Bereitstellen eines virtuellen Computers mit aktiviertem vertrauenswürdigem Start

Gilt für: ✔️ Linux-VMs ✔️ Windows-VMs ✔️ Flexible Skalierungsgruppen ✔️ Einheitliche Skalierungsgruppen

Der vertrauenswürdige Start ist eine Möglichkeit zur Verbesserung der Sicherheit von VMs der Generation 2. Der vertrauenswürdige Start schützt vor erweiterten und permanenten Angriffstechniken, indem Infrastrukturtechnologien wie vTPM und sicherer Start kombiniert werden.

Voraussetzungen

  • Sie müssen Ihr Abonnement in Microsoft Defender für Cloud integrieren, falls dies noch nicht erfolgt ist. Microsoft Defender für Cloud verfügt über ein kostenloses Kontingent, das sehr nützliche Hinweise für unterschiedliche Azure- und Hybridressourcen bietet. Beim vertrauenswürdigen Start wird Defender für Cloud genutzt, um eine Reihe von Empfehlungen zur Integrität der virtuellen Computer zu erhalten.

  • Weisen Sie Ihrem Abonnement Azure-Richtlinieninitiativen zu. Diese Richtlinieninitiativen müssen nur einmal pro Abonnement zugewiesen werden. Dadurch werden automatisch alle erforderlichen Erweiterungen auf allen unterstützten VMs installiert.

    • Konfigurieren Sie die Voraussetzungen, um den Gastnachweis für virtuelle Computer mit „Vertrauenswürdiger Start“-aktivierten VMs zu aktivieren.

    • Konfigurieren Sie Computer zur automatischen Installation der Azure Monitor- und Azure Security-Agents auf VMs.

  • Lassen Sie in den NSG-Ausgangsregeln das Diensttag AzureAttestation zu, um Datenverkehr für Microsoft Azure Attestation zuzulassen. Siehe Diensttags für virtuelle Netzwerke.

  • Stellen Sie sicher, dass die Firewallrichtlinien den Zugriff auf *.attest.azure.net erlauben.

Hinweis

Wenn Sie ein Linux-Image verwenden und davon ausgehen, dass der virtuelle Computer Kerneltreiber entweder nicht signiert oder vom Linux-Distributionsanbieter nicht signiert hat, sollten Sie den sicheren Start deaktivieren. Klicken Sie im Azure-Portal auf der Seite „Virtuellen Computer erstellen“ für den Parameter „Sicherheitstyp“ mit ausgewählter Option "Vertrauenswürdiger Start Virtual Machines“ auf „Sicherheitsfeatures konfigurieren“, und deaktivieren Sie das Kontrollkästchen „Sicheren Start aktivieren“. Legen Sie in CLI, PowerShell oder SDK den Parameter für den sicheren Start auf false fest.

Bereitstellen eines virtuellen Computers mit vertrauenswürdigem Start

Erstellen Sie einen virtuellen Computer, für den vertrauenswürdiger Start aktiviert ist. Wählen Sie eine der folgenden Option aus:

  1. Melden Sie sich beim Azure-Portal an.
  2. Suchen Sie nach Virtuellen Computern.
  3. Wählen Sie unter Dienste die Option Virtuelle Computer aus.
  4. Wählen Sie auf der Seite Virtuelle Computer die Option Hinzufügen und dann Virtueller Computer aus.
  5. Stellen Sie sicher, dass unter Projektdetails das richtige Abonnement ausgewählt ist.
  6. Wählen Sie unter Ressourcengruppe die Option Neu erstellen aus, und geben Sie einen Namen für Ihre Ressourcengruppe an, oder wählen Sie in der Dropdownliste eine vorhandene Ressourcengruppe aus.
  7. Geben Sie unter Details zur Instanz einen Namen für den virtuellen Computer ein, und wählen Sie eine Region aus, die den vertrauenswürdigen Start unterstützt.
  8. Wählen Sie als Sicherheitstyp die Option Vertrauenswürdiger Start von virtuellen Computern aus. Dadurch werden drei weitere Optionen angezeigt: Sicherer Start, vTPM und Integritätsüberwachung . Wählen Sie die passenden Optionen für Ihre Bereitstellung aus. Weitere Informationen zu Vertrauenswürdiger Start-fähige Sicherheitsfunktionen. Screenshot showing the options for Trusted Launch.
  9. Wählen Sie unter Image ein Image aus den empfohlenen Gen 2-Images mit Kompatibilität für vertrauenswürdigen Start aus. Eine Liste finden Sie unter vertrauenswürdiger Start.

    Tipp

    Sollte die Gen 2-Version des gewünschten Images in der Dropdownliste nicht angezeigt werden, wählen Sie Alle Images anzeigen aus und ändern Sie dann den Filter Sicherheitstyp auf vertrauenswürdiger Start.

