Důvěryhodné spuštění pro virtuální počítače Azure

Platí pro: ✔️ virtuální počítače s Linuxem ✔️ virtuální počítače s Windows ✔️ flexibilní škálovací sady ✔️ uniformní škálovací sady

Azure Trusted Launch poskytuje snadný způsob, jak zlepšit zabezpečení virtuálních počítačů generace 2. generace. Trusted Launch chrání před pokročilými a trvalými technikami útoku tím, že poskytuje rozšířenou ochranu před útoky bootkity, rootkity a útoky na malware nízké úrovně. Využívá několik koordinovaných technologií infrastruktury, které můžete povolit nezávisle. Každá technologie přidává další vrstvu ochrany před sofistikovanými hrozbami.

Důvěryhodné spuštění je podporováno pro architektury x64 i Arm64.

Důležité

Zaměstnanecké výhody

  • Bezpečně nasaďte virtuální stroje s ověřenými zavaděči pro zavádění, jádry operačního systému a ovladači.
  • Bezpečně chraňte klíče, certifikáty a tajné kódy ve virtuálních počítačích.
  • Získejte přehledy a jistotu o integritě celého spouštěcího řetězce.
  • Ujistěte se, že úlohy jsou důvěryhodné a ověřitelné.

Velikosti virtuálních počítačů

Typ Podporované rodiny velikostí Rodiny velikostí nejsou v současné době podporovány. Nepodporovaná velikostní rodiny
Obecné účely Řada B, Řada D, Řada Dpsv61, Řada Dplsv61 Dpsv5-series, Dpdsv5-series, Dplsv5-series, Dpldsv5-series Řada A, Řada Dv2, Řada Dv3, DC-Confidential-family
Optimalizované pro výpočty Rodina F, Rodina Fx Podporují se všechny velikosti.
Paměťově optimalizované Řada E, Řada Eb, Řada Epsv61 Řada velikostí Mbdsv4 (verze Preview) řada M s výjimkou řady velikostí Mbdsv4 (ve verzi Preview), řada EC-Confidential
Optimalizované úložiště L-rodina Podporují se všechny velikosti.
GPU řada NC, řada ND, řada NV, řada NDasrA100_v4, řada NDm_A100_v4 NC-series, NV-series, NP-series
Vysokovýkonné výpočetní prostředky HBv2-series2, HBv3-series, HBv4-series, HBv5-series, HC-series3, HX-series Podporují se všechny velikosti.

1Velikosti založené na Arm64 Cobalt 100, které podporují Trusted Launch.

2Řada HBv2 je aktuálně podporována pro důvěryhodné spuštění (Trusted Launch), ale plánuje se její vyřazení k 31. květnu 2027. Pro nová nasazení HPC Trusted Launch upřednostněte velikosti HBv5-series, HX-series, HBv4-series nebo HBv3-series.

3Velikosti HC řady (Standard_HC44rs, Standard_HC44-16rs, Standard_HC44-32rs) se plánují vyřadit z provozu 31. května 2027. Po tomto datu budou zbývající virtuální počítače HC-series dealokované a přestanou být zpoplatněny, a HC-series už nebudou mít smlouvu SLA ani podporu. Prodej rezervovaných instancí na 1 rok a 3 roky skončil 2. dubna 2026. U nových nasazení HPC Trusted Launch zvažte řadu HBv5 pro vyšší výkon a lepší poměr cena/výkon, nebo řadu HX pro úlohy HPC s vysokou pamětí. Naplánujte přechod ze řady HC-series dobře před datem vyřazení, abyste se vyhnuli přerušení.

Poznámka:

  • Instalace CUDA & Ovladače GRID na virtuálních počítačích Windows s povoleným zabezpečeným spouštěním nevyžadují žádné další kroky.
  • Instalace ovladače CUDA na virtuálních počítačích Ubuntu s podporou zabezpečeného spouštění vyžaduje další kroky. Další informace naleznete v tématu Instalace ovladačů NVIDIA GPU na virtuální počítače řady N-series s Linuxem. Zabezpečené spouštění by mělo být zakázané pro instalaci ovladačů CUDA na jiné virtuální počítače s Linuxem.
  • Instalace ovladače GRID vyžaduje, aby bylo zakázáno zabezpečené spouštění pro virtuální počítače s Linuxem.
  • Nepodporované rodiny velikostí nepodporují virtuální počítače generace 2. Změňte velikost virtuálního počítače na ekvivalentní podporované rodiny velikostí pro povolení důvěryhodného spuštění.

Podporované operační systémy

Operační systém Verze
Alma Linux 8, 9, 10
Azure Linux 1.0, 2.0, 3.0
Debian 11, 12, 13
Oracle Linux 8.10, 9.6, 9.7, 10.1
Red Hat Enterprise Linux 8.6, 8.8, 8.10, 9.4, 9.5, 9.6, 9.7, 9.8, 10.0, 10.1, 10.2
Rocky Linux z CIQ 8.6, 8.10, 9.2, 9.4, 9.5, 9.6, 9.7
SUSE Enterprise Linux 15SP3, 15SP4, 15SP5, 15SP6, 15SP7, SLES 16
Ubuntu Server 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS, 26.04 LTS
Systém Windows 10 Pro, Enterprise, Enterprise Multi-Session *
Windows 11 Pro, Enterprise, Enterprise Multi-Session *
Windows Server 2016, 2019, 2022, 2022-Azure-Edition, 2025, 2025-Azure-Edition *

* Podporují se varianty tohoto operačního systému.

Poznámka:

Důvěryhodné spuštění na Arm64 se podporuje při použití příslušných imagí z Marketplace Arm64 pro podporované distribuce a verze. Pro velikosti Cobalt 100 nasaďte Trusted Launch pomocí obrazů Arm64 dostupných v Azure Marketplace.

Více informací

Oblasti:

  • Všechny veřejné oblasti
  • Všechny oblasti Azure Government
  • Všechny oblasti Azure Čína

Ceny: Důvěryhodné spuštění nezvyšuje stávající náklady na ceny virtuálních počítačů.

Nepodporované funkce

V současné době se u důvěryhodného spuštění nepodporují následující funkce virtuálních počítačů:

Zabezpečené spouštění

Základem důvěryhodného spuštění je Secure Boot pro váš virtuální počítač. Zabezpečené spouštění, které je implementováno ve firmwaru platformy, chrání před spuštěním rootkitů a spouštěcích sad založených na malwaru. Zabezpečené spouštění funguje s cílem zajistit, aby se mohly spouštět jenom podepsané operační systémy a ovladače. Vytvoří "kořen důvěryhodnosti" pro softwarový zásobník na vašem virtuálním počítači.

Pokud je povolené zabezpečené spouštění, všechny spouštěcí komponenty operačního systému (zavaděč spouštění, jádro, ovladače jádra) vyžadují podepisování důvěryhodných vydavatelů. Zabezpečené spouštění podporují Windows i hlavní distribuce Linuxu. Pokud zabezpečené spuštění nedokáže ověřit, že je bitová kopie podepsaná důvěryhodným vydavatelem, virtuální počítač se nespustí. Další informace najdete v tématu Zabezpečené spouštění.

vTPM

Trusted Launch také zavádí virtuální čip vTPM (Trusted Platform Module) pro Azure virtuální počítače. Tato virtualizovaná verze hardwaru Trusted Platform Module je kompatibilní se specifikací TPM2.0. Slouží jako vyhrazený trezor zabezpečení pro klíče a měření.

Trusted Launch poskytuje virtuálnímu počítači vlastní vyhrazenou instanci TPM, která běží v zabezpečeném prostředí mimo dosah jakéhokoli virtuálního počítače. Modul vTPM umožňuje atestační proces měřením celého spouštěcího řetězce vašeho VM (UEFI, OS, systém a ovladače).

Trusted Launch používá virtuální počítač vTPM k vzdálenému ověření identity prostřednictvím cloudu. Ověření identity umožňují kontroly stavu platformy a používají se k rozhodování na základě důvěryhodnosti. Při kontrole stavu může důvěryhodné spuštění kryptograficky certifikovat, že se váš virtuální počítač správně spustil.

