Důvěryhodné spuštění pro Azure VMware Solution

V tomto článku se dozvíte o důvěryhodném spuštění a konfiguraci virtuálního modulu vTPM (Virtual Trusted Platform Module) na Virtual Machines v Azure VMware Solution. Trusted Launch je komplexní řešení zabezpečení, které zahrnuje tři klíčové komponenty: Zabezpečené spouštění, Virtual Trusted Platform Module (vTPM) a zabezpečení založené na virtualizaci (VBS). Každá z těchto komponent hraje zásadní roli při zajišťování stavu zabezpečení virtuálních počítačů.

Diagram znázorňující tři pilíře důvěryhodného spuštění, zabezpečeného spouštění, modulu Virtual Trusted Platform Module a zabezpečení založeného na virtualizaci

Výhody

• Bezpečně nasaďte virtuální počítače s ověřenými zavaděči, jádry operačního systému a ovladači.

• Bezpečně chránit klíče, certifikáty a tajné kódy ve virtuálních počítačích.

• Získejte přehledy a jistotu o integritě celého spouštěcího řetězce.

• Ujistěte se, že úlohy jsou důvěryhodné a ověřitelné.

Zabezpečené spouštění

Zabezpečené spuštění je první linie obrany v důvěryhodném spuštění. Vytvoří "kořen důvěryhodnosti" pro virtuální počítače tím, že zajistí, že se můžou spouštět jenom podepsané operační systémy a ovladače. Zabezpečené spouštění zabraňuje instalaci rootkitů a bootkitů založených na malwaru, což může ohrozit zabezpečení celého systému. S povoleným Secure Bootem zajistěte, aby každý aspekt spouštěcího procesu (od boot loaderu po jádro a ovladače jádra) byl digitálně podepsán důvěryhodnými vydavateli. Digitální podpisy vytvářejí robustní štít proti neoprávněným úpravám a zajišťují, aby virtuální počítače byly v zabezpečeném a důvěryhodném stavu.

Virtuální modul důvěryhodné platformy (vTPM)

VTPM je virtualizovaná verze hardwarového zařízení TPM (Trusted Platform Module) 2.0. Slouží jako vyhrazený trezor zabezpečení pro ukládání klíčů, certifikátů a tajných kódů. Co odlišuje vTPM, je jeho schopnost pracovat v bezpečném prostředí nezávisle na jakémkoli virtuálním počítači, takže je odolný proti manipulaci a vysoce zabezpečený. Jednou z klíčových funkcí vTPM je ověření. Měří celý spouštěcí řetězec virtuálního počítače, včetně sjednoceného rozhraní UEFI (Unified Extensible Firmware Interface), operačního systému, systémových komponent a ovladačů, aby bylo možné ověřit, že se virtuální počítač bezpečně spouštěl. Mechanismus ověření identity je neocenitelný pro ověření integrity virtuálních počítačů a zajištění, že nejsou ohroženy.

Zabezpečení na základě virtualizace (VBS)

Zabezpečení založené na virtualizaci (VBS) je posledním dílem puzzle Trusted Launch. Hypervisor používá k vytvoření izolovaných a zabezpečených oblastí paměti v rámci virtuálního počítače. VBS využívá virtualizaci k vylepšení zabezpečení systému vytvořením izolovaného specializovaného subsystému s omezeným hypervisorem. Poskytuje ochranu před neoprávněným přístupem k přihlašovacím údajům, zabraňuje malwaru v systému Windows a zajišťuje, že se spustí jenom důvěryhodný kód z bootloaderu dál.

Konfigurace virtuálního modulu vTPM (Virtual Trusted Platform Module) na Virtual Machines s využitím Azure VMware Solution

Tato část ukazuje, jak povolit virtuální čip vTPM (Trusted Platform Module) ve virtuálním počítači VMware vSphere spuštěném v Azure VMware Solution.

Virtuální Trusted Platform Module (vTPM) ve VMware vSphere je virtuální protějšek fyzického čipu TPM 2.0, který využívá šifrování VM. Poskytuje stejné funkce jako fyzický čip TPM, ale funguje v rámci virtuálních počítačů. Každý virtuální počítač může mít svůj vlastní jedinečný a izolovaný virtuální počítač vTPM, který pomáhá zabezpečit citlivé informace a udržovat integritu systému. Toto nastavení umožňuje virtuálním počítačům používat funkce zabezpečení, jako je šifrování disků BitLockeru a ověřování virtuálních hardwarových zařízení, k vytvoření bezpečnějšího virtuálního prostředí.

Prerequisites

Před konfigurací vTPM na virtuálním počítači v Azure VMware Solution se ujistěte, že jsou splněny následující požadavky:

  • Virtuální počítač musí používat firmware EFI.
  • Virtuální počítač musí být ve verzi 14 nebo novější.
  • Podpora hostovaného operačního systému: Linux, Windows Server 2008 a novější, Windows 7 a novější.

Důležité

Zákazníci nemusí konfigurovat zprostředkovatele klíčů tak, aby používali vTPM s Azure VMware Solution. Azure VMware Solution už poskytuje a spravuje klíčové zprostředkovatele pro každé prostředí.

Jak konfigurovat vTPM

Pokud chcete nakonfigurovat vTPM na virtuálním počítači v Azure VMware Solution, postupujte takto:

  1. Připojte se k vCenter Serveru pomocí klienta vSphere.

  2. V inventáři klikněte pravým tlačítkem na virtuální počítač, který chcete upravit, a vyberte Upravit nastavení.

Diagram ukazující, jak povolit vTPM na virtuálním počítači v Azure VMware Solution.

  1. V dialogovém okně Upravit nastavení vyberte Přidat nové zařízení a zvolte Trusted Platform Module.

  2. Vyberte OK. Na kartě Souhrn virtuálního počítače se v podokně Hardware VM zobrazí modul Virtual Trusted Platform Module.

Důležité

Při klonování virtuálního počítače vMware vSphere 7 se vytvoří přesná replika virtuálního počítače i virtuálního počítače vTPM. VMware vSphere 8 zavádí možnosti kopírování nebo nahrazení čipu TPM, což umožňuje lepší zpracování různých případů použití.

Nepodporované scénáře

Některé nástroje nepodporují migraci virtuálních počítačů s virtuálním TPM. Projděte si dokumentaci nástroje pro migraci. Pokud není podporovaná, můžete podle dokumentace VMware bezpečně zakázat vTPM a po migraci ho znovu povolit.

Více informací

Zabezpečení virtuálních strojů pomocí virtuálního důvěryhodného platformového modulu

Co je modul Virtual Trusted Platform Module

Otázky a odpovědi k vSphere Virtual TPM (Virtuální TPM)