Nuta
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować się zalogować lub zmienić katalog.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: ✔️ Ujednolicony zestaw skalowania ✔️ Zestaw skalowania Flex ❌ Service Fabric
Zestawy skalowania maszyn wirtualnych platformy Azure obsługują włączanie zaufanego uruchamiania na istniejącej maszynie wirtualnej uniform scale sets przez uaktualnienie do zaufanego typu zabezpieczeń uruchamiania .
Zaufane uruchamianie umożliwia podstawowe zabezpieczenia obliczeniowe na maszynach wirtualnych i zestawach skalowania platformy Azure 2 oraz chroni je przed zaawansowanymi i trwałymi technikami ataków, takimi jak zestawy rozruchowe i zestawy rootkit. Umożliwia to połączenie technologii infrastruktury, takich jak bezpieczny rozruch, vTPM i monitorowanie integralności rozruchu w zestawie skalowania.
Limitations
Włączenie zaufanego uruchamiania w istniejących zestawach skalowania maszyn wirtualnych z dołączonymi dyskami danych wymaga ustawienia trybu uaktualniania na uaktualnienie stopniowe z maksymalnym wzrostem
Włączanie zaufanego uruchamiania w istniejących zestawach skalowania maszyn wirtualnych Flex jest obecnie dostępne w wersji zapoznawczej. Zarejestruj się, aby uzyskać dostęp do wersji zapoznawczej włączania zaufanego uruchamiania w istniejącym zestawie skalowania Flex
Włączenie zaufanego uruchamiania w istniejących klastrach usługi Service Fabric i klastrach zarządzanych usługi Service Fabric nie jest obecnie obsługiwane.
Prerequisites
- Zestaw skalowania nie jest obecnie zależny od funkcji, które nie są obecnie obsługiwane w przypadku zaufanego uruchamiania.
- Zestaw skalowania powinien być skonfigurowany z rodziną obsługiwanych rozmiarów zaufanego uruchamiania
Note
- Rozmiar maszyny wirtualnej można zmienić wraz z uaktualnieniem zaufanego uruchamiania. Upewnij się, że limit przydziału dla nowego rozmiaru maszyny wirtualnej jest w miejscu, aby uniknąć błędów uaktualniania. Zapoznaj się z artykułem Sprawdzanie przydziałów procesorów wirtualnych.
- Zmiana rozmiaru maszyny wirtualnej powoduje ponowne utworzenie wystąpienia maszyny wirtualnej o nowym rozmiarze i wymaga przestoju pojedynczego wystąpienia maszyny wirtualnej. Można to zrobić w sposób stopniowego uaktualniania, aby uniknąć przestoju zestawu skalowania.
- Zestaw skalowania należy skonfigurować przy użyciu obsługiwanego przez zaufany start obrazu systemu operacyjnego. W przypadku obrazu systemu operacyjnego galerii obliczeniowej platformy Azure upewnij się, że definicja obrazu jest oznaczona jako TrustedLaunchSupported
Important
Zmiana obrazu systemu operacyjnego zestawu skalowania ponownie utworzy dyski systemu operacyjnego dla wszystkich wystąpień maszyn wirtualnych przy użyciu nowego obrazu. Ta zmiana oznacza, że wszystkie dane lub konfiguracje niestandardowe przechowywane na bieżących dyskach systemu operacyjnego zostaną utracone po uaktualnieniu. Przed kontynuowaniem upewnij się, że wykonasz kopię zapasową wszystkich ważnych informacji.
Włączanie zaufanego uruchamiania w istniejącym mundurze zestawu skalowania
Poniższe kroki opisują, jak włączyć uruchamianie zaufane w istniejącym, jednolitym zestawie skalowania, korzystając z portalu Azure.
(Opcjonalnie) Rozmiar zestawu skalowania: przejdź do
Sizew obszarzeAvailability + scale-> zmodyfikuj rozmiar zestawu skalowania, jeśli bieżąca rodzina rozmiarów nie jest obsługiwana przez konfigurację zabezpieczeń Zaufanego Uruchamiania -> kliknij przycisk Zastosuj.
Obraz systemu operacyjnego: nawiguj do
Operating systemw obszarzeSettings:> kliknij pozycjęChange image reference.
Zaktualizuj odwołanie do obrazu systemu operacyjnego, aby Gen2-Trusted uruchomić obsługiwany obraz systemu operacyjnego. Upewnij się, że źródłowy obraz Gen2 ma
TrustedLaunchSupportedtyp zabezpieczeń, jeśli używasz obrazu systemu operacyjnego Azure Compute Gallery —> kliknij Zastosuj.
Typ zabezpieczeń: Kliknij Standard
Security typenaOverviewstronie zestawu skalowania LUB przejdź doConfigurationw obszarzeSettings.Zaktualizuj typ zabezpieczeń z rozwijanej listy na stronie
ConfigurationzStandardnaTrusted launch, zaznaczającEnable secure bootorazEnable vTPM, aby włączyć konfigurację zabezpieczeń Zaufane uruchamianie. KliknijYes, aby potwierdzić zmiany.Note
- Funkcja vTPM jest domyślnie włączona.
- Bezpieczny rozruch powinien być włączony (nie jest domyślnie włączony), jeśli nie używasz niestandardowego niepodpisanego jądra ani sterowników. Bezpieczny rozruch zachowuje integralność rozruchu i umożliwia podstawowe zabezpieczenia maszyny wirtualnej.
(Zalecane) Rozszerzenie zaświadczania gościa: dodaj rozszerzenie zaświadczania gościa dla zasobu zestawu skalowania, co umożliwia monitorowanie integralności rozruchu dla zestawu skalowania.
Zaktualizuj wystąpienia maszyn wirtualnych ręcznie, jeśli jednolity tryb uaktualniania zestawu skalowania jest ustawiony na
Manual.
Wycofanie
Aby wycofać zmiany z zaufanego uruchamiania do poprzedniej znanej dobrej konfiguracji, należy ustawić zestaw securityType skalowania na Standard.
Obraz OS: przejdź do
Operating systemw obszarzeSettings. KliknijChange image reference.
Zaktualizuj odwołanie do obrazu systemu operacyjnego do ostatniej znanej dobrej konfiguracji —> Kliknij Zastosuj.
Typ zabezpieczeń: Przejdź do strony
Configurationw obszarzeSettings— zaktualizuj rozwijane menu typu zabezpieczeń na stronie > zConfigurationnaTrusted launch, aby wyłączyć konfigurację zabezpieczeń Zaufane uruchamianie. KliknijYes, aby potwierdzić zmiany.
Zaktualizuj wystąpienia maszyn wirtualnych ręcznie, jeśli dla zestawu skalowania ustawiono jednolity tryb uaktualniania na
Manual.
Dalsze kroki
(Zalecane) Po uaktualnieniu włącz monitorowanie integralności rozruchu w celu monitorowania kondycji maszyny wirtualnej przy użyciu usługi Microsoft Defender for Cloud.
Dowiedz się więcej na temat zaufanego uruchamiania i zapoznaj się z często zadawanymi pytaniami.