Pokud proces selže, pravděpodobně kvůli tomu, že na vašem virtuálním počítači běží neautorizovaná komponenta, Microsoft Defender for Cloud vydává upozornění na integritu. Mezi výstrahy patří podrobnosti o tom, které komponenty neprošly kontrolou integrity.

Zabezpečení na základě virtualizace

Zabezpečení na základě virtualizace (VBS) používá hypervisor k vytvoření zabezpečené a izolované oblasti paměti. Windows tyto oblasti používají ke spouštění různých řešení zabezpečení se zvýšenou ochranou před ohroženími zabezpečení a škodlivými zneužitími. Důvěryhodné spuštění umožňuje povolit integritu kódu hypervisoru (HVCI) a Windows Defender Credential Guard.

HVCI je výkonné zmírnění rizik systému, které chrání procesy Windows režimu jádra před injektácí a spuštěním škodlivého nebo neověřených kódu. Před spuštěním kontroluje ovladače a binární soubory režimu jádra, což brání načtení nepodepsaných souborů do paměti. Kontroly zajišťují, že spustitelný kód nelze upravit poté, co je jeho načtení povoleno HVCI. Další informace o VBS a HVCI naleznete v tématu Zabezpečení na základě virtualizace a integrity kódu vynucené hypervisorem.

S důvěryhodným spuštěním a VBS můžete povolit Windows Defender Credential Guard. Credential Guard izoluje a chrání tajné kódy, aby k nim měl přístup pouze privilegovaný systémový software. Pomáhá zabránit neoprávněnému přístupu k tajným kódům a útokům krádeží přihlašovacích údajů, jako jsou útoky Pass-the-Hash. Další informace najdete v tématu Credential Guard.

integrace Microsoft Defender for Cloud

Důvěryhodné spuštění je integrované s Defender for Cloud, aby se zajistilo, že jsou vaše virtuální počítače správně nakonfigurované. Defender for Cloud průběžně posuzuje kompatibilní virtuální počítače a vydává relevantní doporučení:

  • Doporučení k povolení zabezpečeného spouštění: Doporučení zabezpečeného spouštění platí jenom pro virtuální počítače, které podporují důvěryhodné spuštění. Defender for Cloud identifikuje virtuální počítače, které mají zakázané zabezpečené spouštění. Vydává doporučení s nízkou závažností k jeho povolení.

  • Doporučení aktivovat vTPM: Pokud je vTPM aktivováno pro VM, Defender for Cloud může použít tento vTPM k provedení ověření hosta a identifikaci pokročilých vzorců hrozeb. Pokud Defender for Cloud identifikuje virtuální počítače, které podporují Důvěryhodné spuštění s deaktivovaným virtuálním TPM, vydá doporučení s nízkou závažností, aby bylo povoleno.

  • Poručení k instalaci rozšíření ověření identity hosta: Pokud má váš virtuální počítač povolené zabezpečené spouštění a virtuální počítač vTPM, ale nemá nainstalované rozšíření Ověření identity hosta, Defender for Cloud vydává doporučení s nízkou závažností pro instalaci rozšíření Ověření identity hosta. Toto rozšíření umožňuje Defender for Cloud aktivně otestovat a monitorovat integritu spouštění virtuálních počítačů. Integrita spouštění je ověřena prostřednictvím vzdálené atestace.

  • Hodnocení stavu ověření nebo monitorování integrity spouštění: Pokud má váš virtuální počítač povolené zabezpečené spouštění a vTPM a je nainstalované rozšíření Ověření, Defender for Cloud může vzdáleně ověřit, zda váš virtuální počítač nabootoval správně. Tento postup se označuje jako monitorování integrity spouštění. Defender for Cloud vydá posouzení, které indikuje stav vzdáleného ověření identity.

    Pokud jsou vaše virtuální počítače správně nastavené pomocí důvěryhodného spuštění, Defender for Cloud vás může zjistit a upozornit na problémy se stavem virtuálního počítače.