  10. Wählen Sie eine VM-Größe, die den vertrauenswürdigen Start unterstützt. Die Liste der unterstützten Größen finden Sie hier.
  11. Geben Sie die Informationen für das Administratorkonto und dann die Regeln für eingehende Ports ein.
  12. Wählen Sie unten auf der Seite die Option Überprüfen + erstellen aus.
  13. Auf der Seite zum Erstellen eines virtuellen Computers werden die Details des virtuellen Computers angezeigt, den Sie bereitstellen möchten. Klicken Sie auf Erstellen, sobald die Anzeige Überprüfung erfolgreich absolviert angezeigt wird.

Sceenshot of the validation page, showing the trusted launch options are included.

Die Bereitstellung des virtuellen Computers dauert ein paar Minuten.

Azure-VMs mit vertrauenswürdigem Start unterstützen die Erstellung und Freigabe von benutzerdefinierten Images mithilfe von Azure Compute Gallery. Es gibt zwei Arten von Images, die Sie erstellen können, basierend auf den Sicherheitstypen des Images:

Unterstützte Images für VMs mit vertrauenswürdigem Start

Für die folgenden Imagequellen sollte der Sicherheitstyp für die Imagedefinition auf TrustedLaunchsupported festgelegt werden:

  • VHD der 2. Generation mit Betriebssystemdatenträger
  • Gen2 verwaltetes Image
  • Katalogimageversion der 2. Generation

In der Imagequelle dürfen keine VM-Gaststatusinformationen enthalten sein.

Die resultierende Imageversion kann verwendet werden, um Azure Gen2-VMs oder VMs mit vertrauenswürdigem Start zu erstellen.

Diese Images können über Azure Compute Gallery – Direkt freigegebener Katalog und Azure Compute Gallery – Communitykatalog freigegeben werden.

Hinweis

Die VHD mit dem Betriebssystemdatenträger, das verwaltete Image oder die Katalogimageversion muss über ein Gen2-Image erstellt werden, das mit VMs mit vertrauenswürdigem Start kompatibel ist.

  1. Melden Sie sich beim Azure-Portal an.
  2. Suchen Sie nach VM-Imageversionen in der Suchleiste und wählen Sie es aus
  3. Wählen Sie auf der Seite VM-Imageversionen die Option Erstellen aus.
  4. Auf der Seite VM-Imageversion erstellen, auf der Registerkarte Grundlagen:
    1. Wählen Sie das Azure-Abonnement aus.
    2. Wählen Sie eine vorhandene Ressourcengruppe aus, oder erstellen Sie eine neue Ressourcengruppe.
    3. Wählen Sie die Azure-Region aus.
    4. Geben Sie eine Imageversionsnummer ein.
    5. Wählen Sie als QuelleSpeicher-Blobs (VHD) oder Verwaltetes Image oder eine andere VM-Imageversion aus.
    6. Wenn Sie Speicher-Blobs (VHD) ausgewählt haben, geben Sie eine Betriebssystemdatenträger-VHD (ohne den VM-Gaststatus) ein. Stellen Sie sicher, dass Sie eine Gen 2 VHD verwenden.
    7. Wenn Sie Verwaltetes Image ausgewählt haben, wählen Sie ein vorhandenes verwaltetes Image einer Gen2-VM aus.
    8. Wenn Sie VM-Imageversion ausgewählt haben, wählen Sie eine vorhandene Katalogimageversion einer VM der 2. Generation aus.
    9. Wählen oder erstellen Sie einen Katalog für Ziel-Azure Compute Gallery, um das Image freizugeben.
    10. Wählen Sie für den Betriebssystemzustand je nach Ihrem Anwendungsfall Generalisiert oder Spezialisiert aus. Wenn Sie ein verwaltetes Image als Quelle verwenden, wählen Sie immer Generalisiert aus. Wenn Sie ein Speicher-Blob (VHD) verwenden und Generalisiert auswählen möchten, führen Sie die Schritte aus, um eine Linux-VHD zu generalisieren oder eine Windows-VHD zu generalisieren, bevor Sie fortfahren. Wenn Sie eine vorhandene VM-Imageversion verwenden, wählen Sie Generalisiert oder Spezialisiert aus, je nachdem, was in der VM-Imagedefinition der Quelle verwendet wird.
    11. Wählen Sie für die Ziel-VM-Imagedefinition die Option Neu erstellen aus.
    12. Geben Sie im Bereich VM-Imagedefinition erstellen einen Namen für die Definition ein. Stellen Sie sicher, dass der Sicherheitstyp auf Unterstützung für vertrauenswürdigen Start festgelegt ist. Geben Sie Herausgeber, Angebot und SKU-Informationen an. Wählen Sie anschließend OK aus.
  5. Mit der Registerkarte Replikation können die Replikatanzahl und die Zielregionen für die Imagereplikation festgelegt werden, falls erforderlich.
  6. Geben Sie auf der Registerkarte Verschlüsselung SSE-Verschlüsselungsbezogene Informationen ein, falls erforderlich.
  7. Klicken Sie auf Überprüfen + erstellen.
  8. Nachdem die Konfiguration erfolgreich überprüft wurde, wählen Sie Erstellen aus, um das Erstellen des Images abzuschließen.
  9. Nachdem die Imageversion erfolgreich erstellt wurde, wählen Sie VM erstellen aus.
  10. Wählen Sie auf der Seite zum Erstellen eines virtuellen Computers unter Ressourcengruppe die Option Neu erstellen aus, und geben Sie einen Namen für Ihre Ressourcengruppe an, oder wählen Sie in der Dropdownliste eine vorhandene Ressourcengruppe aus.
  11. Geben Sie unter Details zur Instanz einen Namen für den virtuellen Computer ein, und wählen Sie eine Region aus, die den vertrauenswürdigen Start unterstützt.
  12. Wählen Sie als Sicherheitstyp VMs mit vertrauenswürdigem Start aus. Die Kontrollkästchen Sicherer Start und vTPM sind standardmäßig aktiviert.
  13. Geben Sie die Informationen für das Administratorkonto und dann die Regeln für eingehende Ports ein.
  14. Überprüfen Sie auf der Überprüfungsseite die Details des virtuellen Computers.
  15. Wenn die Überprüfung erfolgreich verläuft, wählen Sie Erstellen aus, um das Erstellen der VM abzuschließen.

Images für VMs mit vertrauenswürdigem Start

Für die folgenden Imagequellen sollte der Sicherheitstyp für die Imagedefinition auf TrustedLaunch festgelegt werden:

  • Erfassung von VMs mit vertrauenswürdigem Start
  • Verwalteter Betriebssystemdatenträger
  • Momentaufnahme verwalteter Betriebssystemdatenträger

Die resultierende Imageversion kann nur zum Erstellen von Azure-VMs mit vertrauenswürdigem Start verwendet werden.

  1. Melden Sie sich beim Azure-Portal an.
  2. Um ein Azure Compute Gallery-Image aus einer VM zu erstellen, öffnen Sie eine vorhandene VM mit vertrauenswürdigem Start, und wählen Sie Erfassen aus.
  3. Erlauben Sie auf der folgenden Seite zum Erstellen eines Images, dass das Image als VM-Imageversion für den Katalog freigegeben werden kann. Die Erstellung verwalteter Images wird für VMs mit vertrauenswürdigem Start nicht unterstützt.
  4. Erstellen Sie eine neue Azure Compute Gallery-Instanz als Ziel oder wählen Sie einen vorhandenen Katalog aus.
  5. Wählen Sie Generalisiert oder Spezialisiert als Betriebssystemstatus aus. Wenn Sie ein verallgemeinertes Image erstellen möchten, stellen Sie sicher, dass Sie die VM verallgemeinern, um computerspezifische Informationen zu entfernen, bevor Sie diese Option auswählen. Wenn Verschlüsselung auf Bitlocker-Basis auf Ihrer VM mit vertrauenswürdigem Start aktiviert ist, können Sie diese möglicherweise nicht verallgemeinern.
  6. Erstellen Sie eine neue Imagedefinition, indem Sie einen Namen, einen Herausgeber, ein Angebot und SKU-Details bereitstellen. Der Sicherheitstyp der Imagedefinition ist bereits auf Vertrauenswürdiger Start festgelegt.
  7. Geben Sie eine Versionsnummer für die Imageversion ein.
  8. Ändern Sie ggf. die Replikationsoptionen.
  9. Wählen Sie unten auf der Seite Image erstellen die Option Überprüfen und erstellen aus. Wählen Sie dann Erstellen aus, wenn die Überprüfung als bestanden angezeigt wird.
  10. Wechseln Sie direkt zur Imageversion, nachdem die Imageversion erstellt wurde. Alternativ können Sie über die Imagedefinition zur gewünschten Imageversion navigieren.
  11. Wählen Sie auf der Seite VM-Imageversion die Option + VM erstellen aus, um zur Seite zum Erstellen eines virtuellen Computers zu gelangen.
  12. Wählen Sie auf der Seite zum Erstellen eines virtuellen Computers unter Ressourcengruppe die Option Neu erstellen aus, und geben Sie einen Namen für Ihre Ressourcengruppe an, oder wählen Sie in der Dropdownliste eine vorhandene Ressourcengruppe aus.
  13. Geben Sie unter Details zur Instanz einen Namen für den virtuellen Computer ein, und wählen Sie eine Region aus, die den vertrauenswürdigen Start unterstützt.
  14. Das Image und der Sicherheitstyp sind bereits basierend auf der ausgewählten Imageversion ausgefüllt. Die Kontrollkästchen Sicherer Start und vTPM sind standardmäßig aktiviert.
  15. Geben Sie die Informationen für das Administratorkonto und dann die Regeln für eingehende Ports ein.
  16. Wählen Sie unten auf der Seite die Option Überprüfen + erstellen aus.
  17. Überprüfen Sie auf der Überprüfungsseite die Details des virtuellen Computers.
  18. Wenn die Überprüfung erfolgreich verläuft, wählen Sie Erstellen aus, um das Erstellen der VM abzuschließen.

Wenn Sie entweder einen verwalteten Datenträger oder eine Momentaufnahme eines verwalteten Datenträgers (anstelle einer VM mit vertrauenswürdigem Start) als Quelle der Imageversion verwenden möchten, führen Sie die folgenden Schritte aus.

  1. Melden Sie sich beim Portal an.
  2. Suchen Sie nach VM-Imageversionen, und wählen Sie Erstellen aus.
  3. Stellen Sie Abonnement, Ressourcengruppe, Region und Imageversionsnummer bereit.
  4. Wählen Sie als Quelle Datenträger und/oder Momentaufnahmen aus.
  5. Wählen Sie den Betriebssystemdatenträger als verwalteten Datenträger oder eine Momentaufnahme eines verwalteten Datenträgers aus der Dropdownliste aus.
  6. Wählen Sie eine Ziel-Azure Compute Gallery aus, um das Image zu erstellen und zu teilen. Wenn kein Katalog vorhanden ist, erstellen Sie einen neuen Katalog.
  7. Wählen Sie Generalisiert oder Spezialisiert als Betriebssystemstatus aus. Wenn Sie ein verallgemeinertes Image erstellen möchten, stellen Sie sicher, dass Sie den Datenträger bzw. die Momentaufnahme verallgemeinern, um computerspezifische Informationen zu entfernen.
  8. Wählen Sie für die Ziel-VM-Imagedefinition die Option „Neu erstellen“ aus. Wählen Sie im dann geöffneten Fenster einen Imagedefinitionsnamen aus, und stellen Sie sicher, dass der Sicherheitstyp auf Vertrauenswürdiger Start festgelegt ist. Geben Sie Herausgeber, Angebot und SKU-Informationen an, und wählen Sie OK aus.
  9. Mit der Registerkarte Replikation können die Replikatanzahl und die Zielregionen für die Imagereplikation festgelegt werden, falls erforderlich.
  10. Die Registerkarte Verschlüsselung kann auch verwendet werden, um ggf. auf die SSE-Verschlüsselung bezogene Informationen bereitzustellen.
  11. Wählen Sie Erstellen auf der Registerkarte Überprüfen + erstellen aus, um das Image zu erstellen.
  12. Sobald die Imageversion erfolgreich erstellt ist, wählen Sie + VM erstellen aus, um zur Seite zum Erstellen eines virtuellen Computers zu gelangen.
  13. Führen Sie wie zuvor erwähnt die Schritte 12 bis 18 aus, um mithilfe dieser Imageversion eine VM mit vertrauenswürdigem Start zu erstellen.

Überprüfen oder Aktualisieren Ihrer Einstellungen

Wenn Sie die Konfiguration für den vertrauenswürdigen Start bei VMs, die mit diesem Feature erstellt wurden, anzeigen möchten, navigieren Sie im Azure-Portal zur Seite Übersicht für diese VM. In der Registerkarte Eigenschaften wird der Status der Eigenschaften für den vertrauenswürdigen Start angezeigt:

Screenshot of the Trusted Launch properties of the VM.

Um die Konfiguration des vertrauenswürdigen Starts zu ändern, wählen Sie im Menü auf der linken Seite im Abschnitt Einstellungen die Option Konfiguration aus. Im Abschnitt Sicherheitstyp können Sie Sicherer Start, vTPM und Integritätsüberwachung aktivieren oder deaktivieren. Wählen Sie abschließend im oberen Bereich der Seite Speichern aus.

Screenshot showing check boxes to change the Trusted Launch settings.

Wenn der virtuelle Computer ausgeführt wird, erhalten Sie eine Meldung, dass der virtuelle Computer neu gestartet wird. Wählen Sie Ja aus, und warten Sie, bis die VM neu gestartet wird, damit die Änderungen wirksam werden.

Nächste Schritte

Erfahren Sie mehr über vertrauenswürdige Start- und Startintegritätsüberwachungs-VMs.