实现受防护的 VM
作为 Windows Server 管理员,需要调查并确保了解创建和部署受防护的 VM 所涉及的步骤。
实施防护虚拟机
以下是实现受防护的 VM 所需的高级步骤。 这些步骤包括与 VMM 相关的一些步骤。
任务 1:安装和配置 HGS
检查 HGS 先决条件并为 HGS 部署准备环境:
确保硬件和 OS 满足 HGS 先决条件要求,并指出:
- HGS 可以在物理计算机或虚拟机上运行,但建议使用物理计算机。
- 如果要将 HGS 作为 3 节点物理群集运行,则必须有 3 个物理服务器。
- 证明要求:
- 主机密钥证明要求针对 v2 证明运行 Windows Server 2019 Standard 或 Datacenter 版本。
- 基于 TPM 的证明需要 Windows Server 2019 或 Windows Server 2016、Standard 或 Datacenter 版本。
安装相应的 HGS 服务器角色并配置结构(主机)域,以允许结构域和 HGS 域之间的 DNS 转发。
注释
部署 HGS 时,系统会要求你提供用于保护启动受防护 VM 所需的敏感信息的签名和加密证书。 建议使用受信任的证书颁发机构来获取这两个证书:但是,可以使用自签名证书。 这两个证书始终保留在 HGS 主机上。
配置第一个 HGS 节点:
- 选择是在它自己的专用 AD DS 林中还是在现有堡垒林中安装 HGS。
根据环境配置其他 HGS 节点:
每个 HGS 节点都需要访问相同的签名和加密证书。 通过选择以下两个选项之一来管理它们:
- 使用密码将证书导出到 PFX 文件,并允许 HGS 为你管理证书。
- 将证书安装到每个 HGS 节点上的本地计算机的证书存储中,并向 HGS 提供指纹。
任一选项都有效,但在添加节点期间需要略有不同的步骤。
使用以下两种可能的方案之一添加其他节点:
将 HGS 节点添加到新的专用 HGS 林。
要将 HGS 节点添加到具有个人信息交换 (PFX) 证书的新的专用 HGS 林中,请执行以下操作:
- 将 HGS 节点提升为域控制器。
- 初始化 HGS 服务器。
要将 HGS 节点添加到带有证书指纹的新专用 HGS 林,请执行以下操作:
- 将 HGS 节点提升为域控制器。
- 初始化 HGS 服务器。
- 安装证书的私钥。
将 HGS 节点添加到现有堡垒林。
若要使用 PFX 证书将 HGS 节点添加到现有堡垒林:
- 将节点加入现有域。
- 授予计算机检索托管服务帐户(MSA)密码并运行
Install-ADServiceAccount的权限。 - 初始化 HGS 服务器。
要将 HGS 节点添加到具有证书指纹的现有堡垒林中,请执行以下操作:
- 将节点加入现有域。
- 授予计算机检索 MSA 密码并运行
Install-ADServiceAccount的权限。 - 初始化 HGS 服务器。
- 安装证书的私钥。
注释
HGS 使用组托管服务帐户(gMSA)作为帐户标识,在多个节点上检索和使用其证书。
重要
在生产环境中,应在高可用性群集中设置 HGS,以确保即使 HGS 节点出现故障,受防护的 VM 也能启用。
配置构造的 DNS 以允许受保护的主机解析 HGS 群集。
验证主机上认证的必要条件:
- 查看所选证明模式的主机先决条件:TPM、密钥或管理模式。
- 将主机添加到 HGS。
创建主机密钥(密钥模式)或收集主机信息(TPM 模式):
要使用主机密钥证明(密钥模式)将 Hyper-V 主机准备为受保护的主机,请创建主机密钥对(或使用现有证书),然后将密钥的公共部分添加到 HGS。
若要将 Hyper-V 主机准备成为受保护的主机,可以使用 TPM 模式认证(密钥模式),并收集主机的 TPM 标识符(认可密钥)、TPM 基线和 CI 策略。
将主机密钥(密钥模式)或 TPM 信息(TPM 模式)添加到 HGS 配置。
确认 HGS 将主机证明为受保护主机。
(可选)配置 VMM 计算构造,以便部署和管理 Hyper-V 受保护的主机和受防护的 VM。
任务 2:准备 OS .vhdx 文件
使用以下选项之一准备 OS 磁盘(.vhdx 文件):
- 使用 Hyper-V、 Windows PowerShell 或Microsoft桌面映像服务管理器(DISM)实用工具。
- 使用空白 .vhdx 文件手动设置 VM,并将 OS 安装到该磁盘上。
通过运行 Windows 更新在 OS 磁盘上安装最新更新。
任务 3:在 VMM 中创建受防护的 VM 模板磁盘
使用 受防护的模板磁盘创建向导准备和保护 .vhdx 文件。
- 若要将模板磁盘与受防护的 VM 配合使用,必须使用受防护的模板磁盘创建向导来准备磁盘,并使用 BitLocker 对其进行加密。
将模板磁盘复制到 VMM 库。
- 如果使用 VMM,请在创建模板磁盘后将其复制到 VMM 库共享,以便主机可以在预配新的受防护的 VM 时下载和使用磁盘。
任务 4:创建防护数据文件
准备创建防护数据(PDK)文件:
- 获取远程桌面连接的证书。
- 创建应答文件。
- 获取卷签名目录文件。
- 设置受信任的构造。
创建屏蔽数据文件。
添加有权使用屏蔽数据文件的监护人。
任务 5:部署受防护的 VM
使用 Windows Azure Pack 或 VMM 部署受防护的 VM:
- 根据所选部署方法(如 Windows Azure Pack 或 VMM)的要求上传防护数据文件。
- 预配受防护的新 VM。
任务 6:启动受防护的 VM
启动受防护的 VM 的过程如下所示:
用户请求启动受防护的 VM。
HGS 证明服务验证受保护的主机凭据,并将证明证书发送到受保护的主机。
受保护的主机将其证明证书和 KP 提交到 KPS,并请求密钥来解锁受防护的 VM。
KPS 确定证明证书的有效性,解密 KP,检索用于解锁受防护的 VM 的密钥,并将密钥发送到受保护的主机。
受保护的主机使用密钥解锁并启动受防护的 VM。
注释
远程服务器管理工具 > 受防护的 VM 工具 包括 受防护的模板磁盘创建向导,可从服务器管理器中的 “工具” 菜单访问该向导。