات الأساسية لتمكين Guest Attestation على الأجهزة الظاهرية التي تم تمكينها بواسطة Trusted Launch.

    • تكوين الأجهزة لتثبيت عوامل Azure Monitor وAzure Security تلقائيا على الأجهزة الظاهرية.

  • السماح بعلامة الخدمة AzureAttestation في قواعد NSG الصادرة للسماح بنسبة استخدام الشبكة ل Microsoft Azure Attestation. راجع علامات خدمة الشبكة الظاهرية.

  • تأكد من أن نهج جدار الحماية تسمح بالوصول إلى *.attest.azure.net.

إشعار

إذا كنت تستخدم صورة Linux وتتوقع أن يكون لدى الجهاز الظاهري برامج تشغيل نواة إما غير موقعة أو غير موقعة من قبل مورد توزيعة Linux، فقد تحتاج إلى التفكير في إيقاف تشغيل التمهيد الآمن. في مدخل Microsoft Azure، في صفحة "إنشاء جهاز ظاهري" لمعلمة "نوع الأمان" مع تحديد "أجهزة التشغيل الظاهرية الموثوق بها"، انقر فوق "تكوين ميزات الأمان" وقم بإلغاء تحديد خانة الاختيار "تمكين التمهيد الآمن". في CLI أو PowerShell أو SDK، قم بتعيين معلمة التمهيد الآمن إلى false.

نشر جهاز ظاهري موثوق به للتشغيل

قم بإنشاء جهاز ظاهري مع تمكين التشغيل الموثوق به. اختر أحد الخيارات أدناه:

  1. سجل الدخول إلى مدخل Azure.
  2. ابحث عن الأجهزة الظاهرية.
  3. ضمن الخدمات، حدد الأجهزة الظاهرية.
  4. في صفحة Virtual Machines، حدد Add ثم حدد Virtual Machine.
  5. أسفل Project details، تأكد من تحديد الاشتراك الصحيح.
  6. أسفل Resource group، حدد Create new واكتب اسماً لمجموعة الموارد أو حدد مجموعة موارد موجودة من القائمة المنسدلة.
  7. ضمن تفاصيل المثيل، اكتب اسما لاسم الجهاز الظاهري واختر منطقة تدعم التشغيل الموثوق به.
  8. بالنسبة لنوع الأمانحدد تشغيل الأجهزة الظاهرية الموثوق بها. سيؤدي ذلك إلى ظهور ثلاثة خيارات أخرى - التمهيد الآمن وvTPM ومراقبة التكامل. حدد الخيارات المناسبة للنشر. لمعرفة المزيد حول ميزات الأمان الموثوق بها التي تم تمكين تشغيلها. Screenshot showing the options for Trusted Launch.
  9. ضمن صورة، حدد صورة من صور Gen 2 الموصى بها المتوافقة مع الإصدار الموثوق به. للحصول على قائمة، راجع التشغيل الموثوق به.

    تلميح

    إذا كنت لا ترى إصدار Gen 2 من الصورة التي تريدها في القائمة المنسدلة، فحدد عرض جميع الصور ثم قم بتغيير عامل تصفية نوع الأمان إلى التشغيل الموثوق به.

  10. حدد حجم جهاز ظاهري يدعم التشغيل الموثوق به. راجع قائمة الأحجام المدعومة.
  11. املأ معلومات حساب المسؤول ثم قواعد المنفذ الوارد.
  12. في أسفل الصفحة، حدد ⁧⁩Review + create⁧
  13. في الصفحة Create a virtual machine، يمكنك مشاهدة التفاصيل حول جهاز ظاهري أنت على وشك إنشائه. بمجرد أن يظهر التحقق من الصحة كما تم تمريره، حددإنشاء.

Sceenshot of the validation page, showing the trusted launch options are included.

سيستغرق نشر الجهاز الظاهري بضع دقائق.

