Compartilhar via


Habilitar o início confiável no conjunto de dimensionamento uniforme existente

Aplica-se a: ✔️ Conjunto de dimensionamento uniforme ✔️ Conjunto de dimensionamento flexível ❌ Service Fabric

Os Conjuntos de Dimensionamento de Máquinas Virtuais do Microsoft Azure dão suporte à habilitação do início confiável em VMs (máquinas virtuais) de conjuntos de dimensionamento uniformes existentes, atualizando para o tipo de segurança de início confiável.

O Início confiável habilita a segurança da computação fundamental nas máquinas virtuais de Azure de Geração 2 e protege contra as técnicas de ataque avançadas e persistentes, como kits de inicialização e rootkits. Ele faz isso combinando tecnologias de infraestrutura como Inicialização Segura, vTPM e Monitoramento de Integridade de Inicialização no seu Conjunto de dimensionamento.

Limitations

Prerequisites

  • O conjunto de dimensionamento não depende dos recursos atualmente não compatíveis com o início confiável.
  • O conjunto de dimensionamento deve ser configurado com a Família de tamanho com suporte de Início confiável

    Note

    • O tamanho da máquina virtual pode ser alterado junto com a atualização do Início confiável. Certifique-se de que a cota para o novo Tamanho da VM esteja em vigor para evitar falhas na atualização. Consulte Verificar as cotas de vCPU.
    • A alteração para o tamanho da máquina virtual recria a instância da máquina virtual com o novo tamanho e requer tempo de inatividade de instância de máquina virtual individual. Isso pode ser feito em um modo de atualização contínua para evitar o tempo de inatividade do conjunto de dimensionamento.
  • O conjunto de dimensionamento deve ser configurado com a Imagem do sistema operacional com suporte da Inicialização confiável. Quanto à Imagem do sistema operacional da galeria de computação do Azure, verifique se a definição de imagem está marcada como TrustedLaunchSupported

    Important

    Alterar a imagem do sistema operacional de um conjunto de dimensionamento recria os discos do sistema operacional para todas as instâncias de VM que usam a nova imagem. Essa alteração significa que todos os dados ou configurações personalizadas armazenadas nos discos atuais do sistema operacional são perdidos após a atualização. Certifique-se de fazer backup de qualquer informação importante antes de continuar.

Habilitar o Início confiável no Uniforme do Conjunto de dimensionamento existente

As etapas a seguir detalham como habilitar a inicialização confiável em um conjunto de escalas uniforme existente usando o portal do Azure.

  1. (Opcional) Tamanho do conjunto de dimensionamento: navegue até Size em Availability + scale -> Modifique o tamanho do conjunto de dimensionamento se a família de tamanhos atual não for compatível com Início confiável configuração de segurança -> Clique em Aplicar. Captura de tela da alteração do tamanho do conjunto de dimensionamento.

  2. Imagem do sistema operacional: navegue até Operating system em Settings -> Clique em Change image reference. Captura de tela da alteração da imagem do sistema operacional do conjunto de dimensionamento.

  3. Atualize a referência de imagem do sistema operacional para a imagem do sistema operacional compatível com o início confiável Gen2. Certifique-se de que a imagem Gen2 de origem tenha o tipo de segurança TrustedLaunchSupported se estiver usando a imagem do sistema operacional da Galeria de Computação do Azure -> Clique em Aplicar. Captura de tela das opções de alteração de imagem do sistema operacional.

  4. Tipo de segurança: clique em PadrãoSecurity type na Overview página do conjunto de escalas ou navegue até Configuration sob Settings.

    Captura de tela da página de visão geral.

  5. Atualize a lista suspensa do tipo de segurança na página Configuration de Standard para Trusted launch com Enable secure boot e marque Enable vTPM para habilitar a configuração de segurança do início confiável. Clique Yes para confirmar as alterações.

    Note

    • O vTPM está habilitado por padrão.
    • A Inicialização Segura deve ser habilitada (já que não vem habilitada por padrão) se você não estiver usando kernel ou drivers personalizados não assinados. A Inicialização Segura preserva a integridade da inicialização e habilita a segurança fundamental para a VM.

    Captura de tela da lista suspensa tipo de segurança de início confiável.

  6. Valide as alterações na página Overview do conjunto de dimensionamento. Captura de tela da validação na página de visão geral.

  7. (Recomendado) Extensão de Atestado de Convidado: adicionar Extensão de Atestado de Convidado (GA) no recurso do Conjunto de dimensionamento, que permite o Monitoramento de integridade de inicialização no Conjunto de dimensionamento.

  8. Atualize as instâncias de VM manualmente se o modo de atualização uniforme do conjunto de dimensionamento estiver definido como Manual. Captura de tela da atualização da instância do conjunto de dimensionamento.

Reverter

Para reverter as alterações do início confiável para a configuração anterior conhecida, você precisa definir securityType do conjunto de dimensionamento como Standard.

  1. Imagem do sistema operacional: navegue até Operating system em Settings. Clique em Change image reference. Captura de tela da alteração da imagem do sistema operacional do conjunto de dimensionamento.

  2. Atualizar a referência de imagem do sistema operacional para a última boa configuração conhecida –> clique em Aplicar. Captura de tela das opções de alteração de imagem do sistema operacional.

  3. Tipo de segurança: navegue até a página Configuration em Settings -> Atualize a lista suspensa do tipo de segurança na página Configuration de Trusted launch para Standard para desabilitar a configuração de segurança do início confiável. Clique Yes para confirmar as alterações. Captura de tela da lista suspensa Tipo de segurança padrão.

  4. Valide as alterações na página Overview do conjunto de dimensionamento. Captura de tela da validação da reversão na página de visão geral.

  5. Atualize as instâncias de VM manualmente se o modo de atualização uniforme do conjunto de dimensionamento estiver definido como Manual. Captura de tela da atualização da instância do conjunto de dimensionamento.

Próximas etapas

(Recomendado) As pós-atualizações permitem que o monitoramento de integridade de inicialização monitore a integridade da VM usando o Microsoft Defender para Nuvem.

Saiba mais sobre inicialização confiável e revise as perguntas frequentes.