Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O processador de segurança do Microsoft Pluton é uma tecnologia de segurança chip para nuvem criada com princípios de Confiança Zero no núcleo. O Microsoft Pluton fornece raiz de confiança baseada em hardware, identidade segura, atestado seguro e serviços criptográficos. A tecnologia Pluton combina um subsistema seguro integrado ao SoC (sistema no chip) com o software criado pela Microsoft que é executado nele.
O Microsoft Pluton está disponível atualmente em dispositivos com os seguintes chipsets em execução no Windows 11:
- AMD: Processadores Ryzen™ 6000, 7000, 8000, 9000 e Ryzen™ AI Series
- Intel®: Processadores da série Core™ - processadores Ultra 200V Series, Ultra Series 3 e Series 3
- Qualcomm: Processadores Snapdragon® 8cx Gen 3 e Snapdragon® X Series
O que é o Microsoft Pluton?
Projetado pela Microsoft e criado por parceiros de silício, o Microsoft Pluton é um processador de criptografia seguro integrado à CPU para segurança no núcleo para garantir a integridade do código e a proteção mais recente com atualizações fornecidas pela Microsoft por meio do Windows Update. O Pluton protege credenciais, identidades, dados pessoais e chaves de criptografia. As informações são significativamente mais difíceis de serem removidas, mesmo se um invasor instalar malware ou tiver posse física completa do computador.
O Microsoft Pluton foi projetado para fornecer a funcionalidade do TPM (Trusted Platform Module) e fornecer outras funcionalidades de segurança além do que é possível com a especificação TPM 2.0 e permite que outros recursos de firmware e sistema operacional do Pluton sejam fornecidos ao longo do tempo por meio do Windows Update. Para obter mais informações, consulte Microsoft Pluton como TPM.
O Pluton foi desenvolvido com base na tecnologia comprovada usada no Xbox e no Azure Sphere e fornece recursos de segurança integrados reforçados para dispositivos Windows 11 em colaboração com os principais parceiros de silício. Para obter mais informações, consulte Conheça o processador Microsoft Pluton – O chip de segurança projetado para o futuro dos PCs com Windows.
Como a Pluton pode ajudar os clientes?
O Pluton foi desenvolvido com o objetivo de fornecer aos clientes melhores experiências de segurança de ponta a ponta. Ele faz isso fazendo três coisas:
- Segurança e confiabilidade de confiança zero: os cenários de segurança do cliente geralmente abrangem dispositivos e serviços em nuvem. Os computadores Windows e serviços como o Microsoft Entra e o Intune precisam trabalhar harmoniosamente juntos para fornecer segurança sem atritos. O Pluton foi projetado, construído e mantido em estreita colaboração com equipes da Microsoft para garantir que os clientes obtenham alta segurança e confiabilidade.
- Inovação: A plataforma Pluton e a funcionalidade que ela fornece são informadas pelo feedback dos clientes e pela inteligência de ameaças da Microsoft. Por exemplo, Pluton plataformas em 2024 os sistemas AMD e Intel começarão a usar uma base de firmware baseada em Rust, dada a importância da segurança da memória.
- Melhoria contínua: A plataforma Pluton suporta o carregamento de novo firmware fornecido por meio de atualizações do sistema operacional. Essa funcionalidade é suportada juntamente com o mecanismo típico de atualizações de cápsula UEFI que atualizam o firmware do Pluton que reside no flash SPI do sistema e é carregado durante a inicialização inicial do sistema. O suporte adicional para carregar dinamicamente o novo firmware válido do Pluton por meio de atualizações do sistema operacional facilita melhorias contínuas tanto para correções de bugs quanto para novos recursos.
Um exemplo prático: segurança de confiança zero com políticas de acesso condicional baseadas em dispositivo
Um fluxo de trabalho de confiança zero cada vez mais importante é o acesso condicional – restringindo o acesso a recursos como documentos do Sharepoint com base na verificação se as solicitações são provenientes de uma fonte válida e íntegra. O Microsoft Intune, por exemplo, dá suporte a diferentes fluxos de trabalho para acesso condicional, incluindo acesso condicional baseado em dispositivo, que permite que as organizações definam políticas que garantam que os dispositivos gerenciados estejam íntegros e em conformidade antes de conceder acesso aos aplicativos e serviços da organização.