تدعم الأجهزة الظاهرية لإطلاق Azure الموثوق بها إنشاء الصور المخصصة ومشاركتها باستخدام Azure Compute Gallery. هناك نوعان من الصور التي يمكنك إنشاؤها، استنادا إلى أنواع الأمان للصورة:

تشغيل موثوق به للصور المدعومة من الجهاز الظاهري

بالنسبة لمصادر الصور التالية، يجب تعيين نوع الأمان على تعريف الصورة إلى TrustedLaunchsupported:

  • قرص نظام التشغيل Gen2 VHD
  • صورة مدارة من Gen2
  • إصدار صورة معرض Gen2

لا يتم تضمين معلومات حالة ضيف الجهاز الظاهري في مصدر الصورة.

يمكن استخدام إصدار الصورة الناتج لإنشاء أجهزة Azure Gen2 الظاهرية أو أجهزة ظاهرية لإطلاق موثوق بها.

يمكن مشاركة هذه الصور باستخدام معرض الحوسبة Azure - معرض مشترك مباشر ومعرض حوسبة Azure - معرض المجتمع

إشعار

يجب إنشاء قرص نظام التشغيل VHD أو صورة مدارة أو إصدار صورة المعرض من صورة Gen2 متوافقة مع الأجهزة الظاهرية الموثوق بها.

  1. سجل الدخول إلى مدخل Azure.
  2. البحث عن إصدارات صور الجهاز الظاهري وتحديدها في شريط البحث
  3. في صفحة VM image versions ، حدد Create.
  4. في صفحة Create VM image version ، في علامة التبويب Basics :
    1. حدد اشتراك Azure.
    2. قم بتحديد مجموعة موارد موجودة أو أنشئ مجموعة موارد جديدة.
    3. حدد منطقة Azure.
    4. أدخل رقم إصدار الصورة.
    5. بالنسبة للمصدر، حدد إما Storage Blobs (VHD) أو Managed Image أو إصدار صورة جهاز ظاهري آخر
    6. إذا حددت Storage Blobs (VHD)، أدخل قرص نظام التشغيل VHD (بدون حالة ضيف الجهاز الظاهري). تأكد من استخدام Gen 2 VHD.
    7. إذا حددت صورة مدارة، فحدد صورة مدارة موجودة لجهاز ظاهري من الجيل الثاني.
    8. إذا حددت إصدار صورة الجهاز الظاهري، فحدد إصدار صورة المعرض الحالي لجهاز ظاهري Gen2.
    9. بالنسبة إلى معرض حساب Azure الهدف، حدد أو أنشئ معرضا لمشاركة الصورة.
    10. بالنسبة لحالة نظام التشغيل، حدد إما عام أو متخصص وفقا لحالة الاستخدام الخاصة بك. إذا كنت تستخدم صورة مدارة كمصدر، فحدد "Generalized" دائما. إذا كنت تستخدم كائن ثنائي كبير الحجم للتخزين (VHD) وتريد تحديد عام، فاتبع الخطوات لتعميم Linux VHD أو تعميم Windows VHD قبل المتابعة. إذا كنت تستخدم إصدار صورة جهاز ظاهري موجود، فحدد إما عام أو متخصص استنادا إلى ما يتم استخدامه في تعريف صورة الجهاز الظاهري المصدر.
    11. بالنسبة إلى Target VM Image Definition، حدد Create new.
    12. في جزء Create a VM image definition ، أدخل اسما للتعريف. تأكد من تعيين نوع الأمان إلى Trustedlaunch Supported. أدخل معلومات الناشر والعرض وSKU. ثم حدد موافق.
  5. في علامة التبويب Replication ، أدخل عدد النسخ المتماثلة والمناطق المستهدفة للنسخ المتماثل للصور، إذا لزم الأمر.
  6. في علامة التبويب Encryption ، أدخل معلومات متعلقة بتشفير SSE، إذا لزم الأمر.
  7. حدد "استعراض + إنشاء".
  8. بعد التحقق من صحة التكوين بنجاح، حدد Create لإنهاء إنشاء الصورة.
  9. بعد إنشاء إصدار الصورة، حدد Create VM.
  10. في صفحة إنشاء جهاز ظاهري، أسفل مجموعة الموارد، حدد إنشاء جديد واكتب اسمًا لمجموعة الموارد أو حدد مجموعة موارد موجودة من القائمة المنسدلة.
  11. ضمن تفاصيل المثيل، اكتب اسما لاسم الجهاز الظاهري واختر منطقة تدعم التشغيل الموثوق به.
  12. حدد Trusted launch virtual machines كنوع أمان. يتم تمكين خانتي الاختيار التمهيد الآمن وvTPM بشكل افتراضي.
  13. املأ معلومات حساب المسؤول ثم قواعد المنفذ الوارد.
  14. في صفحة التحقق من الصحة، راجع تفاصيل الجهاز الظاهري.
  15. بعد نجاح التحقق من الصحة، حدد Create لإنهاء إنشاء الجهاز الظاهري.