  • Upozornění na selhání osvědčení pro virtuální stroje: Defender for Cloud pravidelně provádí osvědčení na vašich virtuálních strojích. Ověření identity se také provede po spuštění virtuálního počítače. Pokud ověření identity selže, aktivuje výstrahu se střední závažností.

    Poznámka:

    Upozornění na ověření spuštění klienta virtuálního počítače zobrazená v Microsoft Defender for Cloud jsou informativní a aktuálně se nezobrazují na portálu Defender.

    Ověření identity virtuálního počítače může selhat z následujících důvodů:

    • Ověřené informace, které zahrnují spouštěcí protokol, se liší od důvěryhodného směrného plánu. Jakákoli odchylka může znamenat, že jsou načteny nedůvěryhodné moduly a operační systém by mohl být ohrožen.

    • Citace o ověření identity nemohla být ověřena jako pocházející z vTPM virtuálního počítače, který je podroben ověřování. Neověřený původ může znamenat, že je přítomen malware a může zachytit provoz směrovaný do vTPM.

      Poznámka:

      Dostupné jsou výstrahy pro virtuální počítače s povoleným virtuálním TPM a nainstalovaným rozšířením pro atestaci. Aby ověření mohlo projít, musí být povolena funkce Secure Boot. Ověření identity selže, pokud je zakázané zabezpečené spouštění. Pokud je nutné zakázat zabezpečené spouštění, můžete tuto výstrahu potlačit, abyste se vyhnuli falešně pozitivním výsledkům.

  • Upozornění na nedůvěryhodný modul jádra Linuxu: Pro důvěryhodné spuštění s povoleným zabezpečeným spouštěním je možné, že se virtuální počítač spustí i v případě, že ovladač jádra selže s ověřením a není možné ho načíst. Pokud dojde k selhání ověření ovladače jádra, Defender for Cloud vydává upozornění s nízkou závažností. I když neexistuje žádná okamžitá hrozba, protože nedůvěryhodný ovladač se nenačetl, měly by se tyto události prošetřit. Zeptejte se sami sebe:

    • Který ovladač jádra selhal? Znám ovladač jádra, který selhal, a očekávám, že se načte?
    • Je přesná verze ovladače stejná, jak se očekávalo? Jsou binární soubory ovladače nedotčené? Pokud je ovladač partnera neúspěšný, prošl partner testům dodržování předpisů operačního systému, aby ho podepsal?

(Obecná dostupnost) Důvěryhodné spuštění jako výchozí

Důležité

Důvěryhodné spuštění jako výchozí je obecně dostupné pro nové virtuální počítače Gen2 a škálovací sady virtuálních počítačů (škálovací sady). TLaD je rychlý a bezobslužný způsob, jak zlepšit úroveň zabezpečení nasazení nových virtuálních počítačů Azure a škálovacích sad virtuálních počítačů založených na Gen2. Při registraci předplatného pro tuto funkci nastaví důvěryhodné spuštění jako výchozí všechny nové virtuální počítače Gen2 nebo škálovací sady, které vytvoříte prostřednictvím všech klientských nástrojů (jako je šablona ARM, Bicep, Terraform) na důvěryhodné spouštěcí virtuální počítače s povoleným zabezpečeným spouštěním a virtuálním heslem vTPM. Tato změna nepřepíše vstupy zadané jako součást kódu nasazení.

Zákazníci Azure Portal, PowerShellu a CLI mají Trusted Launch ve výchozím nastavení povolené.

Povolit TLaD (Trusted Launch jako výchozí možnost)

Pokud chcete tuto funkci zpřístupnit pro všechny virtuální počítače, které pro úlohy vytvoříte ve výchozím nastavení, nejprve zaregistrujte tuto funkci TrustedLaunchByDefaultPreview v Microsoft.Compute oboru názvů v předplatném virtuálního počítače. Další informace najdete v tématu Nastavení funkcí preview v předplatném Azure.

Pokud chcete vytvořit nový virtuální počítač Gen2 nebo škálovací sadu s výchozím nastavením Trusted Launch, spusťte existující skript nasazení prostřednictvím Azure SDK, Terraformu nebo jiné metody.

