Azure 가상 머신에 대한 신뢰할 수 있는 시작

적용 대상: ✔️ Linux VM ✔️ Windows VM ✔️ 유연한 확장 집합 ✔️ 균일한 확장 집합

Azure 신뢰할 수 있는 시작은 2세대 VM(가상 머신)의 보안을 개선하는 쉬운 방법을 제공합니다. 신뢰할 수 있는 시작은 부트킷, 루트킷 및 하위 수준 맬웨어 공격에 대한 향상된 보호를 제공하여 고급 및 영구 공격 기술로부터 보호합니다. 독립적으로 사용하도록 설정할 수 있는 몇 가지 조정된 인프라 기술을 사용합니다. 각 기술은 정교한 위협에 대한 또 다른 방어 계층을 추가합니다.

신뢰할 수 있는 시작은 x64 및 Arm64 아키텍처 모두에서 지원됩니다.

중요합니다

이점

  • 확인된 부트 로더, OS(운영 체제) 커널 및 드라이버를 사용하여 가상 머신을 안전하게 배포합니다.
  • VM에서 키, 인증서 및 암호를 안전하게 보호합니다.
  • 전체 부팅 체인의 무결성에 대한 인사이트와 확신을 얻으세요.
  • 워크로드를 신뢰할 수 있고 확인할 수 있는지 확인합니다.

가상 머신 크기

유형 지원되는 크기 패밀리 현재 지원되지 않는 크기 패밀리 지원되지 않는 크기 패밀리
범용 B-family, D-family, Dpsv6 시리즈1, Dplsv6 시리즈1 Dpsv5 시리즈, Dpdsv5 시리즈, Dplsv5 시리즈, Dpldsv5 시리즈 A 제품군, Dv2 시리즈군, Dv3 시리즈군, DC 기밀 제품군
컴퓨팅 최적화 F 제품군, Fx 제품군 지원되는 모든 크기.
메모리에 최적화 E-family, Eb-family, Epsv6-series1 Mbdsv4 크기 시리즈(미리 보기) M 제품군(Mbdsv4 크기 시리즈(미리 보기) 제외), EC-Confidential 제품군
Storage에 최적화 L-패밀리 지원되는 모든 크기.
GPU NC-family, ND-family, NV-family, NDasrA100_v4 시리즈, NDm_A100_v4 시리즈 NC 시리즈, NV 시리즈, NP 시리즈
고성능 컴퓨팅 HBv2 시리즈2, HBv3 시리즈, HBv4 시리즈, HBv5 시리즈, HC 시리즈3, HX 시리즈 지원되는 모든 크기.

1신뢰할 수 있는 시작을 지원하는 Arm64 Cobalt 100 기반 크기입니다.

2개HBv2 시리즈는 현재 신뢰할 수 있는 출시에 지원되지만 2027년 5월 31일에 사용 중지될 예정입니다. 새 HPC 신뢰할 수 있는 시작 배포의 경우 HBv5 시리즈, HX 시리즈, HBv4 시리즈 또는 HBv3 시리즈 크기를 선호합니다.

3HC 시리즈 크기(Standard_HC44rs, Standard_HC44-16rs, Standard_HC44-32rs)는 2027년 5월 31일에 사용 중지될 예정입니다. 이 날짜 이후에는 나머지 HC 시리즈 VM의 할당이 취소되고 요금이 발생하지 않으며 HC 시리즈에는 더 이상 SLA 또는 지원이 없습니다. 1년 및 3년 예약 인스턴스의 판매는 2026년 4월 2일에 종료되었습니다. 새로운 HPC 신뢰할 수 있는 시작 배포의 경우, 더 높은 성능과 우수한 가격 성능을 위해 HBv5 시리즈를 고려하거나, 대용량 메모리 HPC 워크로드의 경우 HX 시리즈를 고려하십시오. 중단을 방지하기 위해 사용 중지 날짜 전에 HC 시리즈를 전환할 계획입니다.

