共用方式為

在现有统一规模集上启用受信任启动

适用于: ✔️统一规模集 ✔️ Flex 规模集 ❌ Service Fabric

Azure 虚拟机规模集支持通过升级到受信任的启动安全类型,在现有统一规模集虚拟机(VM)上启用受信任启动。

受信任启动会在 Azure 第 2 代虚拟机和规模集上启用基础计算安全性,帮助它们防范高级和持久性攻击技术,例如启动工具包和根工具包。 它通过组合规模集上的安全启动、vTPM 和启动完整性监视等基础结构技术来完成此目标。

限制

先决条件

  • 规模集不依赖于 受信任启动当前不支持的功能
  • 规模集应配置受信任启动支持的大小系列

    注意

    • 虚拟机大小可以随受信任启动升级一起更改。 确保新 VM 大小的配额已到位,以避免升级失败。 请参阅检查 vCPU 配额
    • 更改虚拟机大小会重新创建具有新大小的虚拟机实例,并导致虚拟机实例的中断时间。 它可以以滚动升级方式完成,以避免规模集停机。
  • 规模集应配置受信任启动支持的 OS 映像。 对于 Azure 计算库 OS 映像,请确保映像定义标记为 TrustedLaunchSupported

    重要

    更改规模集的 OS 映像会使用新映像为所有 VM 实例重新创建 OS 磁盘。 此更改意味着升级后,当前 OS 磁盘上存储的任何数据或自定义配置都将丢失。 在继续作之前,请确保备份任何重要信息。

在现有规模集统一上启用受信任启动

以下步骤详细介绍了如何使用 Azure 门户在现有统一规模集上启用受信任的启动。

  1. (可选) 规模集大小:导航到 Size 以下 Availability + scale -> 如果 受信任的启动 安全配置不支持当前大小系列,则修改规模集大小 -> 单击 “应用”。 屏幕截图显示规模集大小的更改。

  2. OS 映像:导航到 Operating systemSettings -> 点击 Change image reference 规模集 OS 映像更改的屏幕截图。

  3. 请将 OS 映像的引用更新为 Gen2-Trusted 启动时所支持的 OS 映像。 确保在使用 Azure 计算库 OS 映像时,源 Gen2 映像具有 TrustedLaunchSupported 安全类型 -> 单击“应用”。 OS 映像更改选项的屏幕截图。

  4. 安全类型:在规模集的页面上单击“标准Security typeOverview”或导航到Configuration“下Settings”。

    “概述”页面的屏幕截图。

  5. Configuration页面上,将“安全类型”下拉菜单从Standard更新为Trusted launch,并勾选Enable secure bootEnable vTPM以启用“受信任启动”安全配置。 单击 Yes 以确认更改。

    注意

    • 默认情况下 vTPM 处于启用状态。
    • 如果未使用自定义未签名内核或驱动程序,则应启用安全启动(默认情况下未启用)。 “安全启动”可保留启动完整性,并为 VM 启用基础安全性。

    “受信任的启动安全类型”下拉列表的屏幕截图。

  6. 验证规模集页面上的更改Overview 概述页上验证的屏幕截图。

  7. (建议)来宾证明扩展:为规模集资源添加来宾证明 (GA) 扩展,从而为规模集启用启动完整性监视

  8. 如果规模集统一升级模式设置为 Manual,请手动更新 VM 实例。 规模集实例更新的屏幕截图。

回滚

若要将“受信任的启动”中的更改回滚到以前的已知良好配置,需要将规模集设置为securityType“标准”。

  1. OS 映像:导航到 Operating systemSettings。 单击 Change image reference 规模集 OS 映像更改的屏幕截图。

  2. 将 OS 映像引用更新为上一个已知良好的配置 -> 单击 “应用”。 OS 映像更改选项的屏幕截图。

  3. 安全类型:导航到 Configuration 下面的 Settings 页面 -> 从页面更新安全类型下拉列表 ConfigurationTrusted launchStandard 以禁用受信任的启动安全配置。 单击 Yes 以确认更改。 标准安全类型下拉列表的屏幕截图。

  4. 验证规模集页面上的更改Overview 概述页上回滚验证的屏幕截图。

  5. 如果规模集统一升级模式设置为 Manual,请手动更新 VM 实例。 规模集实例更新的屏幕截图。

后续步骤

(推荐)升级后启用启动完整性监视,以使用 Microsoft Defender for Cloud 监视 VM 的运行状况。

详细了解受信任启动并查看常见问题解答