Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ VMs Linux ✔️ VMs Windows ✔️ Conjuntos de escala flexíveis ✔️ Conjuntos de escala uniformes
O Azure Trusted Launch oferece uma forma fácil de melhorar a segurança das máquinas virtuais (VMs) da Geração 2. O Trusted Launch protege contra técnicas avançadas e persistentes de ataque, proporcionando proteção reforçada contra bootkits, rootkits e ataques de malware de baixo nível. Utiliza várias tecnologias de infraestrutura coordenadas que pode ativar de forma independente. Cada tecnologia acrescenta uma camada extra de defesa contra ameaças sofisticadas.
O Trusted Launch é suportado tanto para arquiteturas x64 como Arm64.
Importante
- Trusted Launch é o estado padrão para VMs Azure Gen2 recém-criadas e conjuntos de escala. Consulte as Perguntas frequentes sobre inicialização confiável se sua nova VM exigir recursos que não são compatíveis com a inicialização confiável.
- Pode atualizar VMs Azure Gen1 existentes para o lançamento confiável do Gen2 para ativar o Secure Boot e o vTPM. Veja Atualizar VMs Gen1 existentes para Gen2-Trusted Launch.
- As VMs existentes podem ter o Trusted Launch ativado após serem criadas. Para mais informações, consulte Ativar Lançamento Confiável em VMs Gen2 existentes.
- Conjuntos de escalas de máquinas virtuais existentes podem ter o Trusted Launch ativado após serem criados. Para obter mais informações, consulte Habilitar inicialização confiável em conjunto de escala existente.
Benefícios
- Implante VMs de forma segura com carregadores de inicialização verificados, kernels do sistema operativo (SO) e drivers.
- Proteja com segurança chaves, certificados e segredos nas VMs.
- Obtenha informações e confiança sobre a integridade de toda a cadeia de inicialização.
- Certifique-se de que as cargas de trabalho são confiáveis e verificáveis.
Tamanhos de máquinas virtuais
| Tipo | Famílias de tamanhos suportados | Famílias de tamanho atualmente não suportadas | Famílias de tamanho não suportadas |
|---|---|---|---|
| Fins gerais | Família B, família D, Dpsv6-série1, Dplsv6-série1 | Série Dpsv5, Série Dpdsv5, Série Dplsv5, Série Dpldsv5 | Família A, Série Dv2, Série Dv3, Família DC-Confidential |
| Otimizado para computação | Família F, família FX | Todos os tamanhos suportados. | |
| Com otimização de memória | E-família, Eb-família, Epsv6-série1 | Série de tamanhos MBDSV4 (Pré-visualização) | família M exceto a série de tamanhos Mbdsv4 (Pré-visualização), família EC-Confidential |
| Com otimização de armazenamento | Família L | Todos os tamanhos suportados. | |
| GPU | Família NC, Família ND, Família NV, série NDasrA100_v4, série NDm_A100_v4 | Série NC, série NV, série NP | |
| Computação de alto desempenho | HBv2-series2, HBv3-series, HBv4-series, HBv5-series, HC-series3, HX-series | Todos os tamanhos suportados. |
1Tamanhos baseados em Arm64 Cobalt 100 que suportam Trusted Launch.
2A série HBv2 está atualmente suportada para o Trusted Launch, mas está prevista a sua retirada para 31 de maio de 2027. Para novas implementações de HPC Trusted Launch, prefira tamanhos das séries HBv5, HX, HBv4 ou HBv3.
3Os tamanhos da série HC (Standard_HC44rs, Standard_HC44-16rs, Standard_HC44-32rs) estão agendados para serem descontinuados a partir de 31 de maio de 2027. Após esta data, as VMs restantes da série HC serão desalocadas e deixarão de gerar encargos, e a série HC deixará de ter SLA ou suporte. As vendas de Instâncias Reservadas de 1 e 3 anos terminaram a 2 de abril de 2026. Para novas implementações HPC Trusted Launch, considere a série HBv5 para maior desempenho e melhor relação qualidade-preço, ou a série HX para cargas de trabalho HPC de alta memória. Planeie fazer a transição da série HC muito antes da data de reforma para evitar interrupções.
Nota
- Instalação dos drivers CUDA & GRID nas VMs do Windows com Secure Boot ativado não requer passos adicionais.
- A instalação do driver CUDA em VMs Ubuntu habilitadas para Inicialização Segura requer etapas extras. Para obter mais informações, consulte Instalar drivers de GPU NVIDIA em VMs da série N executando Linux. A Inicialização Segura deve ser desabilitada para instalar drivers CUDA em outras VMs Linux.
- A instalação do driver GRID requer que a Inicialização Segura seja desabilitada para VMs Linux.
- As famílias de tamanho não suportadas não suportam VMs de Geração 2 . Altere o tamanho da VM para famílias de tamanho suportadas equivalentes para habilitar o Trusted Launch.
