Inicialização confiável para máquinas virtuais Azure

Aplica-se a: ✔️ VMs Linux ✔️ VMs Windows ✔️ Conjuntos de dimensionamento flexíveis ✔️ Conjuntos de dimensionamento uniformes

Azure Inicialização Confiável fornece uma maneira fácil de melhorar a segurança de VMs (máquinas virtuais) de geração 2. O Trusted Launch protege contra técnicas de ataque avançadas e persistentes, fornecendo proteção aprimorada contra kits de inicialização, rootkits e ataques de malware de baixo nível. Ele usa várias tecnologias de infraestrutura coordenadas que você pode habilitar de forma independente. Cada tecnologia adiciona outra camada de defesa contra ameaças sofisticadas.

O Lançamento Confiável tem suporte para arquiteturas x64 e Arm64.

Importante

Benefícios

  • Implantar VMs de forma segura com carregadores de inicialização verificados, kernels do sistema operacional (SO) e drivers.
  • Proteger chaves, certificados e segredos com segurança nas VMs.
  • Obter informações e confiança da integridade da cadeia de inicialização inteira.
  • Garantir que as cargas de trabalho sejam confiáveis e verificáveis.

Tamanhos de máquinas virtuais

Tipo Famílias de tamanho com suporte Famílias de tamanho sem suporte no momento Famílias de tamanho sem suporte
Propósito geral Família B, família D, Dpsv6-series1, Dplsv6-series1 Série Dpsv5, série Dpdsv5, série Dplsv5, série Dpldsv5 Família A, Série Dv2, série Dv3, Família Confidencial DC
Computação otimizada Família F, família Fx Todos os tamanhos com suporte.
Memória otimizada E-family, Eb-family, Epsv6-series1 Série de tamanhos Mbdsv4 (versão prévia) Família M , exceto a série de tamanhos Mbdsv4 (Versão preliminar), EC-Confidential-family
Armazenamento otimizado Família-L Todos os tamanhos com suporte.
GPU Família NC, família ND, família NV, série NDasrA100_v4, série NDm_A100_v4 Série NC, série NV, série NP
Computação de Alto Desempenho HBv2-series2, HBv3-series, HBv4-series, HBv5-series, HC-series3, HX-series Todos os tamanhos com suporte.

1 Tamanhos baseados em Arm64 Cobalt 100 que suportam Lançamento Confiável.

2Atualmente, a série HBv2 tem suporte para o Lançamento Confiável, mas está programada para ser desativada em 31 de maio de 2027. Para novas implantações de Inicialização Confiável de HPC, prefira os tamanhos das séries HBv5, HX, HBv4 ou HBv3.

3Os tamanhos da série HC (Standard_HC44rs, Standard_HC44-16rs, Standard_HC44-32rs) estão programados para serem desativados em 31 de maio de 2027. Após essa data, as VMs restantes da série HC serão desalocadas e deixarão de incorrer em encargos, e a série HC não terá mais SLA ou suporte. As vendas de Instâncias Reservadas de 1 e 3 anos terminaram em 2 de abril de 2026. Para novas implantações de HPC Trusted Launch, considere a série HBv5 para obter um desempenho mais alto e melhor desempenho de preço ou série HX para cargas de trabalho HPC de alta memória. Planeje a transição da série HC bem antes da data de desativação para evitar interrupções.

Observação

  • Instalação do CUDA e dos drivers GRID em VMs de Windows habilitadas para Inicialização Segura não exige etapas adicionais.
  • A instalação do driver CUDA em VMs do Ubuntu habilitadas para Inicialização Segura exige etapas adicionais. Para obter mais informações, confira Instalar drivers NVIDIA de GPU em VMs da série N que executam o Linux. A Inicialização Segura deve ser desabilitada para instalar drivers CUDA em outras VMs do Linux.
  • A instalação do driver GRID exige que a Inicialização Segura seja desabilitada para VMs do Linux.
  • Famílias de tamanho sem suporte não são compatíveis com VMs da Geração 2. Mude o Tamanho da VM para famílias de tamanhos compatíveis equivalentes para habilitar o Início Confiável.

