Condividi tramite


Abilitare l'avvio attendibile nelle macchine virtuali di Azure esistenti

Si applica a: ✔️ macchina virtuale Linux ✔️ macchina virtuale Windows ✔️ macchina virtuale di seconda generazione

Le macchine virtuali (VM) di Azure supportano l'abilitazione dell'Avvio attendibile nelle macchine virtuali di seconda generazione di Azure esistenti eseguendo l'aggiornamento al tipo di sicurezza Avvio attendibile.

L'avvio attendibile è un modo per abilitare la sicurezza di calcolo di base nelle macchine virtuali di seconda generazione di Azure e protegge da tecniche di attacco avanzate e persistenti, ad esempio kit di avvio e rootkit. A tale scopo, combinare tecnologie dell'infrastruttura come avvio protetto, vTPM e monitoraggio dell'integrità dell'avvio nella macchina virtuale.

Importante

  • Il supporto per l'abilitazione dell'avvio attendibile nelle macchine virtuali di prima generazione esistenti è attualmente disponibile in anteprima privata. È possibile accedere all'anteprima usando il collegamento di registrazione https://aka.ms/Gen1ToTLUpgrade.

Prerequisiti

Procedure consigliate

  • Abilitare l'Avvio attendibile in una macchina virtuale di seconda generazione di test e verificare se siano necessarie modifiche per soddisfare i prerequisiti prima di abilitare l'Avvio attendibile nelle macchine virtuali di seconda generazione associate ai carichi di lavoro di produzione.
  • Creare un punto di ripristino per la macchina virtuale di seconda generazione di Azure associata ai carichi di lavoro di produzione prima di abilitare il tipo di sicurezza Avvio attendibile. È possibile usare il punto di ripristino per ricreare i dischi e la macchina virtuale di seconda generazione con lo stato noto precedente.

Abilitare l'avvio attendibile nelle macchine virtuali esistenti

Nota

  • Dopo l'abilitazione dell'avvio attendibile, attualmente non è possibile eseguire il rollback delle macchine virtuali al tipo di sicurezza Standard (configurazione di avvio non attendibile).
  • vTPM è abilitato per impostazione predefinita.
  • È consigliabile abilitare l'Avvio protetto (non abilitato per impostazione predefinita) se non si usano driver o kernel non firmati personalizzati. L'Avvio protetto mantiene l'integrità dell'avvio e abilita la sicurezza di base per la macchina virtuale.

Abilitare l'avvio attendibile nella macchina virtuale di Azure Generation 2 esistente usando il portale di Azure.

  1. Accedere al portale di Azure.

  2. Verificare che la generazione di macchine virtuali sia V2 e Arrestare la macchina virtuale.

    Screenshot della macchina virtuale di seconda generazione da deallocare.

  3. Nella pagina Panoramica nelle Proprietà della macchina virtuale selezionare Standard in Tipo di sicurezza. Verrà visualizzata la pagina Configurazione per la macchina virtuale.

    Screenshot del tipo di sicurezza Standard.

  4. Selezionare l'elenco a discesa Tipo di sicurezza nella sezione Tipo di sicurezza della pagina Configurazione.

    Screenshot dell'elenco a discesa Tipo di sicurezza.

  5. Selezionare Avvio attendibile nell'elenco a discesa e selezionare le caselle di controllo per abilitare Avvio protetto e vTPM. Fare clic su Salva dopo aver apportato le modifiche necessarie.

    Nota

    Screenshot delle impostazioni di avvio protetto e vTPM.

  6. Chiudere la pagina Configurazione dopo il completamento dell'aggiornamento e convalidare il Tipo di sicurezza nelle proprietà della macchina virtuale nella pagina Panoramica.

    Screenshot della macchina virtuale aggiornata all'avvio attendibile.

  7. Avviare la macchina virtuale di avvio attendibile aggiornata e verificare di essere in grado di accedere alla macchina virtuale usando RDP (per la macchina virtuale Windows) o SSH (per la macchina virtuale Linux).

Passaggi successivi

Sscelta consigliata) Gli aggiornamenti successivi consentono a Monitoraggio dell'integrità dell'avvio di monitorare l'integrità della macchina virtuale usando Microsoft Defender per il cloud.

Altre informazioni su Avvio attendibile e le domande frequenti