Sistemas operacionais suportados
| SO | Versão |
|---|---|
| Alma Linux | 8, 9, 10 |
| Azure Linux | 1.0, 2.0, 3.0 |
| Debian | 11, 12, 13 |
| Oracle Linux | 8.10, 9.6, 9.7, 10.1 |
| Red Hat Enterprise Linux | 8.6, 8.8, 8.10, 9.4, 9.5, 9.6, 9.7, 9.8, 10.0, 10.1, 10.2 |
| Rocky Linux do CIQ | 8.6, 8.10, 9.2, 9.4, 9.5, 9.6, 9.7 |
| SUSE Enterprise Linux | 15SP3, 15SP4, 15SP5, 15SP6, 15SP7, SLES 16 |
| Ubuntu Servidor | 18.04 LTS, 20.04 LTS, 22.04 LTS, 24.04 LTS, 26.04 LTS |
| Windows 10 | Pro, Enterprise, Enterprise Multi-Session * |
| Windows 11 | Pro, Enterprise, Enterprise Multi-Session * |
| Servidor Windows | 2016, 2019, 2022, 2022-Azure-Edition, 2025, 2025-Azure-Edition * |
* Variações deste sistema operacional são suportadas.
Nota
O Trusted Launch em Arm64 é suportado ao utilizar imagens Arm64 Marketplace aplicáveis para distribuições e versões suportadas. Para tamanhos Cobalt 100, implemente o Trusted Launch usando imagens Arm64 disponíveis no Azure Marketplace.
Mais informações
Regiões:
- Todas as regiões públicas
- Todas as regiões do Azure Government
- Todas as regiões da China Azure
Preços: o Lançamento Seguro não aumenta os custos de VM existentes.
Funcionalidades não suportadas
Atualmente, os seguintes recursos de VM não são suportados com o Trusted Launch:
- Managed Image (os clientes são incentivados a usar Azure Compute Gallery).
- Hibernação de VM Linux
Arranque Seguro
Na raiz do Trusted Launch está a Inicialização Segura para sua VM. O Secure Boot, implementado no firmware da plataforma, protege contra a execução de rootkits e kits de arranque baseados em malware. A Inicialização Segura funciona para garantir que apenas sistemas operacionais e drivers assinados possam inicializar. Ele estabelece uma "raiz de confiança" para a pilha de software em sua VM.
Com a opção de Inicialização Segura ativada, todos os componentes de arranque do sistema operativo (carregador de arranque, kernel, controladores do kernel) requerem a assinatura de editores confiáveis. Tanto o Windows como as principais distribuições Linux suportam o Secure Boot. Se o Secure Boot falhar em autenticar que a imagem está assinada por um editor de confiança, a VM falha ao arrancar. Para obter mais informações, consulte Arranque Seguro.
vTPM
A Trusted Launch também introduz o Virtual Trusted Platform Module (vTPM) para VMs do Azure. Esta versão virtualizada de um hardware Trusted Platform Module é compatível com as especificações TPM2.0. Ele serve como um cofre seguro dedicado para chaves e medições.
O Trusted Launch fornece à sua VM sua própria instância TPM dedicada que é executada em um ambiente seguro fora do alcance de qualquer VM. O vTPM permite o atestado medindo toda a cadeia de inicialização da sua VM (UEFI, OS, sistema e drivers).
O Trusted Launch usa o vTPM para executar o atestado remoto através da nuvem. Os atestados permitem verificações de integridade da plataforma e são usados para tomar decisões baseadas em confiança. Como uma verificação de integridade, o Trusted Launch pode certificar criptograficamente que sua VM foi inicializada corretamente.
Se o processo falhar, possivelmente porque a sua VM está a executar um componente não autorizado, o Microsoft Defender para a Cloud emite alertas de integridade. Os alertas incluem detalhes sobre quais componentes não passaram nas verificações de integridade.
Segurança baseada em virtualização
A segurança baseada em virtualização (VBS) usa o hipervisor para criar uma região segura e isolada da memória. O Windows utiliza estas regiões para executar várias soluções de segurança com proteção aumentada contra vulnerabilidades e explorações maliciosas. O Trusted Launch permite-lhe ativar a integridade do código do hipervisor (HVCI) e o Windows Defender Credential Guard.
O HVCI é uma poderosa mitigação do sistema que protege processos em modo kernel do Windows contra a injeção e execução de código malicioso ou não verificado. Ele verifica os drivers e binários do modo kernel antes de serem executados, impedindo que arquivos não assinados sejam carregados na memória. As verificações de segurança garantem que o código executável não seja modificável após ser permitido pelo HVCI a carregar. Para obter mais informações sobre VBS e HVCI, consulte Segurança baseada em virtualização e integridade de código imposta pelo hipervisor.
Com o Trusted Launch e o VBS, pode ativar Windows Defender Credential Guard. O Credential Guard isola e protege segredos para que apenas software de sistema privilegiado possa acessá-los. Ele ajuda a evitar o acesso não autorizado a segredos e ataques de roubo de credenciais, como ataques Pass-the-Hash. Para obter mais informações, consulte Credential Guard.
Integração com Microsoft Defender para a Cloud
O Trusted Launch está integrado com o Defender para a Cloud para garantir que as suas VMs estão devidamente configuradas. O Defender para a Cloud avalia continuamente VMs compatíveis e emite recomendações relevantes:
Recomendação para habilitar a Inicialização Segura: A recomendação de Inicialização Segura só se aplica a VMs que oferecem suporte ao Trusted Launch. O Defender para a Cloud identifica VMs que têm o arranque seguro desativado. Ele emite uma recomendação de baixa gravidade para habilitá-lo.
Recomendação para ativar o vTPM: Se o vTPM estiver ativado para VM, Defender para a Cloud pode usá-lo para realizar atestação de convidados e identificar padrões avançados de ameaças. Se o Defender para a Cloud identificar VMs que suportam o Trusted Launch com o vTPM desativado, emite uma recomendação de baixa gravidade para o ativar.
Recomendação para instalar a extensão de atestação de convidados: Se a sua VM tiver o Secure Boot e vTPM ativados mas não tiver a extensão Guest Attestation instalada, Defender para a Cloud emite recomendações de baixa gravidade para instalar a extensão Guest Attestation nela. Esta extensão permite ao Defender para a Cloud atestar e monitorizar proativamente a integridade de arranque das suas VMs. A integridade da inicialização é atestada por meio de atestado remoto.
Avaliação de integridade ou monitorização da integridade do arranque: Se a VM tiver o Secure Boot e vTPM ativados e a extensão Attestation instalada, o Defender para a Cloud pode validar remotamente que a VM arrancou de forma saudável. Essa prática é conhecida como monitoramento da integridade da inicialização. O Defender para a Cloud emite uma avaliação que indica o estado da atestação remota.
Se as suas VMs estiverem devidamente configuradas com o Trusted Launch, o Defender para a Cloud pode detetar e alertar sobre problemas de saúde da VM.
Alerta para falha de atestação de VM: Defender para a Cloud realiza periodicamente atestação nas suas VMs. O atestado também acontece após a inicialização da VM. Se o atestado falhar, ele dispara um alerta de gravidade média.
Nota
Os alertas de atestação de arranque do cliente VM apresentados no Microsoft Defender para a Cloud são informativos e não estão atualmente apresentados no portal Defender.
O atestado de VM pode falhar pelos seguintes motivos:
As informações atestadas, que incluem um log de inicialização, desviam-se de uma linha de base confiável. Qualquer desvio pode indicar que módulos não confiáveis estão carregados e o sistema operacional pode ser comprometido.
Não foi possível verificar se a citação de atestação provém do vTPM da VM atestada. Uma origem não verificada pode indicar que o malware está presente e pode estar intercetando o tráfego para o vTPM.
Nota
Os alertas estão disponíveis para VMs com vTPM habilitado e a extensão Attestation instalada. A Inicialização Segura deve estar habilitada para que o atestado seja aprovado. O atestado falhará se a Inicialização Segura estiver desabilitada. Se for necessário desativar o Arranque Seguro, pode suprimir este alerta para prevenir a ocorrência de falsos positivos.
Alerta para módulo de kernel Linux não confiável: Para inicialização confiável com a Inicialização Segura habilitada, é possível que uma VM inicialize mesmo que um driver do kernel falhe na validação e seja proibido de carregar. Se ocorrer uma falha na validação do driver do kernel, o Defender para a Cloud emite alertas de baixa gravidade. Embora não haja nenhuma ameaça imediata, porque o driver não confiável não carregou, esses eventos devem ser investigados. Pergunte a si mesmo:
- Qual módulo do kernel falhou? Estou familiarizado com o driver de kernel que falhou e espero que ele carregue?
- A versão exata do driver é a mesma esperada? Os binários do driver estão intactos? Se o driver com falha for um driver de parceiro, o parceiro cumpriu os testes de conformidade do sistema operativo para obter a assinatura?
(Disponibilidade Geral) Trusted Launch predefinido
Importante
O Trusted Launch as Default está geralmente disponível para novas máquinas virtuais Gen2 (VMs) e conjuntos de escala de máquinas virtuais (scalesets). O TLaD é uma forma rápida e sem intervenção manual de melhorar o nível de segurança das novas implementações de VMs do Azure e de conjuntos de dimensionamento de máquinas virtuais baseados em Gen2. Ao registar a subscrição para esta funcionalidade, o Trusted Launch as Default configura quaisquer novas VMs de Geração 2 ou conjuntos de dimensionamento que criar através de quaisquer ferramentas de cliente (como modelo ARM, Bicep ou Terraform) como VMs Trusted Launch, com arranque seguro e vTPM ativados por predefinição. Esta alteração não sobrepõe as entradas fornecidas como parte do código de implementação.
