A védett mag olyan képességek gyűjteménye, amelyek beépített hardver-, belsővezérlőprogram-, illesztőprogram- és operációsrendszer-biztonsági funkciókat kínálnak. Ez a cikk bemutatja, hogyan konfigurálhatja a védett magú kiszolgálót a Windows Felügyeleti központ, a Windows Server asztali felület és a csoportházirend használatával.
A biztonságos magos kiszolgálót úgy tervezték, hogy biztonságos platformot biztosítson a kritikus fontosságú adatokhoz és alkalmazásokhoz. További információ: Mi az a védett magú kiszolgáló?
Prerequisites
A biztonságos magú kiszolgáló konfigurálása előtt a következő biztonsági összetevőket kell telepítenie és engedélyeznie a BIOS-ban:
- Biztonságos rendszerindítás.
- Megbízható platformmodul (TPM) 2.0.
- A rendszer firmwarejének meg kell felelnie a preboot DMA védelmi követelményeknek, és megfelelő jelzőket kell beállítania az ACPI-táblákban a Kernel DMA Protection engedélyezéséhez és aktiválásához. A Kernel DMA Protection szolgáltatással kapcsolatos további információkért lásd: Kernel DMA Protection (Memóriahozzáférés-védelem) az OEM-ek számára.
- A BIOS-ban engedélyezett támogatással rendelkező processzor:
- Virtualizálási bővítmények.
- Bemeneti/kimeneti memóriakezelési egység (IOMMU).
- A mérés megbízhatóságának dinamikus gyökere (DRTM).
- Az AMD-alapú rendszerekhez transzparens biztonságos memóriatitkosításra is szükség van.
Important
A BIOS egyes biztonsági funkcióinak engedélyezése a hardvergyártótól függően változhat. Ellenőrizze a hardvergyártó biztonságos magos kiszolgálói engedélyezési útmutatóját.
A biztonságos magú kiszolgálókhoz minősített hardvereket a Windows Server Katalógus-ban találhat, az Azure helyi szervereket pedig az Azure helyi katalógus-ban.
Biztonsági funkciók engedélyezése
A biztonságos magú kiszolgáló konfigurálásához engedélyeznie kell bizonyos Windows Server biztonsági funkciókat, válassza ki a megfelelő módszert, és kövesse a lépéseket.
Az alábbiakban bemutatjuk, hogyan engedélyezheti a védett magú kiszolgálót a felhasználói felületen.
- A Windows asztalán nyissa meg a Start menüt, válassza a Windows felügyeleti eszközök lehetőséget, és nyissa meg a Számítógép-kezelés parancsot.
- A Számítógép-kezelés területen válassza az Eszközkezelő lehetőséget, és szükség esetén oldja meg az eszközhibát.
- AMD-alapú rendszerek esetén ellenőrizze, hogy a DRTM rendszerindító eszköz jelen van-e a folytatás előtt
- A Windows asztali verziójában nyissa meg a Start menüt, és válassza a Windows Biztonság lehetőséget.
- Válassza a Eszközbiztonság > Alapvető elkülönítés részleteiopciót, majd engedélyezze a Memóriaintegritás és a Belső vezérlőprogram-védelemlehetőséget. Előfordulhat, hogy csak akkor tudja engedélyezni a memóriaintegritást, ha először engedélyezte a Belső vezérlőprogram-védelmet, majd újraindította a kiszolgálót.
- Amikor a rendszer kéri, indítsa újra a kiszolgálót.
Miután a kiszolgáló újraindult, a kiszolgáló engedélyezve lesz a védett magú kiszolgálóhoz.
Az alábbiakban bemutatjuk, hogyan engedélyezheti a védett magú kiszolgálót a Windows Felügyeleti központ használatával.
- Jelentkezzen be a Windows Felügyeleti központ portálra.
- Válassza ki a kiszolgálót, amelyhez csatlakozni szeretne.
- Válassza a Biztonság lehetőséget a bal oldali panelen, majd válassza a Védett mag lapfület.
- Ellenőrizze, hogy a biztonsági funkciók állapota nincs-e konfigurálva, majd válassza az Engedélyezés lehetőséget.
- Ha értesítést kap, válassza Rendszer újraindításának ütemezése a módosítások megőrzéséhez.
- Válassza az Azonnali újraindítás vagy az Újraindítás ütemezése lehetőséget a számítási feladatnak megfelelő időpontban.
Miután a kiszolgáló újraindult, a kiszolgáló engedélyezve lesz a védett magú kiszolgálóhoz.
Az alábbiakban bemutatjuk, hogyan engedélyezheti a Secured-core szervert a tartománytagok számára csoportházirend használatával.
Nyissa meg a csoportházirend-kezelési konzol, hozzon létre vagy szerkesszen egy, a kiszolgálóra alkalmazott szabályzatot.
