Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V tomto článku se dozvíte o důvěryhodném spuštění a konfiguraci virtuálního modulu vTPM (Virtual Trusted Platform Module) na Virtual Machines v Azure VMware Solution. Trusted Launch je komplexní řešení zabezpečení, které zahrnuje tři klíčové komponenty: Zabezpečené spouštění, Virtual Trusted Platform Module (vTPM) a zabezpečení založené na virtualizaci (VBS). Každá z těchto komponent hraje zásadní roli při zajišťování stavu zabezpečení virtuálních počítačů.
Výhody
• Bezpečně nasaďte virtuální počítače s ověřenými zavaděči, jádry operačního systému a ovladači.
• Bezpečně chránit klíče, certifikáty a tajné kódy ve virtuálních počítačích.
• Získejte přehledy a jistotu o integritě celého spouštěcího řetězce.
• Ujistěte se, že úlohy jsou důvěryhodné a ověřitelné.
Zabezpečené spouštění
Zabezpečené spuštění je první linie obrany v důvěryhodném spuštění. Vytvoří "kořen důvěryhodnosti" pro virtuální počítače tím, že zajistí, že se můžou spouštět jenom podepsané operační systémy a ovladače. Zabezpečené spouštění zabraňuje instalaci rootkitů a bootkitů založených na malwaru, což může ohrozit zabezpečení celého systému. S povoleným Secure Bootem zajistěte, aby každý aspekt spouštěcího procesu (od boot loaderu po jádro a ovladače jádra) byl digitálně podepsán důvěryhodnými vydavateli. Digitální podpisy vytvářejí robustní štít proti neoprávněným úpravám a zajišťují, aby virtuální počítače byly v zabezpečeném a důvěryhodném stavu.
Virtuální modul důvěryhodné platformy (vTPM)
VTPM je virtualizovaná verze hardwarového zařízení TPM (Trusted Platform Module) 2.0. Slouží jako vyhrazený trezor zabezpečení pro ukládání klíčů, certifikátů a tajných kódů. Co odlišuje vTPM, je jeho schopnost pracovat v bezpečném prostředí nezávisle na jakémkoli virtuálním počítači, takže je odolný proti manipulaci a vysoce zabezpečený. Jednou z klíčových funkcí vTPM je ověření. Měří celý spouštěcí řetězec virtuálního počítače, včetně sjednoceného rozhraní UEFI (Unified Extensible Firmware Interface), operačního systému, systémových komponent a ovladačů, aby bylo možné ověřit, že se virtuální počítač bezpečně spouštěl. Mechanismus ověření identity je neocenitelný pro ověření integrity virtuálních počítačů a zajištění, že nejsou ohroženy.
Zabezpečení na základě virtualizace (VBS)
Zabezpečení založené na virtualizaci (VBS) je posledním dílem puzzle Trusted Launch. Hypervisor používá k vytvoření izolovaných a zabezpečených oblastí paměti v rámci virtuálního počítače. VBS využívá virtualizaci k vylepšení zabezpečení systému vytvořením izolovaného specializovaného subsystému s omezeným hypervisorem. Poskytuje ochranu před neoprávněným přístupem k přihlašovacím údajům, zabraňuje malwaru v systému Windows a zajišťuje, že se spustí jenom důvěryhodný kód z bootloaderu dál.
Konfigurace virtuálního modulu vTPM (Virtual Trusted Platform Module) na Virtual Machines s využitím Azure VMware Solution
Tato část ukazuje, jak povolit virtuální čip vTPM (Trusted Platform Module) ve virtuálním počítači VMware vSphere spuštěném v Azure VMware Solution.
Virtuální Trusted Platform Module (vTPM) ve VMware vSphere je virtuální protějšek fyzického čipu TPM 2.0, který využívá šifrování VM. Poskytuje stejné funkce jako fyzický čip TPM, ale funguje v rámci virtuálních počítačů. Každý virtuální počítač může mít svůj vlastní jedinečný a izolovaný virtuální počítač vTPM, který pomáhá zabezpečit citlivé informace a udržovat integritu systému. Toto nastavení umožňuje virtuálním počítačům používat funkce zabezpečení, jako je šifrování disků BitLockeru a ověřování virtuálních hardwarových zařízení, k vytvoření bezpečnějšího virtuálního prostředí.
Prerequisites
Před konfigurací vTPM na virtuálním počítači v Azure VMware Solution se ujistěte, že jsou splněny následující požadavky:
- Virtuální počítač musí používat firmware EFI.
- Virtuální počítač musí být ve verzi 14 nebo novější.
- Podpora hostovaného operačního systému: Linux, Windows Server 2008 a novější, Windows 7 a novější.
Důležité
Zákazníci nemusí konfigurovat zprostředkovatele klíčů tak, aby používali vTPM s Azure VMware Solution. Azure VMware Solution už poskytuje a spravuje klíčové zprostředkovatele pro každé prostředí.
Jak konfigurovat vTPM
Pokud chcete nakonfigurovat vTPM na virtuálním počítači v Azure VMware Solution, postupujte takto:
Připojte se k vCenter Serveru pomocí klienta vSphere.
V inventáři klikněte pravým tlačítkem na virtuální počítač, který chcete upravit, a vyberte Upravit nastavení.
V dialogovém okně Upravit nastavení vyberte Přidat nové zařízení a zvolte Trusted Platform Module.
Vyberte OK. Na kartě Souhrn virtuálního počítače se v podokně Hardware VM zobrazí modul Virtual Trusted Platform Module.
Důležité
Při klonování virtuálního počítače vMware vSphere 7 se vytvoří přesná replika virtuálního počítače i virtuálního počítače vTPM. VMware vSphere 8 zavádí možnosti kopírování nebo nahrazení čipu TPM, což umožňuje lepší zpracování různých případů použití.
Nepodporované scénáře
Některé nástroje nepodporují migraci virtuálních počítačů s virtuálním TPM. Projděte si dokumentaci nástroje pro migraci. Pokud není podporovaná, můžete podle dokumentace VMware bezpečně zakázat vTPM a po migraci ho znovu povolit.
Více informací
Zabezpečení virtuálních strojů pomocí virtuálního důvěryhodného platformového modulu