Introdução à inicialização confiável para VMs Azure Local habilitadas pelo Azure Arc

Aplica-se a: implantações hiperconvergadas de Azure Local

Este artigo apresenta a inicialização confiável para Azure Local VMs (máquinas virtuais) habilitadas pelo Azure Arc. Você pode criar uma inicialização confiável para uma VM Azure Local usando o portal Azure ou usando a CLI (Interface Azure Command-Line).

Introduction

A inicialização confiável para Azure Local VMs habilita a inicialização segura, instala um dispositivo vTPM (Virtual Trusted Platform Module), transfere automaticamente o estado do vTPM quando a VM migra ou faz failover para outro computador dentro do sistema e dá suporte à capacidade de atestar se a VM foi iniciada em um bom estado conhecido.

O início confiável é um tipo de segurança que pode ser especificado quando você cria Azure Local VMs. Para obter mais informações, consulte Início Confiável para VMs Locais do Azure habilitadas pelo Azure Arc.

Recursos e benefícios

Capability Benefit
Inicialização Segura Ajuda a reduzir o risco de malware (rootkits) durante a inicialização, verificando se os componentes de inicialização são assinados por editores confiáveis.
vTPM Versão virtualizada de um TPM de hardware que serve como um cofre dedicado para chaves, certificados e segredos.
Transferência de estado do vTPM Preserva o vTPM quando a VM migra ou faz failover em um cluster.
Segurança baseada em virtualização (VBS) O convidado na VM pode criar regiões isoladas de memória usando o suporte a VBS.
Verificação de integridade de inicialização Verifica se a VM começou em um bom estado conhecido (versão prévia). Consulte o atestado de convidado.

Guidance

  • Como parte do Trusted Launch para a criação de VMs locais no Azure, o Hyper-V cria arquivos de máquina virtual em um local padrão no disco para armazenar o estado da VM. Por padrão, o acesso a esses arquivos de VM é restrito somente aos administradores do servidor de host. Se você armazenar esses arquivos de VM em um local diferente, deverá garantir que o local seja restrito somente aos administradores do servidor host.

  • O tráfego de rede de migração ao vivo da VM não é criptografado. É altamente recomendável que você habilite uma tecnologia de criptografia de camada de rede, como IPsec, para proteger o tráfego de rede de migração ao vivo.

Imagens do sistema operacional convidado

Todas as imagens Windows de Azure Marketplace compatíveis com Azure Local VMs têm suporte. Além disso, você pode trazer sua própria imagem personalizada do Windows. Para obter mais informações, consulte Criar imagem de VM local Azure usando imagens do Azure Marketplace para obter uma lista de todas as imagens do Windows 11 com suporte. Também há suporte para imagens do Linux por meio da criação de sua própria imagem personalizada: para começar, consulte Como usar a imagem da VM do Ubuntu, a imagem da VM centOS, a imagem da VM do Red Hat Enterprise e a imagem da VM SUSE Linux.

Note

Você pode trazer sua própria imagem personalizada e usá-la com VMs de inicialização confiáveis. No entanto, como essas imagens não foram validadas, o atestado de convidado será desabilitado para imagens personalizadas. Para obter mais informações, consulte Habilitar o atestado de convidado.

Considerações sobre backup e recuperação de desastre

Ao trabalhar com VMs de inicialização confiáveis Azure Local, lembre-se de entender as principais considerações e limitações relacionadas ao backup e à recuperação da VM.

Backup de VM

  • Faça backup de todos os arquivos de VM. Você pode usar qualquer solução ou ferramenta de backup para fazer backup de todos os arquivos de VM, desde que sigam as abordagens de backup padrão Hyper-V.

  • Faça backup da chave de proteção de estado de convidado da VM. Ao contrário das VMs de Azure Local padrão, as VMs de inicialização confiáveis Azure Local usam uma chave de proteção de estado de convidado da VM para proteger o estado convidado da VM, incluindo o estado do TPM virtual (vTPM), enquanto estiverem em repouso. A chave de proteção de estado do hóspede da VM é armazenada em um cofre de chaves local na instância local do Azure onde a VM reside. Você deve fazer backup manual da chave de proteção de estado convidado da VM assim que criar uma VM de inicialização confiável, conforme descrito no backup manual e na recuperação da chave de proteção de estado convidado da VM. Sem a chave de proteção do estado convidado, você não pode iniciar a VM.

Recuperação de VM

  • Restaure todos os arquivos de VM. Você pode usar qualquer solução ou ferramenta de backup para restaurar todos os arquivos de VM, desde que a solução ou ferramenta de backup siga o padrão Hyper-V Abordagens de Backup.

  • Restaurar a chave de proteção de estado convidado da VM. Você deve restaurar a chave de proteção de estado de convidado da VM para o cofre de chaves local da instância Local do Azure como descrito no manual Backup e recuperação de chave de proteção de estado de convidado da VM.

Restoring para mesma instância local do Azure

  • Em algumas situações, a VM pode ser restaurada para a mesma instância de Azure Local, o mesmo que a instância de Azure Local em que a VM residia antes da falha. Quando uma VM de inicialização confiável é restaurada com êxito na mesma instância do Azure Local, a VM pode ser gerenciada por meio do plano de controle do Azure Local como era antes.

Restaurar para uma instância local diferente do Azure

  • Em algumas situações, a VM pode ser restaurada para uma instância de Azure Local diferente da instância de Azure Local em que a VM residia antes da falha. Quando uma VM de inicialização confiável é restaurada com êxito em uma instância de Azure Local diferente, a VM não pode mais ser gerenciada por meio do plano de controle Azure Arc, mas pode ser gerenciada usando ferramentas de gerenciamento de VM local.

Replicação de VM

Azure Site Recovery, que pode replicar máquinas virtuais em sua instância de Azure Local para Azure, não tem suporte.

Operações com suporte

Consulte Operações Suportadas para Máquinas Virtuais (VMs) Locais do Azure Habilitadas pelo Azure Arc para uma lista de operações de VM suportadas e não suportadas.

Note

Atualmente, não há suporte para clonagem de VM ou cópia de VM, pois isso pode resultar em corrupção, erros de gerenciamento ou falha ao iniciar.

Próximas etapas