Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Cerberus 是一个符合 NIST 800-193 标准的硬件信任根,其身份是无人能克隆的。 Cerberus 旨在通过为固件完整性提供强有力的信任锚点,进一步提升 Azure 基础设施的安全态势。
建立信任锚点
每颗Cerberus芯片都有独特的密码身份,通过根植于Microsoft证书授权中心(CA)的签名证书链建立。 Azure 可以利用从 Cerberus 获得的测量数据来验证组件的完整性,例如:
- Host
- 基板管理控制器 (BMC)
- 所有外围设备,包括网络接口卡和芯片上的系统(SoC)
这一信任锚点有助于保护平台固件免受以下威胁:
- 平台上运行的已遭篡改的固件二进制文件
- 恶意软件和攻击者利用操作系统、应用程序或虚拟机监控程序中的漏洞
- 某些类型的供应链攻击(制造、组装、运输)
- 拥有管理员权限或硬件访问权限的恶意内部人员
刻耳柏洛斯的证明
Cerberus 通过使用平台固件清单(PFM)认证服务器组件的固件完整性。 PFM 定义了授权固件版本的列表,并为 Azure 主机认证服务提供平台测量。 主机认证服务会验证测量数据,并决定是否只允许受信任的主机加入Azure机群并托管客户工作负载。
结合主机认证服务,Cerberus 功能增强并推动高度安全的 Azure 生产基础设施。
注释
欲了解更多信息,请参阅GitHub上的Project Cerberus信息。
后续步骤
想了解更多关于Microsoft如何推动平台完整性和安全的信息,请参见: