在现有统一规模集上启用受信任启动

适用于: ✔️ 统一缩放集 ✔️ 灵活缩放集 ❌ Service Fabric

Azure 虚拟机规模集支持通过升级到受信任的启动安全类型,在现有统一规模集虚拟机(VM)上启用受信任启动。

受信任启动Azure 第 2 代虚拟机和虚拟机规模集提供基础计算安全保护,帮助其抵御 Bootkit 和 Rootkit 等高级持续性攻击技术。 它通过在你的虚拟机规模集上结合安全启动、vTPM 和启动完整性监视等基础架构技术来实现这一点。

限制

先决条件

  • 规模集不依赖于 受信任启动当前不支持的功能
  • 规模集应配置为使用支持受信任启动的大小系列

    注意

    • 可以在升级受信任启动的同时更改虚拟机大小。 确保新 VM 大小的配额已到位,以避免升级失败。 请参阅检查 vCPU 配额
    • 更改虚拟机大小会重新创建具有新大小的虚拟机实例,并导致虚拟机实例的中断时间。 可以通过滚动升级的方式完成,以避免虚拟机规模集停机时间。
  • 虚拟机规模集应配置为使用支持受信任启动的 OS 映像。 对于 Azure 计算库操作系统映像,请确保将映像定义标记为 TrustedLaunchSupported

    重要

    更改虚拟机规模集的操作系统映像会使用新映像为所有虚拟机实例重新创建操作系统磁盘。 此更改意味着升级后,当前 OS 磁盘上存储的任何数据或自定义配置都将丢失。 在继续作之前,请确保备份任何重要信息。

在现有规模集统一上启用受信任启动

以下步骤详细介绍了如何使用 Azure 门户在现有统一规模集上启用受信任的启动。

  1. (可选) 规模集大小:导航到 Size 以下 Availability + scale -> 如果 受信任的启动 安全配置不支持当前大小系列,则修改规模集大小 -> 单击 “应用”。 屏幕截图显示规模集大小的更改。

  2. OS 映像:导航到 Operating systemSettings -> 点击 Change image reference 规模集 OS 映像更改的屏幕截图。

  3. 请将 OS 映像的引用更新为 Gen2-Trusted 启动时所支持的 OS 映像。 确保在使用 Azure 计算库 OS 映像时,源 Gen2 映像具有 TrustedLaunchSupported 安全类型 -> 单击“应用”。 OS 映像更改选项的屏幕截图。

  4. 安全类型:在规模集的Overview页面上单击“标准”Security type,或导航到Settings下的Configuration

    “概述”页面的屏幕截图。

  5. Configuration页面上,将“安全类型”下拉菜单从Standard更新为Trusted launch,并勾选Enable secure bootEnable vTPM以启用“受信任启动”安全配置。 单击 Yes 以确认更改。

    注意

    • 默认情况下 vTPM 处于启用状态。
    • 如果未使用自定义未签名内核或驱动程序,则应启用安全启动(默认情况下未启用)。 “安全启动”可保留启动完整性,并为 VM 启用基础安全性。

    “受信任的启动安全类型”下拉列表的屏幕截图。

  6. 验证规模集页面上的更改Overview 概述页上验证的屏幕截图。

  7. (建议)来宾证明扩展程序:为虚拟机规模集资源添加来宾证明 (GA) 扩展,以便为虚拟机规模集启用启动完整性监控

  8. 如果规模集统一升级模式设置为 Manual,请手动更新 VM 实例。 规模集实例更新的屏幕截图。

回滚

若要将“可信启动”中的更改回滚到以前已知的良好配置,需要将规模集的 securityType 设置为 Standard

  1. OS 映像:导航到 Operating systemSettings。 单击 Change image reference 规模集 OS 映像更改的屏幕截图。

  2. 将 OS 映像引用更新为上一个已知良好的配置 -> 单击 “应用”。 OS 映像更改选项的屏幕截图。

  3. 安全类型:导航到 Configuration 下面的 Settings 页面 -> 从页面更新安全类型下拉列表 ConfigurationTrusted launchStandard 以禁用受信任的启动安全配置。 单击 Yes 以确认更改。 标准安全类型下拉列表的屏幕截图。

  4. 验证规模集页面上的更改Overview 概述页上回滚验证的屏幕截图。

  5. 如果规模集统一升级模式设置为 Manual,请手动更新 VM 实例。 规模集实例更新的屏幕截图。

后续步骤

(推荐)升级后启用启动完整性监视,以使用 Microsoft Defender for Cloud 监视 VM 的运行状况。

详细了解受信任启动并查看常见问题解答