A konzolfán válassza Számítógép konfigurációja > Felügyeleti sablonok > System > Device Guardlehetőséget.
A beállításhoz kattintson a jobb gombbal a Virtualizálás alapú biztonság bekapcsolása elemre, majd válassza a Szerkesztéslehetőséget.
Válassza az Engedélyezve lehetőséget, a legördülő menükben válassza a következőket:
- Válassza biztonságos rendszerindítási és DMA-védelmi a platformbiztonsági szinthez.
- Válassza a Engedélyezve zárolás nélkül vagy a Engedélyezve UEFI zárolással lehetőséget a virtualizáción alapuló kódintegritási védelemhez.
- Válassza az Engedélyezve lehetőséget a biztonságos indítási konfigurációhoz.
Caution
Ha UEFI-zárolási használatával használja a kódintegritás virtualizáláson alapuló védelméhez, az távolról nem tiltható le. A funkció letiltásához a csoportházirendet le kell tiltani , valamint el kell távolítania a biztonsági funkciókat minden számítógépről egy fizikailag jelen lévő felhasználóval, hogy törölje az UEFI-ben megmaradó konfigurációt.
A konfiguráció befejezéséhez válassza az OK gombot.
Indítsa újra a kiszolgálót a csoportházirend alkalmazásához.
Miután a kiszolgáló újraindult, a kiszolgáló engedélyezve lesz a védett magú kiszolgálóhoz.
Biztonságos maggal rendelkező kiszolgáló konfigurációjának ellenőrzése
Most, hogy konfigurálta a védett magos kiszolgálót, válassza ki a megfelelő módszert a konfiguráció ellenőrzéséhez.
Így ellenőrizheti, hogy a biztonságos magú kiszolgáló a felhasználói felületen van-e konfigurálva.
- A Windows asztalról nyissa meg a Start menüt, és írja be
msinfo32.exe a rendszerinformáció megnyitásához. A Rendszer összegzése lapon erősítse meg a következőt:
Biztonságos rendszerindítási állapot és Kernel DMA Protection be van kapcsolva.
A virtualizáláson alapuló biztonság fut.
Virtualizáció alapú biztonsági szolgáltatások futásának megjelenítése hipervizor által kényszerített kódintegritás és biztonságos indításmellett.
Így ellenőrizheti, hogy a védett magú kiszolgáló a Windows Felügyeleti központ használatával van-e konfigurálva.
Jelentkezzen be a Windows Felügyeleti központ portálra.
Válassza ki a kiszolgálót, amelyhez csatlakozni szeretne.
Válassza a Biztonság lehetőséget a bal oldali panelen, majd válassza a Védett mag lapfület.
Ellenőrizze, hogy az összes biztonsági funkció konfigurált állapotú-e.
Annak ellenőrzéséhez, hogy a csoportházirend vonatkozott-e a kiszolgálóra, futtassa a következő parancsot egy rendszergazda jogú parancssorból.
gpresult /SCOPE COMPUTER /R /V
A kimenetben győződjön meg arról, hogy a Device Guard beállításai a Felügyeleti sablonok szakaszban vannak alkalmazva. Az alábbi példa a beállítások alkalmazásakor megjelenő kimenetet mutatja be.
Administrative Templates
------------------------
GPO: Local Group Policy
Folder Id: SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\LsaCfgFlags
Value: 3, 0, 0, 0
State: Enabled
GPO: Local Group Policy
Folder Id: SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\RequirePlatformSecurityFeatures
Value: 3, 0, 0, 0
State: Enabled
GPO: Local Group Policy
Folder Id: SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\EnableVirtualizationBasedSecurity
Value: 1, 0, 0, 0
State: Enabled
GPO: Local Group Policy
Folder Id: SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\HypervisorEnforcedCodeIntegrity
Value: 2, 0, 0, 0
State: Enabled
GPO: Local Group Policy
Folder Id: SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\HVCIMATRequired
Value: 0, 0, 0, 0
State: Enabled
GPO: Local Group Policy
Folder Id: SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\ConfigureSystemGuardLaunch
Value: 1, 0, 0, 0
State: Enabled
A lépések végrehajtásával ellenőrizze, hogy a biztonságos magú kiszolgáló konfigurálva van-e.
- A Windows asztalról nyissa meg a Start menüt, és írja be
msinfo32.exe a rendszerinformáció megnyitásához. A Rendszer összegzése lapon erősítse meg a következőt:
Biztonságos rendszerindítási állapot és Kernel DMA Protection be van kapcsolva.
A virtualizáláson alapuló biztonság fut.
Virtualizáció alapú biztonsági szolgáltatások futásának megjelenítése hipervizor által kényszerített kódintegritás és biztonságos indításmellett.
Következő lépések
Most, hogy konfigurálta a védett magos kiszolgálót, az alábbi forrásokból tudhat meg többet: