Udostępnij przez


Włącz zaufane uruchamianie w istniejącym jednolitym zestawie skalowania

Dotyczy: ✔️ Ujednolicony zestaw skalowania ✔️ Zestaw skalowania Flex ❌ Service Fabric

Zestawy skalowania maszyn wirtualnych platformy Azure obsługują włączanie zaufanego uruchamiania na istniejącej maszynie wirtualnej uniform scale sets przez uaktualnienie do zaufanego typu zabezpieczeń uruchamiania .

Zaufane uruchamianie umożliwia podstawowe zabezpieczenia obliczeniowe na maszynach wirtualnych i zestawach skalowania platformy Azure 2 oraz chroni je przed zaawansowanymi i trwałymi technikami ataków, takimi jak zestawy rozruchowe i zestawy rootkit. Umożliwia to połączenie technologii infrastruktury, takich jak bezpieczny rozruch, vTPM i monitorowanie integralności rozruchu w zestawie skalowania.

Limitations

Prerequisites

  • Zestaw skalowania nie jest obecnie zależny od funkcji, które nie są obecnie obsługiwane w przypadku zaufanego uruchamiania.
  • Zestaw skalowania powinien być skonfigurowany z rodziną obsługiwanych rozmiarów zaufanego uruchamiania

    Note

    • Rozmiar maszyny wirtualnej można zmienić wraz z uaktualnieniem zaufanego uruchamiania. Upewnij się, że limit przydziału dla nowego rozmiaru maszyny wirtualnej jest w miejscu, aby uniknąć błędów uaktualniania. Zapoznaj się z artykułem Sprawdzanie przydziałów procesorów wirtualnych.
    • Zmiana rozmiaru maszyny wirtualnej powoduje ponowne utworzenie wystąpienia maszyny wirtualnej o nowym rozmiarze i wymaga przestoju pojedynczego wystąpienia maszyny wirtualnej. Można to zrobić w sposób stopniowego uaktualniania, aby uniknąć przestoju zestawu skalowania.
  • Zestaw skalowania należy skonfigurować przy użyciu obsługiwanego przez zaufany start obrazu systemu operacyjnego. W przypadku obrazu systemu operacyjnego galerii obliczeniowej platformy Azure upewnij się, że definicja obrazu jest oznaczona jako TrustedLaunchSupported

    Important

    Zmiana obrazu systemu operacyjnego zestawu skalowania ponownie utworzy dyski systemu operacyjnego dla wszystkich wystąpień maszyn wirtualnych przy użyciu nowego obrazu. Ta zmiana oznacza, że wszystkie dane lub konfiguracje niestandardowe przechowywane na bieżących dyskach systemu operacyjnego zostaną utracone po uaktualnieniu. Przed kontynuowaniem upewnij się, że wykonasz kopię zapasową wszystkich ważnych informacji.

Włączanie zaufanego uruchamiania w istniejącym mundurze zestawu skalowania

Poniższe kroki opisują, jak włączyć uruchamianie zaufane w istniejącym, jednolitym zestawie skalowania, korzystając z portalu Azure.

  1. (Opcjonalnie) Rozmiar zestawu skalowania: przejdź do Size w obszarze Availability + scale -> zmodyfikuj rozmiar zestawu skalowania, jeśli bieżąca rodzina rozmiarów nie jest obsługiwana przez konfigurację zabezpieczeń Zaufanego Uruchamiania -> kliknij przycisk Zastosuj. Zrzut ekranu przedstawiający zmianę rozmiaru zestawu skalowania.

  2. Obraz systemu operacyjnego: nawiguj do Operating system w obszarze Settings:> kliknij pozycję Change image reference. Zrzut ekranu przedstawiający zmianę obrazu systemu operacyjnego zestawu skalowania.

  3. Zaktualizuj odwołanie do obrazu systemu operacyjnego, aby Gen2-Trusted uruchomić obsługiwany obraz systemu operacyjnego. Upewnij się, że źródłowy obraz Gen2 ma TrustedLaunchSupported typ zabezpieczeń, jeśli używasz obrazu systemu operacyjnego Azure Compute Gallery —> kliknij Zastosuj. Zrzut ekranu przedstawiający opcje zmiany obrazu systemu operacyjnego.

  4. Typ zabezpieczeń: Kliknij StandardSecurity type na Overview stronie zestawu skalowania LUB przejdź do Configuration w obszarze Settings.

    Zrzut ekranu przedstawiający stronę przeglądu.

  5. Zaktualizuj typ zabezpieczeń z rozwijanej listy na stronie Configuration z Standard na Trusted launch, zaznaczając Enable secure boot oraz Enable vTPM, aby włączyć konfigurację zabezpieczeń Zaufane uruchamianie. Kliknij Yes , aby potwierdzić zmiany.

    Note

    • Funkcja vTPM jest domyślnie włączona.
    • Bezpieczny rozruch powinien być włączony (nie jest domyślnie włączony), jeśli nie używasz niestandardowego niepodpisanego jądra ani sterowników. Bezpieczny rozruch zachowuje integralność rozruchu i umożliwia podstawowe zabezpieczenia maszyny wirtualnej.

    Zrzut ekranu przedstawiający listę rozwijaną Zaufany typ zabezpieczeń uruchamiania.

  6. Zweryfikuj zmiany na stronie Overview zestawu skalowania. Zrzut ekranu walidacji na stronie podglądu.

  7. (Zalecane) Rozszerzenie zaświadczania gościa: dodaj rozszerzenie zaświadczania gościa dla zasobu zestawu skalowania, co umożliwia monitorowanie integralności rozruchu dla zestawu skalowania.

  8. Zaktualizuj wystąpienia maszyn wirtualnych ręcznie, jeśli jednolity tryb uaktualniania zestawu skalowania jest ustawiony na Manual. Zrzut ekranu przedstawiający aktualizację wystąpienia zestawu skalowania.

Wycofanie

Aby wycofać zmiany z zaufanego uruchamiania do poprzedniej znanej dobrej konfiguracji, należy ustawić zestaw securityType skalowania na Standard.

  1. Obraz OS: przejdź do Operating system w obszarze Settings. Kliknij Change image reference. Zrzut ekranu przedstawiający zmianę obrazu systemu operacyjnego zestawu skalowania.

  2. Zaktualizuj odwołanie do obrazu systemu operacyjnego do ostatniej znanej dobrej konfiguracji —> Kliknij Zastosuj. Zrzut ekranu przedstawiający opcje zmiany obrazu systemu operacyjnego.

  3. Typ zabezpieczeń: Przejdź do strony Configuration w obszarze Settings — zaktualizuj rozwijane menu typu zabezpieczeń na stronie > z Configuration na Trusted launch, aby wyłączyć konfigurację zabezpieczeń Zaufane uruchamianie. Kliknij Yes , aby potwierdzić zmiany. Zrzut ekranu przedstawiający rozwijane menu Typ zabezpieczeń Standardowe.

  4. Zweryfikuj zmiany na stronie Overview zestawu skalowania. Zrzut ekranu przedstawiający walidację wycofywania na stronie przeglądu.

  5. Zaktualizuj wystąpienia maszyn wirtualnych ręcznie, jeśli dla zestawu skalowania ustawiono jednolity tryb uaktualniania na Manual. Zrzut ekranu przedstawiający aktualizację wystąpienia zestawu skalowania.

Dalsze kroki

(Zalecane) Po uaktualnieniu włącz monitorowanie integralności rozruchu w celu monitorowania kondycji maszyny wirtualnej przy użyciu usługi Microsoft Defender for Cloud.

Dowiedz się więcej na temat zaufanego uruchamiania i zapoznaj się z często zadawanymi pytaniami.