참고

  • Secure Boot이 활성화된 Windows VM의 CUDA 및 GRID 드라이버 설치에는 추가 단계가 필요하지 않습니다.
  • 보안 부팅이 지원되는 Ubuntu VM에 CUDA 드라이버를 설치하려면 추가 단계가 필요합니다. 자세한 내용은 Linux를 실행하는 N 시리즈 VM의 NVIDIA GPU 드라이버 설치를 참조하세요. 다른 Linux VM에 CUDA 드라이버를 설치하기 위해서는 보안 부팅을 사용하지 않도록 설정해야 합니다.
  • GRID 드라이버를 설치하려면 Linux VM에 대해 보안 부팅을 사용하지 않도록 설정해야 합니다.
  • 지원되지 않는 크기 패밀리는 2세대 VM을 지원하지 않습니다. 신뢰할 수 있는 시작을 사용하도록 설정하기 위해 VM 크기를 해당하는 지원되는 크기 패밀리로 변경합니다.

지원되는 운영 체제

운영 체제 버전
앨마 Linux 8, 9, 10
Azure 리눅스 1.0, 2.0, 3.0
데비안 11, 12, 13
오라클 리눅스 8.10, 9.6, 9.7, 10.1
Red Hat Enterprise Linux 8.6, 8.8, 8.10, 9.4, 9.5, 9.6, 9.7, 9.8, 10.0, 10.1, 10.2
CIQ의 록키 Linux 8.6, 8.10, 9.2, 9.4, 9.5, 9.6, 9.7
SUSE Enterprise Linux 15SP3, 15SP4, 15SP5, 15SP6, 15SP7, SLES 16
Ubuntu Server 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS, 26.04 LTS
윈도우 10 Pro, Enterprise, Enterprise 다중 세션 *
윈도우 11 Pro, Enterprise, Enterprise 다중 세션 *
Windows Server (윈도우 서버) 2016, 2019, 2022, 2022-Azure-Edition, 2025, 2025-Azure-Edition *

* 이 OS의 변형이 지원됩니다.

참고

Arm64에서 신뢰할 수 있는 시작은 지원되는 배포 및 버전에 해당하는 Arm64 Marketplace 이미지를 사용할 때 지원됩니다. Cobalt 100 크기의 경우 Azure Marketplace 사용할 수 있는 Arm64 이미지를 사용하여 신뢰할 수 있는 시작을 배포합니다.

자세한 정보

지역:

  • 모든 공용 지역
  • 모든 Azure Government 지역
  • 모든 Azure 중국 지역

가격 책정: 신뢰할 수 있는 시작을 사용할 경우 기존 VM 가격 책정 비용이 늘어나지 않습니다.

지원되지 않는 기능

현재, 다음 VM 기능은 신뢰할 수 있는 시작이 지원되지 않습니다.

보안 부팅

신뢰할 수 있는 시작의 루트에는 VM 보안 부팅이 있습니다. 플랫폼 펌웨어에서 구현되는 보안 부팅은 맬웨어 기반 루트킷 및 부팅 키트의 실행으로부터 보호합니다. 보안 부팅은 서명된 운영 체제 및 드라이버만 부팅할 수 있도록 하기 위해 작동합니다. VM의 소프트웨어 스택에 대한 “신뢰할 수 있는 루트”를 설정합니다.

보안 부팅을 사용하도록 설정하면 모든 OS 부팅 구성 요소(부트 로더, 커널, 커널 드라이버)에는 신뢰할 수 있는 게시자 서명이 필요합니다. Windows 및 주요 Linux 배포판은 모두 보안 부팅을 지원합니다. 보안 부팅이 신뢰할 수 있는 게시자가 이미지를 서명했음을 인증하지 못하면 VM이 부팅되지 않습니다. 자세한 내용은 보안 부팅을 참조하세요.

vTPM

신뢰할 수 있는 시작에는 Azure VM용 vTPM(가상 신뢰할 수 있는 플랫폼 모듈)도 도입되었습니다. TPM2.0 사양 규격인 하드웨어 신뢰할 수 있는 플랫폼 모듈의 가상화된 버전입니다. 키 및 측정을 위한 전용 보안 자격 증명 모음 역할을 합니다.

신뢰할 수 있는 시작은 VM의 범위 외부에 있는 보안 환경에서 실행되는 고유한 전용 TPM 인스턴스를 VM에 제공합니다. vTPM은 VM(UEFI, OS, 시스템 및 드라이버)의 전체 부팅 체인을 측정하여 증명을 사용합니다.