صور الجهاز الظاهري الموثوق بها

بالنسبة لمصادر الصور التالية، يجب تعيين نوع الأمان على تعريف الصورة إلى TrustedLaunch:

  • التقاط جهاز ظاهري موثوق به
  • قرص نظام التشغيل المدار
  • لقطة قرص نظام التشغيل المدار

يمكن استخدام إصدار الصورة الناتج فقط لإنشاء أجهزة ظاهرية لتشغيل Azure Trusted.

  1. سجل الدخول إلى مدخل Azure.
  2. لإنشاء صورة معرض الحساب في Azure من جهاز ظاهري، افتح جهازًا ظاهريًا للتشغيل موثوق به موجودًا وحدد التقاط.
  3. في صفحة إنشاء صورة التي تلي ذلك، اسمح بمشاركة الصورة في المعرض كإصدار صورة جهاز ظاهري. لا يتم دعم إنشاء الصور المُدارة للأجهزة الظاهرية الموثوق بها.
  4. يمكنك إنشاء معرض الحساب في Azure الهدف الجديد أو تحديد معرض موجود.
  5. حدد حالة نظام التشغيل إما معممة أو مخصصة. إذا كنت تريد إنشاء صورة عامة، فتأكد من تعميم الجهاز الظاهري لإزالة المعلومات الخاصة بالجهاز قبل تحديد هذا الخيار. إذا تم تمكين التشفير المستند إلى Bitlocker عند التشغيل الموثوق به لنظام التشغيل Windows VM، فقد لا تتمكن من تعميمه.
  6. أنشئ تعريف صورة جديدًا من خلال توفير تفاصيل الاسم والناشر والعرض وSKU. يجب بالفعل تعيين نوع الأمان الخاص بتعريف الصورة على التشغيل الموثوق به.
  7. وفّر رقم إصدار لإصدار الصورة.
  8. عدّل خيارات النسخ المتماثل إذا لزم الأمر.
  9. في أسفل صفحة إنشاء صورة، حدد مراجعة + إنشاء وعندما يظهر التحقق من الصحة على أنه تم تمريره، حدد إنشاء.
  10. بمجرد إنشاء إصدار الصورة، انتقل إلى إصدار الصورة مباشرة. بدلاً من ذلك، يمكنك الانتقال إلى إصدار الصورة المطلوب من خلال تعريف الصورة.
  11. في صفحة إصدار صورة الجهاز الظاهري، حدد + إنشاء جهاز ظاهري للانتقال إلى صفحة إنشاء جهاز ظاهري.
  12. في صفحة إنشاء جهاز ظاهري، أسفل مجموعة الموارد، حدد إنشاء جديد واكتب اسمًا لمجموعة الموارد أو حدد مجموعة موارد موجودة من القائمة المنسدلة.
  13. ضمن تفاصيل المثيل، اكتب اسما لاسم الجهاز الظاهري واختر منطقة تدعم التشغيل الموثوق به.
  14. يتم ملء الصورة ونوع الأمان بالفعل استنادًا إلى إصدار الصورة المحدد. يتم تمكين خانتي الاختيار التمهيد الآمن وvTPM بشكل افتراضي.
  15. املأ معلومات حساب المسؤول ثم قواعد المنفذ الوارد.
  16. في أسفل الصفحة، حدد ⁧⁩Review + create⁧
  17. في صفحة التحقق من الصحة، راجع تفاصيل الجهاز الظاهري.
  18. بعد نجاح التحقق من الصحة، حدد Create لإنهاء إنشاء الجهاز الظاهري.

