Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ Linux VM ✔️ Windows VM
As Máquinas Virtuais do Azure suportam a ativação do Arranque Fidedigno do Azure em máquinas virtuais (VM) Azure Generation 2 existentes, atualizando para o tipo de segurança Trusted launch.
A inicialização confiável é uma maneira de habilitar a segurança de computação fundamental em VMs da Geração 2 do Azure e protege contra técnicas de ataque avançadas e persistentes, como kits de inicialização e rootkits. Ele faz isso combinando tecnologias de infraestrutura como Inicialização Segura, vTPM (Trusted Platform Module) virtual e monitoramento da integridade da inicialização em sua VM.
Important
Está disponível suporte para ativar o lançamento Trusted em VMs Azure Generation 1 existentes. Consulte Atualizar as VMs Azure Gen1 existentes para Gen2-Trusted lançamento.
Prerequisites
A VM do Azure está configurada com:
- Família de tamanhos suportada para arranque fidedigno.
- Versão do sistema operativo (SO) suportada pelo lançamento fidedigno. Para imagens ou discos personalizados do sistema operacional, a imagem base deve ser capaz de inicialização confiável.
- Para VMs Arm64, utilize imagens Arm64 com capacidade de arranque seguro do Azure Marketplace e uma família de tamanhos Arm64 suportada. Os tamanhos Arm64 baseados em Cobalt 100 suportam a inicialização segura.
- A máquina virtual do Azure não está a usar funcionalidades atualmente não suportadas com o Trusted launch.
- O Azure Backup, se estiver ativado, para VMs deve ser configurado com a política de Backup Avançado. O tipo de segurança Trusted Launch não pode ser ativado para VMs configuradas com proteção de backup da política padrão.
- O backup existente de VM do Azure pode ser migrado da política Standard para a política Enhanced. Siga os passos em Migrar cópias de segurança de VMs do Azure da política Padrão para a política Melhorada (pré-visualização).
- A recuperação do site Azure (ASR), se ativada, deve ser desativada antes de atualizar a VM Gen1 para lançamento Confiável. Após a atualização, o ASR pode ser reativado e reconfigurado conforme necessário. Para mais detalhes, consulte a documentação Migrar uma VM do Azure de Geração 2 protegida pelo Azure Site Recovery para uma VM fidedigna.
Melhores práticas
- Habilite a inicialização confiável em uma VM de 2ª geração de teste e determine se são necessárias alterações para atender aos pré-requisitos antes de habilitar a inicialização confiável em VMs de 2ª geração associadas a cargas de trabalho de produção.
- Crie pontos de restauração para VMs da Geração 2 do Azure associadas a cargas de trabalho de produção antes de habilitar o tipo de segurança Inicialização confiável. Você pode usar os pontos de restauração para recriar os discos e a VM de Geração 2 com o estado conhecido anterior.
-
Para VMs Linux, valide a compatibilidade de inicialização segura usando a
SBInfoferramenta. Consulte Linux Trusted launch secure boot validation para obter comandos de instalação baseados naSBInfodistribuição.
Habilitar inicialização confiável em uma VM existente
Os passos seguintes aplicam-se tanto a VMs baseadas em x64 como em Arm64 da Geração 2 quando se utilizam imagens com capacidade de lançamento seguro.
Note
- Estes passos aplicam-se igualmente às VMs x64 e Arm64 Gen2.
- O vTPM está habilitado por padrão.
- A inicialização segura não está habilitada por padrão. É altamente recomendável que você habilite a Inicialização Segura, se não estiver usando drivers ou kernel não assinados personalizados. A Inicialização Segura preserva a integridade da inicialização e permite a segurança fundamental para VMs.
Habilite a inicialização confiável em uma VM existente da Geração 2 do Azure usando o portal do Azure.
Inicie sessão no portal Azure.
Confirme se a geração da VM é V2 e selecione Parar para a VM.
Na página Visão geral nas propriedades da VM, em Tipo de segurança, selecione Padrão. A página Configuração da VM é aberta.
Na página Configuração , na seção Tipo de segurança , selecione a lista suspensa Tipo de segurança .
Na lista suspensa, selecione Lançamento confiável. Marque as caixas de seleção para habilitar a Inicialização Segura e o vTPM. Depois de fazer as alterações, selecione Salvar.
Note
- As VMs de 2.ª geração criadas com a Azure Compute Gallery (ACG), uma imagem gerida ou um disco do SO não podem ser atualizadas para Arranque Fidedigno através do portal. Certifique-se de que a versão do SO é suportada para o lançamento fidedigno. Use o PowerShell, a CLI do Azure ou um modelo do Azure Resource Manager (modelo ARM) para executar a atualização.
Depois que a atualização for concluída com êxito, feche a página Configuração . Na página Visão geral nas propriedades da VM, confirme as configurações de tipo de segurança .
Inicie a VM de inicialização confiável atualizada. Verifique se você pode entrar na VM usando o protocolo RDP (Ambiente de Trabalho Remoto Protocol) para VMs do Windows ou o protocolo SSH (Secure Shell Protocol) para VMs Linux.
Reverter
Para reverter as alterações do início seguro para a configuração anterior conhecida do Gen2, é necessário definir a configuração da VM para securityType.
Important
Reverter o lançamento Confiável para a configuração Gen2 (Lançamento Não Confiável) é uma operação unidirecional. Depois de voltares à configuração Gen2 (Lançamento Não Confiável), não podes reativar o Lançamento Confiável na mesma VM.
Atualmente, o portal do Azure não oferece suporte para a reversão da configuração de arranque confiável para Gen2 (arranque não confiável).
Recomendação do Assistente do Azure
O Consultor do Azure apresenta uma recomendação de excelência fundamental operacional Ativar o Arranque Fidedigno, excelência fundamental e segurança moderna para VM(s) de Geração 2 existentes para que as VMs de Geração 2 existentes adotem o Arranque Fidedigno, uma postura de segurança mais elevada para as VMs do Azure sem custos adicionais para si. Certifique-se de que a VM de Geração 2 tenha todos os pré-requisitos para migrar para a inicialização confiável, siga todas as práticas recomendadas, incluindo a validação da imagem do sistema operacional, o tamanho da VM e a criação de pontos de restauração. Para que a recomendação do Consultor seja considerada completa, siga as etapas descritas em Habilitar inicialização confiável em uma VM existente para atualizar o tipo de segurança de máquinas virtuais e habilitar a inicialização confiável.
E se houver VMs de Geração 2 que não se encaixem nos pré-requisitos para o lançamento confiável?
Para uma VM de Geração 2 que não atenda aos pré-requisitos para atualizar para o lançamento confiável, veja como preencher os pré-requisitos. Por exemplo, se não houver suporte para o uso de um tamanho de máquina virtual, procure um tamanho equivalente de inicialização confiável suportada que ofereça suporte à inicialização confiável.
Note
Dispense a recomendação se a máquina virtual Gen2 estiver configurada com famílias de tamanho de VM que não são suportadas atualmente com Inicialização Segura, como a série MSv2.
Conteúdo relacionado
- Consulte Implementar máquinas virtuais com Trusted launch para ativar o Trusted launch em novas implementações de máquinas virtuais e de conjuntos de dimensionamento.
- Consulte a monitorização da integridade do arranque para ativar a monitorização da integridade do arranque e monitorizar o estado de funcionamento da VM através do Microsoft Defender para a Cloud.
- Saiba mais sobre o Lançamento confiável e analise as perguntas frequentes.
- Saiba mais sobre tamanhos de VM Arm64 baseados em Cobalt 100 que suportam o Trusted Launch.