Azure VMware 解決方案 的受信任啟動

本文將了解 Trusted Launch 以及如何在 Azure VMware 解決方案 中設定 Virtual Trusted Platform Module (vTPM) on 虛擬機器。 信任啟動是一個全面的安全性解決方案,其中包含三個主要元件:安全開機、虛擬信任平臺模組(vTPM)和虛擬化型安全性(VBS)。 每個元件在強化 VM 的安全性狀態方面都扮演著重要角色。

此圖顯示受信任啟動的三大要素:安全開機、虛擬信任平臺模組和虛擬化型安全性。

福利

• 使用已驗證的開機載入器、作系統核心和驅動程式安全地部署 VM。

• 安全地保護 VM 中的金鑰、憑證和秘密。

• 獲得對整個開機鏈完整性的深入見解和信心。

• 確定工作負載受信任且可驗證。

安全開機

Secure Boot 是 Trusted Launch 的防禦前線。 它會確保只允許已簽署的作系統和驅動程序開機,為 VM 建立「信任根」。 安全開機可防止以惡意程式為基礎的 Rootkit 和 Bootkit 安裝,避免整個系統的安全性遭到破壞。 啟用安全開機後,確保啟動過程的每個環節(從開機載入器到核心與核心驅動程式)都由受信任的發佈者數位簽署。 數位簽章建立了堅固的防範,防止未經授權的修改,並確保虛擬機在安全且可信的狀態下啟動。

虛擬信賴平台模組 (vTPM)

vTPM 是硬體信任平台模組 (TPM) 2.0 裝置的虛擬化版本。 它可作為用來儲存金鑰、憑證和秘密的專用安全保存庫。 vTPM 的特點在於其能力,可以在任何 VM 的控制範圍之外的安全環境中運作,使其防篡改且具有高度安全性。 vTPM 的其中一個主要功能是證明。 它會測量虛擬機的整個開機鏈,包括統一可擴充韌體介面(UEFI)、作業系統、系統元件及驅動程式,以證明虛擬機安全開機。 認證機制對於驗證虛擬機完整性及確保不被入侵至關重要。

虛擬化安全性 (VBS)

虛擬化型安全性 (VBS) 是受信任啟動謎題的最後一部分。 它利用虛擬機監控程式在虛擬機內建立隔離且安全的記憶體區域。 VBS 會使用虛擬化,藉由建立隔離且受 Hypervisor 限制的特製化子系統來增強系統安全性。 它提供防止未經授權存取憑證的保護,防止惡意軟體在 Windows 系統上運行,並確保只有受信任的程式碼能從開機載入程式開始執行。

使用 Azure VMware 解決方案 在虛擬機器上配置虛擬可信平台模組(vTPM)

本節示範如何在執行於 Azure VMware 解決方案 中的 VMware vSphere 虛擬機(VM)中啟用虛擬可信平台模組(vTPM)。

VMware vSphere 中的虛擬信任平台模組 (vTPM)是實體 TPM 2.0 晶片的虛擬對應專案,利用 VM 加密。 它提供與實體 TPM 相同的功能,但在 VM 內運作。 每個 VM 都可以有自己的唯一且隔離的 vTPM,這有助於保護敏感性資訊並維護系統完整性。 此設定允許虛擬機套用 BitLocker 磁碟加密等安全功能,並驗證虛擬硬體裝置,以建立更安全的虛擬環境。

必要條件

在 Azure VMware 解決方案 中設定虛擬機 vTPM 前,請確保以下先決條件已達成:

  • 虛擬機必須使用EFI韌體。
  • 虛擬機必須位於硬體 14 版或更新版本。
  • 客體作業系統支援:Linux、Windows Server 2008 及以上版本、Windows 7 及更新版本。

重要

客戶不需要設定金鑰提供者就能使用 Azure VMware 解決方案 的 vTPM。 Azure VMware 解決方案 已經為每個環境提供並管理關鍵供應商。

如何設定 vTPM

要在 Azure VMware 解決方案 中的虛擬機上配置 vTPM,請依照以下步驟操作:

  1. 使用 vSphere 用戶端連線到 vCenter Server。

  2. 在物品欄中,右鍵點擊你想修改的虛擬機器,然後選擇 編輯設定。

圖示顯示如何在 Azure VMware 解決方案 的虛擬機上啟用 vTPM。

  1. 在編輯設定對話框中,選擇 新增裝置 並選擇 受信任平台模組。

  2. 請選擇 [確定]。 [虛擬機摘要] 索引標籤會顯示 [VM 硬體] 窗格中的 [虛擬信任平臺模組]。

重要

在 VMware vSphere 7 上,複製虛擬機將會建立 VM 和 vTPM 的確切複本。 VMware vSphere 8 引入了複製或替換 TPM 的選項,讓不同使用情境能更妥善處理。

不支援的情境

有些工具不支援使用 vTPM 的虛擬機遷移。 查看移轉工具的文件。 如果不支援,您可以遵循 VMware 檔安全地停用 vTPM,並在移轉後重新啟用。

其他相關資訊

用虛擬可信平台模組來保護虛擬機

什麼是虛擬信任平台模組

vSphere 虛擬 TPM (vTPM) 問題和解答