Para garantir que o Intune obtenha uma imagem precisa sobre a integridade do dispositivo como parte da imposição dessas políticas, o ideal é que ele tenha logs resistentes a adulterações sobre o estado dos recursos de segurança relevantes. É aqui que a segurança do hardware é crítica, pois qualquer software mal-intencionado em execução no dispositivo pode tentar fornecer sinais falsos ao serviço. Um dos principais benefícios de uma tecnologia de segurança de hardware como o TPM é que ela possui um log resistente a adulterações do estado do sistema. Os serviços podem validar criptograficamente que os logs e o estado do sistema associado relatado pelo TPM realmente vêm do TPM.
Para que o cenário de ponta a ponta seja realmente bem-sucedido em escala, a segurança baseada em hardware não é suficiente. Como o acesso aos ativos corporativos está sendo restrito com base nas configurações de segurança que estão sendo relatadas pelos logs do TPM, é fundamental que esses logs estejam disponíveis de forma confiável. A segurança de confiança zero requer essencialmente alta confiabilidade.
Com o Pluton, quando ele é configurado como o TPM do sistema, os clientes que usam o acesso condicional obtêm os benefícios da arquitetura e implementação de segurança do Pluton com a confiabilidade que vem da forte integração e colaboração entre o Pluton e outros componentes e serviços da Microsoft.
Visão geral da arquitetura de segurança do Microsoft Pluton
O subsistema de segurança do Pluton consiste nas seguintes camadas:
| Descrição | |
|---|---|
| Hardware | O Pluton Security Processor é um elemento seguro totalmente integrado ao subsistema SoC. Ele fornece um ambiente de execução confiável enquanto fornece serviços criptográficos necessários para proteger recursos confidenciais e itens críticos, como chaves, dados, etc. |
| Firmware | O firmware autorizado pela Microsoft fornece recursos e funcionalidades seguros necessários e expõe interfaces que o software e os aplicativos do sistema operacional podem usar para interagir com o Pluton. O firmware é armazenado no armazenamento flash disponível na placa-mãe. Quando o sistema é inicializado, o firmware é carregado como parte da inicialização do Pluton Hardware. Durante a inicialização do Windows, uma cópia deste firmware (ou o firmware mais recente obtido no Windows Update, se disponível) é carregada no sistema operacional. Para obter mais informações, consulte Fluxo de carga de firmware |
| Software | Drivers e aplicativos do sistema operacional disponíveis para um usuário final para permitir o uso contínuo dos recursos de hardware fornecidos pelo subsistema de segurança do Pluton. |
Fluxo de carga do firmware
Quando o sistema é inicializado, a inicialização do hardware do Pluton é realizada carregando o firmware do Pluton a partir do armazenamento flash Serial Peripheral Interface (SPI) disponível na placa-mãe. Durante a inicialização do Windows, no entanto, a versão mais recente do firmware do Pluton é usada pelo sistema operacional. Se o firmware mais recente não estiver disponível, o Windows usará o firmware que foi carregado durante a inicialização do hardware. Este diagrama ilustra esse processo:
Edição do Windows e requisitos de licenciamento
A tabela a seguir lista as edições do Windows que oferecem suporte ao Microsoft Pluton:
| Windows Pro | Windows Enterprise | Windows Pro Education/SE | Windows Education |
|---|---|---|---|
| Sim | Sim | Sim | Sim |
Os direitos de licença do Microsoft Pluton são concedidos pelas seguintes licenças:
| Windows Pro/Pro Education/SE | Windows Enterprise E3 | Windows Enterprise E5 | Windows Education A3 | Windows Education A5 |
|---|---|---|---|---|
| Sim | Sim | Sim | Sim | Sim |
Para obter mais informações sobre o licenciamento do Windows, consulte Visão geral do licenciamento do Windows.