신뢰할 수 있는 시작은 vTPM을 사용하여 클라우드를 통해 원격 증명을 수행합니다. 증명은 플랫폼 상태 검사를 수행할 수 있도록 하며, 신뢰 기반 의사 결정을 내리는 데 사용됩니다. 상태 검사를 통해 신뢰할 수 있는 시작은 VM이 올바르게 부팅되었음을 암호화하여 인증할 수 있습니다.

VM에서 권한 없는 구성 요소를 실행 중이므로 프로세스가 실패하면 클라우드용 Microsoft Defender 무결성 경고를 발생시킬 수 있습니다. 경고에는 무결성 검사를 통과하지 못한 구성 요소에 대한 세부 정보가 포함됩니다.

가상화 기반 보안

VBS(가상화 기반 보안)는 하이퍼바이저를 사용하여 안전하고 격리된 메모리 영역을 만듭니다. Windows 이러한 지역을 사용하여 취약성 및 악의적인 악용에 대한 보호가 강화된 다양한 보안 솔루션을 실행합니다. 신뢰할 수 있는 시작을 사용하면 HVCI(하이퍼바이저 코드 무결성) 및 Windows Defender Credential Guard를 사용하도록 설정할 수 있습니다.

HVCI는 악의적이거나 확인되지 않은 코드의 삽입 및 실행으로부터 Windows 커널 모드 프로세스를 보호하는 강력한 시스템 완화입니다. 커널 모드 드라이버와 바이너리가 실행되기 전에 검사하여 서명되지 않은 파일이 메모리로 로드되는 것을 방지합니다. HVCI에서 로드하도록 허용한 후 실행 코드를 수정할 수 없는지 확인합니다. VBS 및 HVCI에 대한 자세한 내용은 가상화 기반 보안 및 하이퍼바이저 적용 코드 무결성을 참조하세요.

신뢰할 수 있는 시작 및 VBS를 사용하면 Windows Defender Credential Guard를 사용하도록 설정할 수 있습니다. Credential Guard는 권한 있는 시스템 소프트웨어만 액세스할 수 있도록 비밀을 격리하고 보호합니다. Pass-the-Hash 공격과 같은 비밀 및 자격 증명 탈취 공격에의 무단 액세스를 방지하는 데 유용합니다. 자세한 내용은 Credential Guard를 참조하세요.

클라우드용 Microsoft Defender 통합

신뢰할 수 있는 시작은 VM이 제대로 구성되었는지 확인하기 위해 클라우드용 Defender 통합됩니다. 클라우드용 Defender 호환되는 VM을 지속적으로 평가하고 관련 권장 사항을 발급합니다.

  • 보안 부팅을 사용하도록 설정하는 권장 사항: 보안 부팅 권장 사항은 신뢰할 수 있는 시작을 지원하는 VM에만 적용됩니다. 클라우드용 Defender 보안 부팅을 사용하지 않도록 설정된 VM을 식별합니다. 이를 사용하도록 설정하기 위해 낮은 심각도 권장 사항을 발급합니다.

  • vTPM을 사용하도록 설정하기 위한 커밋: vTPM이 VM에 사용하도록 설정된 경우 클라우드용 Defender 이를 사용하여 게스트 증명을 수행하고 고급 위협 패턴을 식별할 수 있습니다. 클라우드용 Defender가 vTPM이 비활성화된 신뢰할 수 있는 시작을 지원하는 VM을 식별하면, 이를 사용하도록 낮은 심각도의 권장 사항을 발행합니다.

  • 게스트 증명 확장을 설치하기 위한 커밋: VM에 보안 부팅 및 vTPM이 활성화되어 있지만 게스트 증명 확장이 설치되어 있지 않은 경우 클라우드용 Defender 게스트 증명 확장을 설치하기 위한 심각도가 낮은 권장 사항을 발급합니다. 이 확장을 사용하면 클라우드용 Defender VM의 부팅 무결성을 사전에 확인하고 모니터링할 수 있습니다. 부팅 무결성은 원격 증명을 통해 증명됩니다.

  • 테스트 상태 평가 또는 부팅 무결성 모니터링: VM에 보안 부팅 및 vTPM이 사용하도록 설정되어 있고 증명 확장이 설치된 경우 클라우드용 Defender VM이 정상으로 부팅되었는지 원격으로 확인할 수 있습니다. 이 사례를 부팅 무결성 모니터링이라고 합니다. 클라우드용 Defender 원격 증명의 상태를 나타내는 평가를 실행합니다.

    신뢰할 수 있는 시작을 사용하여 VM을 올바르게 설정한 경우 클라우드용 Defender VM 상태 문제를 감지하고 경고할 수 있습니다.

  • VM 증명 오류에 대한 인증: 클라우드용 Defender VM에서 정기적으로 증명을 수행합니다. 증명은 VM이 부팅된 후에도 발생합니다. 증명이 실패하면 중간 심각도 경고가 트리거됩니다.

    참고

    현재 클라우드용 Microsoft Defender에 표시되는 VM 클라이언트 부팅 증명 경고는 정보 제공용이며, 현재로서는 Defender 포털에는 나타나지 않습니다.

    VM 증명은 다음과 같은 이유로 실패할 수 있습니다.

    • 부팅 로그를 포함하는 증명된 정보가 신뢰할 수 있는 기준에서 벗어납니다. 모든 편차는 신뢰할 수 없는 모듈이 로드되고 OS가 손상될 수 있음을 나타낼 수 있습니다.

    • 증명된 VM의 vTPM에서 가져온 증명 견적을 확인할 수 없습니다. 확인되지 않은 원본은 맬웨어가 존재하며 vTPM에 대한 트래픽을 가로챌 수 있음을 나타낼 수 있습니다.

      참고

      vTPM이 사용하도록 설정되고 증명 확장이 설치된 VM에 대해 경고를 사용할 수 있습니다. 증명을 통과하려면 보안 부팅을 사용하도록 설정해야 합니다. 보안 부팅을 사용하지 않도록 설정하면 증명이 실패합니다. 보안 부팅을 사용하지 않도록 설정해야 하는 경우, 가양성을 방지하기 위해 이 경고를 억제할 수 있습니다.

  • 신뢰할 수 없는 Linux 커널 모듈에 대한 경고: 보안 부팅을 사용하는 신뢰할 수 있는 시작의 경우, 커널 드라이버가 유효성 검사에 실패하고 로드가 금지되어도 VM이 부팅될 수 있습니다. 커널 드라이버 유효성 검사 실패가 발생하면 클라우드용 Defender 심각도가 낮은 경고를 발생합니다. 즉각적인 위협은 없지만 신뢰할 수 없는 드라이버가 로드되지 않았기 때문에 이러한 이벤트를 조사해야 합니다. 확인할 사항:

    • 어떤 커널 드라이버가 실패했나요? 실패한 커널 드라이버를 알고 있으며, 그것이 로드될 것으로 예상하나요?
    • 드라이버의 정확한 버전이 예상과 동일한가요? 드라이버 바이너리가 손상되지 않았나요? 실패한 드라이버가 파트너 드라이버인 경우 파트너가 OS 규정 준수 테스트를 통과하여 서명했나요?

(일반 공급) Trusted Launch를 기본값으로 설정

중요합니다

기본값으로 신뢰할 수 있는 시작은 일반적으로 새 Gen2 VM(가상 머신) 및 Virtual Machine Scale Sets(확장 집합)에 사용할 수 있습니다. TLaD는 새로운 Gen2 기반 Azure VM 및 가상 머신 확장 집합 배포의 보안 태세를 개선하는 빠르고 제로 터치 방식입니다. 이 기능에 대한 구독을 등록할 때 기본값으로 신뢰할 수 있는 시작은 모든 클라이언트 도구(예: ARM 템플릿, Bicep, Terraform)를 통해 만든 모든 새 Gen2 VM 또는 확장 집합을 보안 부팅 및 vTPM이 기본적으로 사용하도록 설정된 신뢰할 수 있는 시작 VM으로 설정합니다. 이 변경 내용은 배포 코드의 일부로 제공된 입력을 재정의하지 않습니다.

Azure 포털, PowerShell 및 CLI 고객은 기본적으로 신뢰할 수 있는 시작을 사용하도록 설정합니다.

TLaD 사용(기본값으로 신뢰할 수 있는 시작)

기본적으로 워크로드에 대해 만든 모든 VM에서 이 기능을 사용할 수 있도록 하려면 먼저 가상 머신 구독의 네임스페이 TrustedLaunchByDefaultPreview 스 아래에 기능을 Microsoft.Compute 등록합니다. 자세한 내용은 Azure 구독에서 미리 보기 기능 설정을 참조하세요.