Os clientes do portal Azure, PowerShell e CLI têm o Trusted Launch ativado por defeito.
Ativar o TLaD (Trusted Launch) por predefinição
Para disponibilizar esta funcionalidade TrustedLaunchByDefaultPreview por predefinição para todas as VMs que criar para as suas cargas de trabalho, registe primeiro a funcionalidade sob o espaço de nomes Microsoft.Compute na subscrição da sua máquina virtual. Para obter mais informações, consulte Configurar recursos de visualização na assinatura do Azure.
Para criar uma nova VM Gen2 ou um conjunto escalável com o padrão Trusted Launch, execute o seu script de implementação existente através do SDK do Azure, Terraform ou outro método.
Nota
Ao criar VMs, o Trusted Launch é a predefinição no portal do Azure, na CLI ou no PowerShell, independentemente de a funcionalidade estar registada.
Implementações de VM e conjuntos de escala com TLaD
Comportamento existente
Para criar o conjunto de escala & VM de inicialização confiável, você precisa adicionar o seguinte elemento securityProfile na implantação:
"securityProfile": {
"securityType": "TrustedLaunch",
"uefiSettings": {
"secureBootEnabled": true,
"vTpmEnabled": true,
}
}
A ausência do elemento securityProfile no código de implantação implanta a VM e o conjunto de dimensionamento sem habilitar o Trusted Launch.
Exemplos
- vm-windows-admincenter – O modelo Azure Resource Manager (ARM) implementa a VM Gen2 sem ativar o lançamento Confiável.
-
vm-simple-windows – O modelo ARM implementa a VM de lançamento confiável (sem predefinição, pois
securityProfileé explicitamente adicionado ao modelo ARM)
Novo comportamento
Ao utilizar a versão da API 2025-11-01 ou posterior, o Trusted Launch fica ativado por predefinição para novas VMs e conjuntos de dimensionamento implementados, se estiverem reunidas as seguintes condições:
- Source Marketplace imagem do SO suporta o lançamento fidedigno.
- A imagem de SO ACG de origem suporta e é validada para Inicialização Protegida.
- O disco de origem suporta inicialização confiável.
- O tamanho da VM suporta inicialização confiável.
A implementação não utiliza o Trusted Launch por predefinição se uma ou mais das condições indicadas não se verificarem e é concluída com êxito, criando uma nova VM Gen2 e um conjunto de dimensionamento sem o Trusted Launch.
Pode optar por contornar explicitamente o padrão para a implementação da VM e do conjunto de escala, definindo Standard como valor do parâmetro securityType e usando a versão da API 2025-11-01 ou superior. Para obter mais informações, consulte Posso desabilitar a inicialização confiável para uma nova implantação de VM.
Limitações conhecidas
Não é possível redimensionar VM ou VMSS para a família de tamanhos de VM não suportada pela inicialização confiável (como a série M) após a definição padrão para inicialização confiável.
O redimensionamento da VM de Inicialização Confiável para uma família de tamanhos de VM não suportada com Inicialização Confiável não será suportado.
Como mitigação, por favor registe a feature flag UseStandardSecurityType no namespace Microsoft.Compute E reverta a VM do lançamento Confiável para apenas Gen2 (lançamento Não Confiável) definindo securityType = Standard usando as ferramentas do cliente disponíveis (exceto Azure portal).
Depois de uma VM ou um conjunto de dimensionamento de VMs ser criado com o Trusted Launch, não é possível redimensioná-lo para uma família de tamanhos de VM que não suporte o Trusted Launch, como um tamanho não suportado da série M. Para usar um tamanho não suportado, primeiro desaloque o recurso e mude securityType para Standard usando a Microsoft. API de cálculo versão 2025-11-01 ou posterior através de uma ferramenta cliente suportada. Esta operação não está disponível no portal do Azure.
Desativar o TLaD
Para desativar o TLaD, desregistre a funcionalidade TrustedLaunchByDefaultPreview de pré-visualização no Microsoft.Compute namespace da subscrição da máquina virtual. Para VMs específicas, pode contornar o TLaD definindo o tipo de segurança para Standard. Para mais informações, consulte Anular o registo da funcionalidade de pré-visualização.
Nota
O Azure portal, a CLI e o PowerShell definem, por predefinição, a criação de VMs Gen2 com Trusted Launch, independentemente do registo da funcionalidade.
Conteúdos relacionados
- Implante uma VM de inicialização confiável.