Biztonsági alapú kiszolgáló konfigurálása

A védett mag olyan képességek gyűjteménye, amelyek beépített hardver-, belsővezérlőprogram-, illesztőprogram- és operációsrendszer-biztonsági funkciókat kínálnak. Ez a cikk bemutatja, hogyan konfigurálhatja a védett magú kiszolgálót a Windows Felügyeleti központ, a Windows Server asztali felület és a csoportházirend használatával.

A biztonságos magos kiszolgálót úgy tervezték, hogy biztonságos platformot biztosítson a kritikus fontosságú adatokhoz és alkalmazásokhoz. További információ: Mi az a védett magú kiszolgáló?

Prerequisites

A biztonságos magú kiszolgáló konfigurálása előtt a következő biztonsági összetevőket kell telepítenie és engedélyeznie a BIOS-ban:

  • Biztonságos rendszerindítás.
  • Megbízható platformmodul (TPM) 2.0.
  • A rendszer firmwarejének meg kell felelnie a preboot DMA védelmi követelményeknek, és megfelelő jelzőket kell beállítania az ACPI-táblákban a Kernel DMA Protection engedélyezéséhez és aktiválásához. A Kernel DMA Protection szolgáltatással kapcsolatos további információkért lásd: Kernel DMA Protection (Memóriahozzáférés-védelem) az OEM-ek számára.
  • A BIOS-ban engedélyezett támogatással rendelkező processzor:
    • Virtualizálási bővítmények.
    • Bemeneti/kimeneti memóriakezelési egység (IOMMU).
    • A mérés megbízhatóságának dinamikus gyökere (DRTM).
    • Az AMD-alapú rendszerekhez transzparens biztonságos memóriatitkosításra is szükség van.

Important

A BIOS egyes biztonsági funkcióinak engedélyezése a hardvergyártótól függően változhat. Ellenőrizze a hardvergyártó biztonságos magos kiszolgálói engedélyezési útmutatóját.

A biztonságos magú kiszolgálókhoz minősített hardvereket a Windows Server Katalógus-ban találhat, az Azure helyi szervereket pedig az Azure helyi katalógus-ban.

Biztonsági funkciók engedélyezése

A biztonságos magú kiszolgáló konfigurálásához engedélyeznie kell bizonyos Windows Server biztonsági funkciókat, válassza ki a megfelelő módszert, és kövesse a lépéseket.

Az alábbiakban bemutatjuk, hogyan engedélyezheti a védett magú kiszolgálót a felhasználói felületen.

  1. A Windows asztalán nyissa meg a Start menüt, válassza a Windows felügyeleti eszközök lehetőséget, és nyissa meg a Számítógép-kezelés parancsot.
  2. A Számítógép-kezelés területen válassza az Eszközkezelő lehetőséget, és szükség esetén oldja meg az eszközhibát.
    1. AMD-alapú rendszerek esetén ellenőrizze, hogy a DRTM rendszerindító eszköz jelen van-e a folytatás előtt
  3. A Windows asztali verziójában nyissa meg a Start menüt, és válassza a Windows Biztonság lehetőséget.
  4. Válassza a Eszközbiztonság > Alapvető elkülönítés részleteiopciót, majd engedélyezze a Memóriaintegritás és a Belső vezérlőprogram-védelemlehetőséget. Előfordulhat, hogy csak akkor tudja engedélyezni a memóriaintegritást, ha először engedélyezte a Belső vezérlőprogram-védelmet, majd újraindította a kiszolgálót.
  5. Amikor a rendszer kéri, indítsa újra a kiszolgálót.

Miután a kiszolgáló újraindult, a kiszolgáló engedélyezve lesz a védett magú kiszolgálóhoz.

Biztonságos maggal rendelkező kiszolgáló konfigurációjának ellenőrzése

Most, hogy konfigurálta a védett magos kiszolgálót, válassza ki a megfelelő módszert a konfiguráció ellenőrzéséhez.

Így ellenőrizheti, hogy a biztonságos magú kiszolgáló a felhasználói felületen van-e konfigurálva.

  1. A Windows asztalról nyissa meg a Start menüt, és írja be msinfo32.exe a rendszerinformáció megnyitásához. A Rendszer összegzése lapon erősítse meg a következőt:
    1. Biztonságos rendszerindítási állapot és Kernel DMA Protection be van kapcsolva.

    2. A virtualizáláson alapuló biztonság fut.

    3. Virtualizáció alapú biztonsági szolgáltatások futásának megjelenítése hipervizor által kényszerített kódintegritás és biztonságos indításmellett.

      Képernyőkép a System Information alkalmazás ablakáról, ahol a biztonságos rendszerű funkció engedélyezve van.

Következő lépések

Most, hogy konfigurálta a védett magos kiszolgálót, az alábbi forrásokból tudhat meg többet: