在现有 Azure VM 上启用受信任启动

适用于:✔️ Linux VM ✔️ Windows VM ✔️ 第 2 代 VM

Azure 虚拟机支持通过升级到受信任启动安全类型,在现有 Azure 第 2 代 VM 上启用受信任启动。

受信任启动是在 Azure 第 2 代 VM 上启用基础计算安全性的一种方法。 受信任启动通过结合 VM 上的安全启动、vTPM 和启动完整性监视等基础结构技术,保护虚拟机免受高级和持久性攻击技术(如启动工具包和根工具包)侵害。

重要

  • 如果为第 2 代 VM 启用,则应在执行受信任启动升级之前禁用使用客户管理的密钥的服务器端加密 (SSE-CMK)。 完成受信任启动升级后,应重新启用 SSE-CMK 加密。
  • 在现有的 Azure 第 1 代 VM 上启用受信任启动的支持目前处于个人预览版阶段。 可以使用注册链接 https://aka.ms/Gen1ToTLUpgrade 获取预览版的访问权限。
  • 目前不支持在现有的 Azure 虚拟机规模集 (VMSS) Uniform 和 Flex 上启用受信任启动。

先决条件

最佳实践

  • 在与生产工作负载相关联的第 2 代 VM 上启用受信任启动之前,在测试第 2 代 VM 上启用受信任启动,并确保进行所需的更改以满足先决条件。
  • 在启用受信任启动安全类型之前,为与生产工作负载相关联的 Azure 第 2 代 VM 创建还原点。 可以使用还原点重新创建具有以前已知状态的磁盘和第 2 代 VM。

在现有 VM 上启用受信任启动

注意

  • 启用受信任启动后,当前虚拟机无法回退到安全类型“标准”(非受信任启动配置)
  • 默认情况下 vTPM 处于启用状态。
  • 如果不使用自定义的未签名内核或驱动程序,建议启用“安全启动”(默认情况下未启用)。 “安全启动”可保留启动完整性,并为 VM 启用基础安全性。

本部分分步介绍如何使用 Azure 门户在现有 Azure 第 2 代 VM 上启用受信任启动。

  1. 登录到 Azure 门户
  2. 验证虚拟机生成是否为 V2,并停止 VM。

要解除分配的 Gen2 VM 的屏幕截图。

  1. 在“概述”页上 VM 的“属性”中,选择“安全类型”下的“标准”。 这会导航到 VM 的“配置”页

安全类型标准版的屏幕截图。

  1. 在“配置”页的“安全类型”部分下,选择“安全类型”下拉列表

“安全类型”下拉列表的屏幕截图。

  1. 选择下拉列表下的“受信任启动”,选中复选框以启用“安全启动”和“vTPM”。 进行所需的更改后,单击“保存”

注意

安全启动和 vTPM 设置的屏幕截图。

  1. 成功完成更新后,关闭“配置”页,并在“概述”页上 VM 的“属性”下验证“安全类型”

已升级受信任启动的 VM 的屏幕截图。

  1. 启动已升级的受信任启动 VM,确保它已成功启动,并验证是否能够使用 RDP(对于 Windows VM)或 SSH(对于 Linux VM)登录 VM。

后续步骤

(推荐)升级后启用启动完整性监视,以使用 Microsoft Defender for Cloud 监视 VM 的运行状况。

详细了解受信任启动并查看常见问题解答