신뢰할 수 있는 시작 기본값으로 새 Gen2 VM 또는 확장 집합을 만들려면 Azure SDK, Terraform 또는 다른 메서드를 통해 기존 배포 스크립트를 실행합니다.

참고

VM을 만들면 기능 등록과 관계없이 Azure 포털, CLI 또는 PowerShell에 대한 신뢰할 수 있는 시작이 기본값으로 설정됩니다.

TLaD를 사용한 VM 및 가상 머신 확장 집합 배포

기존 동작

신뢰할 수 있는 시작 VM 및 확장 집합을 만들려면 배포에 다음 securityProfile 요소를 추가해야 합니다.

"securityProfile": {
    "securityType": "TrustedLaunch",
    "uefiSettings": {
        "secureBootEnabled": true,
        "vTpmEnabled": true,
    }
}

배포 코드에 securityProfile 요소가 없으면 신뢰할 수 있는 시작을 사용하도록 설정하지 않고 VM 및 확장 집합을 배포합니다.

예제

  • vm-windows-admincenter – ARM(Azure Resource Manager) 템플릿은 신뢰할 수 있는 시작을 사용하도록 설정하지 않고 Gen2 VM을 배포합니다.
  • vm-simple-windows – ARM 템플릿은 신뢰할 수 있는 시작 VM을 배포합니다(기본값 없이 securityProfile가 ARM 템플릿에 명시적으로 추가됨).

새 동작

API 버전 2025-11-01 이상을 사용하면 다음 조건이 충족되는 경우 배포된 새 VM 및 확장 집합에 대해 기본적으로 신뢰할 수 있는 시작을 사용하도록 설정됩니다.

나열된 조건 중 하나 이상이 충족되지 않는 경우 배포가 기본적으로 신뢰할 수 있는 실행으로 설정되지 않으며, 신뢰할 수 있는 시작 없이 새 Gen2 VM 및 확장 집합을 성공적으로 만들기 위해 완료됩니다.

매개 변수 securityType의 값을 Standard로 설정하고 API 버전 2025-11-01 이상을 사용하여 VM 및 확장 집합 배포에 대한 기본값을 명시적으로 우회하도록 선택할 수 있습니다. 자세한 내용은 새 VM 배포에 대해 신뢰할 수 있는 시작을 사용하지 않도록 설정할 수 있나요?

알려진 제한 사항

VM 또는 VMSS의 크기를 지원되지 않는 신뢰할 수 없는 시작 VM 크기 제품군(예: M 시리즈) 게시물의 기본값을 신뢰할 수 있는 시작으로 다시 조정할 수 없습니다.

신뢰할 수 있는 시작 VM을 신뢰할 수 없는 시작과 호환되지 않는 VM 크기 제품군으로 조정하는 것은 지원되지 않습니다.

완화를 위해, 사용 가능한 클라이언트 도구(Azure 포털 제외)를 사용하여 UseStandardSecurityType를 설정하고, Microsoft.Compute 네임스페이스에 securityType = Standard 기능 플래그를 등록하며, Trusted launch에서 Gen2 전용(비신뢰 시작)으로 VM을 롤백하세요.

Trusted Launch로 VM 또는 VM 확장 집합을 만든 후에는 지원되지 않는 M 시리즈 크기와 같이 Trusted Launch를 지원하지 않는 VM 크기 패밀리로 크기 조정할 수 없습니다. 지원되지 않는 크기를 사용하려면 먼저 리소스 할당을 해제한 다음, 지원되는 클라이언트 도구를 통해 Microsoft.Compute API 버전 2025-11-01 이상을 사용하여 securityType을(를) Standard(으)로 변경합니다. 이 작업은 Azure 포털에서 사용할 수 없습니다.

TLaD 사용 안 함

TLaD를 사용 중지하려면 가상 머신 구독에서 Microsoft.Compute 네임스페이스 아래의 미리 보기 기능 TrustedLaunchByDefaultPreview 등록을 취소합니다. 특정 VM의 경우 보안 유형을 Standard.로 설정하여 TLaD를 무시할 수 있습니다. 자세한 내용은 미리 보기 등록 취소 기능을 참조하세요.

참고

Azure 포털, CLI 및 PowerShell은 기본적으로 기능 등록에 관계없이 신뢰할 수 있는 시작을 사용하여 Gen2 VM을 만듭니다.