إذا كنت ترغب في استخدام قرص مُدار أو لقطة قرص مُدار كمصدر لإصدار الصورة (بدلاً من جهاز تشغيل موثوق به)، فاستخدم الخطوات التالية

  1. تسجيل الدخول إلى المدخل
  2. ابحث عن إصدارات صور الجهاز الظاهري وحدد إنشاء
  3. أدخل الاشتراك ومجموعة الموارد والمنطقة ورقم إصدار الصورة
  4. حدد المصدر كـ أقراص و/أو لقطات
  5. حدد قرص نظام التشغيل كقرص مُدار أو لقطة قرص مُدارة من القائمة المنسدلة
  6. حدد معرض الحساب في Azure المستهدف لإنشاء الصورة ومشاركتها. في حالة عدم وجود معرض، قم بإنشاء معرض جديد.
  7. حدد حالة نظام التشغيل إما معممة أو مخصصة. إذا كنت تريد إنشاء صورة عامة، فتأكد من تعميم القرص أو اللقطة لإزالة المعلومات الخاصة بالجهاز.
  8. بالنسبة إلى تعريف صورة الجهاز الظاهري المستهدف، حدد إنشاء جديد. في النافذة التي تفتح، حدد اسم تعريف الصورة وتأكد من تعيين نوع الأمان على التشغيل الموثوق به. أدخل معلومات الناشر والعرض ورقم التخزين التعريفي وحدد موافق.
  9. يمكن استخدام علامة تبويب النسخ المتماثل لتعيين عدد النسخ المتماثلة والمناطق المستهدفة لنسخ الصورة، إذا لزم الأمر.
  10. يمكن أيضًا استخدام علامة تبويب التشفير لتوفير المعلومات المتعلقة بتشفير SSE، إذا لزم الأمر.
  11. حدد إنشاء في علامة تبويب مراجعة + إنشاء لإنشاء الصورة
  12. بمجرد إنشاء إصدار الصورة بنجاح، حدد + إنشاء جهاز ظاهري للوصول إلى صفحة إنشاء جهاز ظاهري.
  13. اتبع الخطوات من 12 إلى 18 كما ذكر سابقا لإنشاء جهاز ظاهري لإطلاق موثوق به باستخدام إصدار الصورة هذا

التحقق من الإعدادات أو تحديثها

بالنسبة إلى الأجهزة الظاهرية التي تم إنشاؤها مع تمكين التشغيل الموثوق به، يمكنك عرض تكوين التشغيل الموثوق به عن طريق زيارة صفحة نظرة عامة للجهاز الظاهري في مدخل Microsoft Azure. ستعرض علامة التبويب خصائص حالة ميزات التشغيل الموثوق به:

Screenshot of the Trusted Launch properties of the VM.

لتغيير تكوين التشغيل الموثوق به، في القائمة اليمنى، ضمن قسم الإعدادات، حدد Configuration. يمكنك تمكين أو تعطيل التمهيد الآمن وvTPM ومراقبة التكامل من قسم نوع الأمان. حدد حفظ في أعلى الصفحة عند الانتهاء.

Screenshot showing check boxes to change the Trusted Launch settings.

إذا كان الجهاز الظاهري قيد التشغيل، فستتلقى رسالة تفيد بأنه سيتم إعادة تشغيل الجهاز الظاهري. حدد نعم ثم انتظر حتى تتم إعادة تشغيل الجهاز الظاهري حتى تصبح التغييرات سارية المفعول.

الخطوات التالية

تعرف على المزيد حول التشغيل الموثوق به ومراقبة تكامل التمهيد VMs.