Sistemas operacionais com suporte

Sistema operacional Versão
Alma Linux 8, 9, 10
Azure Linux 1.0, 2.0, 3.0
Debian 11, 12, 13
Oracle Linux 8.10, 9.6, 9.7, 10.1
Red Hat Enterprise Linux 8.6, 8.8, 8.10, 9.4, 9.5, 9.6, 9.7, 9.8, 10.0, 10.1, 10.2
Rocky Linux do CIQ 8.6, 8.10, 9.2, 9.4, 9.5, 9.6, 9.7
SUSE Enterprise Linux 15SP3, 15SP4, 15SP5, 15SP6, 15SP7, SLES 16
Servidor Ubuntu 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS, 26.04 LTS
Windows 10 Pro, Enterprise, Enterprise de várias sessões *
Windows 11 Pro, Enterprise, Enterprise de várias sessões *
Servidor Windows 2016, 2019, 2022, 2022-Azure-Edition, 2025, 2025-Azure-Edition *

* Há suporte para variações desse SO.

Observação

Há suporte para o início confiável no Arm64 ao usar imagens do Arm64 Marketplace aplicáveis para distribuições e versões com suporte. Para tamanhos Cobalt 100, implante Trusted Launch usando imagens Arm64 disponíveis no Azure Marketplace.

Mais informações

Regiões:

  • Todas as regiões públicas
  • Todas as regiões Azure Governamental
  • Todas as regiões Azure China

Preços: o Início Confiável não aumenta os custos de preços de VM existentes.

Recursos sem suporte

No momento, os seguintes recursos de VM não são compatíveis com o Início Confiável:

Inicialização segura

Na raiz de Início Confiável está a Inicialização Segura para a sua VM. A Inicialização Segura, que é implementada no firmware da plataforma, protege contra a execução de rootkits e kits de inicialização baseados em malware. A Inicialização Segura funciona para garantir que apenas sistemas operacionais e drivers assinados possam ser inicializados. Ela estabelece uma "raiz de confiança" para a pilha de software da VM.

Com a Inicialização Segura habilitada, todos os componentes de inicialização do sistema operacional (carregador de inicialização, kernel, drivers de kernel) exigem assinatura de editores confiáveis. As distribuições Windows e principais do Linux dão suporte à Inicialização Segura. Se a Inicialização Segura não conseguir verificar se a imagem está assinada por um fornecedor confiável, a VM falhará ao inicializar. Para saber mais, confira Inicialização Segura.

vTPM

O Trusted Launch também apresenta o VTPM (Virtual Trusted Platform Module) para VMs Azure. Essa versão virtualizada de um Trusted Platform Module de hardware está em conformidade com a especificação TPM2.0. Ela serve como um cofre seguro dedicado para chaves e medidas.

O Início Confiável fornece à VM uma instância de TPM dedicada, em execução em um ambiente seguro, inacessível por qualquer outra VM. O vTPM habilita o atestado medindo toda a cadeia de inicialização da sua VM (UEFI, SO, sistema e drivers).

O Início Confiável usa o vTPM para executar o atestado remoto por meio da nuvem. Os atestados permitem verificações de integridade da plataforma e são usados para a tomada de decisões baseadas em confiança. Como uma verificação de integridade, o Início Confiável pode certificar criptograficamente que sua VM foi inicializada corretamente.

Se o processo falhar, possivelmente porque sua VM está executando um componente não autorizado, Microsoft Defender para Nuvem emite alertas de integridade. Os alertas incluem detalhes sobre quais componentes não passaram nas verificações de integridade.

Segurança com base em virtualização

A segurança baseada em virtualização (SVB) usa o hipervisor para criar uma região segura e isolada da memória. Windows usa essas regiões para executar várias soluções de segurança com maior proteção contra vulnerabilidades e explorações mal-intencionadas. O Trusted Launch permite habilitar a HVCI (integridade de código do hipervisor) e o Windows Defender Credential Guard.

O HVCI é uma mitigação avançada do sistema que protege Windows processos de modo kernel contra injeção e execução de código mal-intencionado ou não verificado. Ele verifica os drivers e os binários do modo kernel antes de executá-los, impedindo que arquivos não assinados sejam carregados na memória. As verificações garantem que o código executável não pode ser modificado depois que o carregamento é permitido pelo HVCI. Para obter mais informações sobre SVB e HVCI, confira o tópico Segurança baseada em virtualização e integridade de código aplicada pelo hipervisor.

Com a Inicialização Confiável e o VBS, você pode habilitar o Windows Defender Credential Guard. O Credential Guard isola e protege segredos para que apenas o software do sistema privilegiado possa acessá-los. Isso ajuda a impedir o acesso não autorizado a segredos e ataques de roubo de credenciais, como ataques do tipo Pass-the-hash. Para obter mais informações, consulte Credential Guard.

