Processador de segurança do Microsoft Pluton

O processador de segurança do Microsoft Pluton é uma tecnologia de segurança chip para nuvem criada com princípios de Confiança Zero no núcleo. O Microsoft Pluton fornece raiz de confiança baseada em hardware, identidade segura, atestado seguro e serviços criptográficos. A tecnologia Pluton combina um subsistema seguro integrado ao SoC (sistema no chip) com o software criado pela Microsoft que é executado nele.

O Microsoft Pluton está disponível atualmente em dispositivos com os seguintes chipsets em execução no Windows 11:

  1. AMD: Processadores Ryzen™ 6000, 7000, 8000, 9000 e Ryzen™ AI Series
  2. Intel®: Processadores da série Core™ - processadores Ultra 200V Series, Ultra Series 3 e Series 3
  3. Qualcomm: Processadores Snapdragon® 8cx Gen 3 e Snapdragon® X Series

O que é o Microsoft Pluton?

Projetado pela Microsoft e criado por parceiros de silício, o Microsoft Pluton é um processador de criptografia seguro integrado à CPU para segurança no núcleo para garantir a integridade do código e a proteção mais recente com atualizações fornecidas pela Microsoft por meio do Windows Update. O Pluton protege credenciais, identidades, dados pessoais e chaves de criptografia. As informações são significativamente mais difíceis de serem removidas, mesmo se um invasor instalar malware ou tiver posse física completa do computador.

O Microsoft Pluton foi projetado para fornecer a funcionalidade do TPM (Trusted Platform Module) e fornecer outras funcionalidades de segurança além do que é possível com a especificação TPM 2.0 e permite que outros recursos de firmware e sistema operacional do Pluton sejam fornecidos ao longo do tempo por meio do Windows Update. Para obter mais informações, consulte Microsoft Pluton como TPM.

O Pluton foi desenvolvido com base na tecnologia comprovada usada no Xbox e no Azure Sphere e fornece recursos de segurança integrados reforçados para dispositivos Windows 11 em colaboração com os principais parceiros de silício. Para obter mais informações, consulte Conheça o processador Microsoft Pluton – O chip de segurança projetado para o futuro dos PCs com Windows.

Como a Pluton pode ajudar os clientes?

O Pluton foi desenvolvido com o objetivo de fornecer aos clientes melhores experiências de segurança de ponta a ponta. Ele faz isso fazendo três coisas:

  1. Segurança e confiabilidade de confiança zero: os cenários de segurança do cliente geralmente abrangem dispositivos e serviços em nuvem. Os computadores Windows e serviços como o Microsoft Entra e o Intune precisam trabalhar harmoniosamente juntos para fornecer segurança sem atritos. O Pluton foi projetado, construído e mantido em estreita colaboração com equipes da Microsoft para garantir que os clientes obtenham alta segurança e confiabilidade.
  2. Inovação: A plataforma Pluton e a funcionalidade que ela fornece são informadas pelo feedback dos clientes e pela inteligência de ameaças da Microsoft. Por exemplo, Pluton plataformas em 2024 os sistemas AMD e Intel começarão a usar uma base de firmware baseada em Rust, dada a importância da segurança da memória.
  3. Melhoria contínua: A plataforma Pluton suporta o carregamento de novo firmware fornecido por meio de atualizações do sistema operacional. Essa funcionalidade é suportada juntamente com o mecanismo típico de atualizações de cápsula UEFI que atualizam o firmware do Pluton que reside no flash SPI do sistema e é carregado durante a inicialização inicial do sistema. O suporte adicional para carregar dinamicamente o novo firmware válido do Pluton por meio de atualizações do sistema operacional facilita melhorias contínuas tanto para correções de bugs quanto para novos recursos.

Um exemplo prático: segurança de confiança zero com políticas de acesso condicional baseadas em dispositivo

Um fluxo de trabalho de confiança zero cada vez mais importante é o acesso condicional – restringindo o acesso a recursos como documentos do Sharepoint com base na verificação se as solicitações são provenientes de uma fonte válida e íntegra. O Microsoft Intune, por exemplo, dá suporte a diferentes fluxos de trabalho para acesso condicional, incluindo acesso condicional baseado em dispositivo, que permite que as organizações definam políticas que garantam que os dispositivos gerenciados estejam íntegros e em conformidade antes de conceder acesso aos aplicativos e serviços da organização.

Para garantir que o Intune obtenha uma imagem precisa sobre a integridade do dispositivo como parte da imposição dessas políticas, o ideal é que ele tenha logs resistentes a adulterações sobre o estado dos recursos de segurança relevantes. É aqui que a segurança do hardware é crítica, pois qualquer software mal-intencionado em execução no dispositivo pode tentar fornecer sinais falsos ao serviço. Um dos principais benefícios de uma tecnologia de segurança de hardware como o TPM é que ela possui um log resistente a adulterações do estado do sistema. Os serviços podem validar criptograficamente que os logs e o estado do sistema associado relatado pelo TPM realmente vêm do TPM.

Para que o cenário de ponta a ponta seja realmente bem-sucedido em escala, a segurança baseada em hardware não é suficiente. Como o acesso aos ativos corporativos está sendo restrito com base nas configurações de segurança que estão sendo relatadas pelos logs do TPM, é fundamental que esses logs estejam disponíveis de forma confiável. A segurança de confiança zero requer essencialmente alta confiabilidade.

Com o Pluton, quando ele é configurado como o TPM do sistema, os clientes que usam o acesso condicional obtêm os benefícios da arquitetura e implementação de segurança do Pluton com a confiabilidade que vem da forte integração e colaboração entre o Pluton e outros componentes e serviços da Microsoft.

Visão geral da arquitetura de segurança do Microsoft Pluton

Diagrama mostrando a arquitetura do processador de segurança do Microsoft Pluton

O subsistema de segurança do Pluton consiste nas seguintes camadas:

Descrição
Hardware O Pluton Security Processor é um elemento seguro totalmente integrado ao subsistema SoC. Ele fornece um ambiente de execução confiável enquanto fornece serviços criptográficos necessários para proteger recursos confidenciais e itens críticos, como chaves, dados, etc.
Firmware O firmware autorizado pela Microsoft fornece recursos e funcionalidades seguros necessários e expõe interfaces que o software e os aplicativos do sistema operacional podem usar para interagir com o Pluton. O firmware é armazenado no armazenamento flash disponível na placa-mãe. Quando o sistema é inicializado, o firmware é carregado como parte da inicialização do Pluton Hardware. Durante a inicialização do Windows, uma cópia deste firmware (ou o firmware mais recente obtido no Windows Update, se disponível) é carregada no sistema operacional. Para obter mais informações, consulte Fluxo de carga de firmware
Software Drivers e aplicativos do sistema operacional disponíveis para um usuário final para permitir o uso contínuo dos recursos de hardware fornecidos pelo subsistema de segurança do Pluton.

Fluxo de carga do firmware

Quando o sistema é inicializado, a inicialização do hardware do Pluton é realizada carregando o firmware do Pluton a partir do armazenamento flash Serial Peripheral Interface (SPI) disponível na placa-mãe. Durante a inicialização do Windows, no entanto, a versão mais recente do firmware do Pluton é usada pelo sistema operacional. Se o firmware mais recente não estiver disponível, o Windows usará o firmware que foi carregado durante a inicialização do hardware. Este diagrama ilustra esse processo:

Diagrama mostrando o fluxo de carga do firmware do Microsoft Pluton

Edição do Windows e requisitos de licenciamento

A tabela a seguir lista as edições do Windows que oferecem suporte ao Microsoft Pluton:

Windows Pro Windows Enterprise Windows Pro Education/SE Windows Education
Sim Sim Sim Sim

Os direitos de licença do Microsoft Pluton são concedidos pelas seguintes licenças:

Windows Pro/Pro Education/SE Windows Enterprise E3 Windows Enterprise E5 Windows Education A3 Windows Education A5
Sim Sim Sim Sim Sim

Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.

Microsoft Pluton como TPM