实现受防护的 VM

已完成

作为 Windows Server 管理员,需要调查并确保了解创建和部署受防护的 VM 所涉及的步骤。

实施防护虚拟机

以下是实现受防护的 VM 所需的高级步骤。 这些步骤包括与 VMM 相关的一些步骤。

任务 1:安装和配置 HGS

  1. 检查 HGS 先决条件并为 HGS 部署准备环境:

    1. 确保硬件和 OS 满足 HGS 先决条件要求,并指出:

      • HGS 可以在物理计算机或虚拟机上运行,但建议使用物理计算机。
      • 如果要将 HGS 作为 3 节点物理群集运行,则必须有 3 个物理服务器。
      • 证明要求:
        • 主机密钥证明要求针对 v2 证明运行 Windows Server 2019 Standard 或 Datacenter 版本。
        • 基于 TPM 的证明需要 Windows Server 2019 或 Windows Server 2016、Standard 或 Datacenter 版本。
    2. 安装相应的 HGS 服务器角色并配置结构(主机)域,以允许结构域和 HGS 域之间的 DNS 转发。

    注释

    部署 HGS 时,系统会要求你提供用于保护启动受防护 VM 所需的敏感信息的签名和加密证书。 建议使用受信任的证书颁发机构来获取这两个证书:但是,可以使用自签名证书。 这两个证书始终保留在 HGS 主机上。

  2. 配置第一个 HGS 节点:

    • 选择是在它自己的专用 AD DS 林中还是在现有堡垒林中安装 HGS。
  3. 根据环境配置其他 HGS 节点:

    1. 每个 HGS 节点都需要访问相同的签名和加密证书。 通过选择以下两个选项之一来管理它们:

      • 使用密码将证书导出到 PFX 文件,并允许 HGS 为你管理证书。
      • 将证书安装到每个 HGS 节点上的本地计算机的证书存储中,并向 HGS 提供指纹。

      任一选项都有效,但在添加节点期间需要略有不同的步骤。

    2. 使用以下两种可能的方案之一添加其他节点:

      • 将 HGS 节点添加到新的专用 HGS 林。

        • 要将 HGS 节点添加到具有个人信息交换 (PFX) 证书的新的专用 HGS 林中,请执行以下操作:

          1. 将 HGS 节点提升为域控制器。
          2. 初始化 HGS 服务器。
        • 要将 HGS 节点添加到带有证书指纹的新专用 HGS 林,请执行以下操作:

          1. 将 HGS 节点提升为域控制器。
          2. 初始化 HGS 服务器。
          3. 安装证书的私钥。
      • 将 HGS 节点添加到现有堡垒林。

        • 若要使用 PFX 证书将 HGS 节点添加到现有堡垒林:

          1. 将节点加入现有域。
          2. 授予计算机检索托管服务帐户(MSA)密码并运行 Install-ADServiceAccount的权限。
          3. 初始化 HGS 服务器。
        • 要将 HGS 节点添加到具有证书指纹的现有堡垒林中,请执行以下操作:

          1. 将节点加入现有域。
          2. 授予计算机检索 MSA 密码并运行 Install-ADServiceAccount的权限。
          3. 初始化 HGS 服务器。
          4. 安装证书的私钥。

    注释

    HGS 使用组托管服务帐户(gMSA)作为帐户标识,在多个节点上检索和使用其证书。

    重要

    在生产环境中,应在高可用性群集中设置 HGS,以确保即使 HGS 节点出现故障,受防护的 VM 也能启用。

  4. 配置构造的 DNS 以允许受保护的主机解析 HGS 群集。

  5. 验证主机上认证的必要条件:

    1. 查看所选证明模式的主机先决条件:TPM、密钥或管理模式。
    2. 将主机添加到 HGS。
  6. 创建主机密钥(密钥模式)或收集主机信息(TPM 模式):

    • 要使用主机密钥证明(密钥模式)将 Hyper-V 主机准备为受保护的主机,请创建主机密钥对(或使用现有证书),然后将密钥的公共部分添加到 HGS。

    • 若要将 Hyper-V 主机准备成为受保护的主机,可以使用 TPM 模式认证(密钥模式),并收集主机的 TPM 标识符(认可密钥)、TPM 基线和 CI 策略。

  7. 将主机密钥(密钥模式)或 TPM 信息(TPM 模式)添加到 HGS 配置。

  8. 确认 HGS 将主机证明为受保护主机。

  9. (可选)配置 VMM 计算构造,以便部署和管理 Hyper-V 受保护的主机和受防护的 VM。

任务 2:准备 OS .vhdx 文件

  1. 使用以下选项之一准备 OS 磁盘(.vhdx 文件):

    • 使用 Hyper-VWindows PowerShell 或Microsoft桌面映像服务管理器(DISM)实用工具。
    • 使用空白 .vhdx 文件手动设置 VM,并将 OS 安装到该磁盘上。
  2. 通过运行 Windows 更新在 OS 磁盘上安装最新更新。

任务 3:在 VMM 中创建受防护的 VM 模板磁盘

  1. 使用 受防护的模板磁盘创建向导准备和保护 .vhdx 文件。

    • 若要将模板磁盘与受防护的 VM 配合使用,必须使用受防护的模板磁盘创建向导来准备磁盘,并使用 BitLocker 对其进行加密。
  2. 将模板磁盘复制到 VMM 库

    • 如果使用 VMM,请在创建模板磁盘后将其复制到 VMM 库共享,以便主机可以在预配新的受防护的 VM 时下载和使用磁盘。

任务 4:创建防护数据文件

  1. 准备创建防护数据(PDK)文件:

    1. 获取远程桌面连接的证书。
    2. 创建应答文件。
    3. 获取卷签名目录文件。
    4. 设置受信任的构造。
  2. 创建屏蔽数据文件。

  3. 添加有权使用屏蔽数据文件的监护人。

任务 5:部署受防护的 VM

  1. 使用 Windows Azure PackVMM 部署受防护的 VM:

    1. 根据所选部署方法(如 Windows Azure Pack 或 VMM)的要求上传防护数据文件。
    2. 预配受防护的新 VM。

任务 6:启动受防护的 VM

启动受防护的 VM 的过程如下所示:

  1. 用户请求启动受防护的 VM。

  2. HGS 证明服务验证受保护的主机凭据,并将证明证书发送到受保护的主机。

  3. 受保护的主机将其证明证书和 KP 提交到 KPS,并请求密钥来解锁受防护的 VM。

  4. KPS 确定证明证书的有效性,解密 KP,检索用于解锁受防护的 VM 的密钥,并将密钥发送到受保护的主机。

  5. 受保护的主机使用密钥解锁并启动受防护的 VM。

    注释

    远程服务器管理工具 > 受防护的 VM 工具 包括 受防护的模板磁盘创建向导,可从服务器管理器中的 “工具” 菜单访问该向导。