Integração do Microsoft Defender para Nuvem

O Trusted Launch é integrado ao Defender para Nuvem para garantir que suas VMs estejam configuradas corretamente. Defender para Nuvem avalia continuamente as VMs compatíveis e emite recomendações relevantes:

  • Recomendação para habilitar a Inicialização Segura: a recomendação de Inicialização Segura aplica-se apenas a VMs que dão suporte ao Início Confiável. Defender para Nuvem identifica as VMs que têm a inicialização segura desabilitada. Ele emite uma recomendação de baixa gravidade para habilitá-la.

  • Recomando para habilitar o vTPM: se o vTPM estiver habilitado para VM, Defender para Nuvem poderá usá-lo para executar o atestado de convidado e identificar padrões avançados de ameaça. Se Defender para Nuvem identificar VMs que dão suporte ao Lançamento Confiável com o vTPM desabilitado, ele emitirá uma recomendação de baixa gravidade para habilitá-lo.

  • Recomando para instalar a extensão de atestado de convidado: se a VM tiver a Inicialização Segura e o vTPM habilitado, mas não tiver a extensão de Atestado de Convidado instalada, Defender para Nuvem emitirá recomendações de baixa gravidade para instalar a extensão atestado de convidado nela. Essa extensão permite Defender para Nuvem atestar e monitorar proativamente a integridade da inicialização de suas VMs. A integridade da inicialização é atestada por meio do atestado remoto.

  • Avaliação de integridade de atestação ou monitoramento de integridade de inicialização: se sua VM tiver Inicialização Segura e vTPM habilitados e a extensão de Atestação instalada, o Defender para Nuvem poderá validar remotamente se sua VM foi inicializada corretamente. Essa prática é conhecida como monitoramento da integridade da inicialização. Defender para Nuvem emite uma avaliação que indica o status do atestado remoto.

    Se suas VMs estiverem configuradas corretamente com o Lançamento Confiável, Defender para Nuvem poderá detectar e alertar você sobre problemas de integridade da VM.

  • Alert para falha de atestado de VM: Defender para Nuvem executa periodicamente o atestado em suas VMs. O atestado também ocorre após a inicialização da VM. Se o atestado falhar, ele disparará um alerta de gravidade média.

    Observação

    Os alertas de atestado de inicialização do cliente de VM exibidos no Microsoft Defender para Nuvem são informativos e não são apresentados no portal Defender.

    O atestado da VM pode falhar pelos seguintes motivos:

    • As informações atestadas, que incluem um log de inicialização, se desviam de uma linha de base confiável. Qualquer desvio pode indicar que módulos não confiáveis são carregados e o sistema operacional pode ser comprometido.

    • A cotação de atestado não pôde ser verificada para se originar do vTPM da VM atestada. Uma origem não verificada pode indicar que o malware está presente e pode estar interceptando o tráfego para o vTPM.

      Observação

      Os alertas estão disponíveis para VMs com o vTPM habilitado e a extensão atestado instalada. A Inicialização Segura deve ser habilitada para que o atestado passe. O atestado falhará se a Inicialização Segura estiver desabilitada. Se você precisar desabilitar a Inicialização Segura, poderá suprimir esse alerta para evitar falsos positivos.

  • Alerta para o módulo kernel do Linux não confiável: para o Início Confiável com a Inicialização Segura habilitada, é possível que uma VM seja inicializada mesmo se um driver de kernel falhar na validação e o carregamento não for permitido. Se ocorrer uma falha na validação do driver de kernel, Defender para Nuvem emitirá alertas de baixa gravidade. Embora não haja nenhuma ameaça imediata, porque o driver não confiável não foi carregado, esses eventos devem ser investigados. Pergunte-se:

    • Qual driver de kernel falhou? Estou familiarizado com o driver de kernel com falha e espero que ele carregue?
    • A versão exata do driver é a mesma do esperado? Os binários de driver estão intactos? Se o driver com falha for um driver parceiro, o parceiro passou nos testes de conformidade do sistema operacional para assinar?

(Disponibilidade geral) Inicialização confiável como padrão

Importante

O Início confiável como Padrão geralmente está disponível para novas máquinas virtuais da Geração 2 (Gen2) e os conjuntos de dimensionamento de máquinas virtuais. O TLaD é um meio rápido e de toque zero para melhorar a postura de segurança das novas implantações da VM do Azure baseadas na Gen2 e nos conjuntos de dimensionamento de máquinas virtuais. Quando você registra a assinatura para esse recurso, a Inicialização Confiável como padrão configura todas as novas VMs de Geração 2 ou conjuntos de dimensionamento que você criar por meio de quaisquer ferramentas cliente (como modelo ARM, Bicep e Terraform) como VMs de Inicialização Confiável, com inicialização segura e vTPM habilitados por padrão. Essa alteração não substitui as entradas fornecidas como parte do código de implantação.