Poznámka:

Při vytváření virtuálních počítačů se v portálu Azure, rozhraní CLI i v PowerShellu ve výchozím nastavení používá Trusted Launch bez ohledu na to, zda je tato funkce zaregistrovaná.

Nasazení VM a škálovací sady pomocí TLaD

Existující chování

Pokud chcete vytvořit důvěryhodný spouštěcí virtuální počítač a škálovací sadu, musíte do nasazení přidat následující element securityProfile:

"securityProfile": {
    "securityType": "TrustedLaunch",
    "uefiSettings": {
        "secureBootEnabled": true,
        "vTpmEnabled": true,
    }
}

Nepřítomnost prvku securityProfile v nasazovacím kódu nasadí virtuální počítač a měřítkovou sadu, aniž by bylo povoleno důvěryhodné spuštění.

Příklady

  • vm-windows-admincenter – šablona Azure Resource Manager (ARM) nasadí virtuální počítač Gen2 bez povolení důvěryhodného spuštění.
  • vm-simple-windows – šablona ARM nasadí důvěryhodný spouštěcí virtuální počítač (bez výchozího nastavení, protože securityProfile se explicitně přidá do šablony ARM).

Nové chování

Při použití rozhraní API verze 2025-11-01 nebo vyšší je důvěryhodné spuštění ve výchozím nastavení povolené pro nové virtuální počítače a škálovací sady nasazené, pokud jsou splněny následující podmínky:

Pokud není splněna jedna nebo více z uvedených podmínek, nasazení se ve výchozím nastavení nenastaví s funkcí Trusted Launch a úspěšně dokončí vytvoření nového virtuálního počítače Gen2 a sady škálování bez funkce Trusted Launch.

Výchozí nastavení pro nasazení virtuálních počítačů a škálovací sady můžete explicitně obejít nastavením Standard hodnoty parametru securityType a použitím rozhraní API verze 2025-11-01 nebo vyšší. Další informace najdete v tématu Můžu zakázat důvěryhodné spuštění pro nové nasazení virtuálního počítače.

Známá omezení

Nejde změnit velikost virtuálního počítače nebo VMSS na nepodporovanou rodinu velikostí Trusted launch VM (například M-Series) po výchozím nastavení Trusted launch.

Změna velikosti důvěryhodného spouštěcího virtuálního počítače na rodinu velikostí virtuálních počítačů, která není podporována s důvěryhodným spuštěním , není možná.

Při zmírnění rizik zaregistrujte příznak funkce UseStandardSecurityType v rámci oboru názvů Microsoft.Compute a proveďte změnu nastavení virtuálního počítače ze spouštění Důvěryhodného startu na pouze Gen2 (Nedůvěryhodné spuštění) pomocí nastavení securityType = Standard pomocí dostupných klientských nástrojů, s výjimkou portálu Azure.

Po vytvoření virtuálního počítače nebo škálovací sady virtuálních počítačů s důvěryhodným spuštěním ji nemůžete změnit na řadu velikostí virtuálních počítačů, která nepodporuje důvěryhodné spuštění, například nepodporovanou velikost M-series. Pokud chcete použít nepodporovanou velikost, nejprve uvolněte přidělení prostředku a pomocí podporovaného klientského nástroje změňte securityType na Standard pomocí rozhraní Microsoft.Compute API verze 2025-11-01 nebo novější. Tato operace není dostupná na portálu Azure.

Zakázat TLaD

Pokud chcete TLaD zakázat, zrušte registraci funkce Preview TrustedLaunchByDefaultPreview v oboru názvů Microsoft.Compute u předplatného virtuálního počítače. U konkrétních virtuálních počítačů můžete obejít TLaD nastavením typu zabezpečení na Standard. Další informace najdete v tématu Zrušení registrace funkce Preview.

Poznámka:

Portál Azure, rozhraní příkazového řádku a PowerShell ve výchozím nastavení vytvářejí virtuální počítače Gen2 s funkcí Důvěryhodné spuštění bez ohledu na registraci této funkce.