Azure portal, o PowerShell e os clientes da CLI têm o Lançamento Confiável habilitado por padrão.

Habilitar o TLaD (Inicialização Confiável como padrão)

Para disponibilizar esse recurso para todas as VMs que você cria para suas cargas de trabalho por padrão, primeiro registre o recurso TrustedLaunchByDefaultPreview no Microsoft.Compute namespace em sua assinatura de máquina virtual. Para obter mais informações, consulte Configurar recursos de visualização na assinatura do Azure.

Para criar uma nova VM Gen2 ou um conjunto de dimensionamento com a Inicialização Confiável como padrão, execute o script de implantação existente por meio do SDK do Azure, do Terraform ou de outro método.

Observação

A criação de VMs usa como padrão o Lançamento Confiável para Azure portal, CLI ou PowerShell, independentemente de registrar o recurso.

Implantações de máquinas virtuais e de conjuntos de dimensionamento com TLaD

Comportamento existente

Para criar VMs e conjuntos de dimensionamento com Início Confiável, você precisará adicionar o seguinte elemento securityProfile na implantação:

"securityProfile": {
    "securityType": "TrustedLaunch",
    "uefiSettings": {
        "secureBootEnabled": true,
        "vTpmEnabled": true,
    }
}

A ausência do elemento securityProfile no código de implantação implantará a VM e o conjunto de dimensionamento sem habilitar o Início Confiável.

Exemplos

  • vm-windows-admincenter – O modelo Azure Resource Manager (ARM) implanta a VM Gen2 sem habilitar a inicialização confiável.
  • vm-simple-windows – o modelo arm implanta a VM de inicialização confiável (sem padrão, pois securityProfile é explicitamente adicionado ao modelo do ARM)

Novo comportamento

Usando a API versão 2025-11-01 ou superior, o Lançamento Confiável é habilitado por padrão para novas VMs e conjuntos de dimensionamento implantados se as seguintes condições forem atendidas:

A implantação não usa o Início confiável por padrão se uma ou mais das condições listadas não forem atendidas e é concluída com êxito para criar uma nova máquina virtual da Geração 2 e um conjunto de dimensionamento sem Início confiável.

Você pode optar por ignorar explicitamente o padrão para implantação da máquina virtual e do conjunto de dimensionamento definindo Standard como valor de parâmetro securityType e usando a API versão 01-11-2025 ou superior. Para obter mais informações, confira Posso desabilitar o Lançamento Confiável para uma nova implantação de VM.

Limitações conhecidas

Não é possível redimensionar a VM ou o VMSS para uma família de tamanhos da VM com Início Confiável sem suporte (como a Série M) após ter o Início Confiável por padrão.

Não haverá suporte para redimensionar a VM de inicialização confiável para a família de tamanhos de VM que não é compatível com inicialização confiável.

Como mitigação, registre o sinalizador de recurso UseStandardSecurityType no namespace Microsoft.Compute E reverta a VM da Inicialização Confiável para somente Geração 2 (Inicialização Não Confiável) definindo securityType = Standard usando as ferramentas de cliente disponíveis (exceto o portal do Azure).

Depois que uma VM ou um conjunto de dimensionamento de VMs é criado com o Trusted Launch, você não pode redimensioná-lo para uma família de tamanhos de VM que não oferece suporte ao Trusted Launch, como um tamanho da série M sem suporte. Para usar um tamanho sem suporte, primeiro desaloque o recurso e altere securityType para Standard usando a API Microsoft.Compute versão 2025-11-01 ou posterior por meio de uma ferramenta cliente com suporte. Esta operação não está disponível no portal do Azure.

Desabilitar TLaD

Para desabilitar o TLaD, cancele o registro da funcionalidade em versão prévia TrustedLaunchByDefaultPreview no namespace Microsoft.Compute na assinatura da máquina virtual. Para VMs específicas, você pode ignorar o TLaD definindo o tipo de segurança como Standard. Para obter mais informações, consulte Cancelar o registro do recurso de visualização.

Observação

O portal do Azure, a CLI e o PowerShell usam por padrão a criação de VMs Gen2 com Inicialização Confiável, independentemente do registro do recurso.