你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

在现有统一规模集上启用受信任启动

适用于: ✔️统一规模集 ✔️ 灵活规模集 ❌ Service Fabric

Azure 虚拟机规模集支持通过升级到受信任的启动安全类型,在现有统一规模集虚拟机(VM)上启用受信任启动。

受信任的启动 可在 Azure 第 2 代 虚拟机和规模集上实现基础计算安全性,并保护它们免受高级和持久性攻击技术(如启动工具包和 rootkit)的攻击。 它通过组合规模集上的安全启动、vTPM 和启动完整性监视等基础结构技术来完成此目标。

Limitations

Prerequisites

  • 规模集不依赖于受信任启动当前不支持的功能
  • 应使用受信任启动支持的大小系列配置规模集

    Note

    • 虚拟机大小可以随受信任启动升级一起更改。 确保新 VM 大小的配额已到位,以避免升级失败。 请参阅检查 vCPU 配额
    • 更改虚拟机大小会重新创建具有新大小的虚拟机实例,并导致虚拟机实例的中断时间。 它可以按滚动升级方式完成,以避免规模集停机。
  • 规模集应配置受信任启动支持的 OS 映像。 对于 Azure 计算库 OS 映像,请确保映像定义标记为 TrustedLaunchSupported

    Important

    更改规模集的操作系统映像会使用新映像重新创建所有虚拟机实例的操作系统磁盘。 此更改意味着升级后,当前 OS 磁盘上存储的任何数据或自定义配置都将丢失。 在继续作之前,请确保备份任何重要信息。

在现有规模集统一上启用受信任启动

以下步骤详细介绍了如何使用 Azure 门户在现有统一规模集上启用受信任启动。

  1. (可选)规模集大小:导航到 Size 下的 Availability + scale ->如果受信任启动安全配置不支持当前大小系列,则修改规模集大小 -> 单击“应用”。 规模集大小更改的屏幕截图。

  2. OS 映像:导航到 Settings 下的 Operating system -> 单击“Change image reference”。 规模集 OS 映像更改的屏幕截图。

  3. 将 OS 映像引用更新为 Gen2 受信任启动支持的 OS 映像。 如果使用 Azure Compute Gallery OS 映像,请确保源 Gen2 映像具有 TrustedLaunchSupported 安全类型 -> 单击“应用”。 OS 映像更改选项的屏幕截图。

  4. 安全类型:在规模集的 Overview 页面上单击“标准”Security type 或导航到 Settings 下面的 Configuration

    “概述”页面的屏幕截图。

  5. Configuration页面上,将“安全类型”下拉菜单从Standard更新为Trusted launch,并勾选Enable secure bootEnable vTPM以启用“受信任启动”安全配置。 单击 Yes 以确认更改。

    Note

    • vTPM 默认处于启用状态。
    • 如果未使用自定义未签名内核或驱动程序,则应启用安全启动(默认情况下未启用)。 “安全启动”可保留启动完整性,并为 VM 启用基础安全性。

    “受信任的启动安全类型”下拉列表的屏幕截图。

  6. 验证规模集 Overview 页上的更改。 概述页上验证的屏幕截图。

  7. (建议)来宾证明扩展:为规模集资源添加来宾证明 (GA) 扩展,从而为规模集启用启动完整性监视

  8. 如果规模集统一升级模式设置为 Manual,请手动更新 VM 实例。 规模集实例更新的屏幕截图。

回退

要将受信任启动的更改回滚到以前的已知良好配置,需要将规模集的 securityType 设置为“标准”

  1. OS 映像:导航到 Settings 下的 Operating system。 单击 Change image reference规模集 OS 映像更改的屏幕截图。

  2. 将 OS 映像引用更新为上一个已知良好的配置 -> 单击 “应用”。 OS 映像更改选项的屏幕截图。

  3. 安全类型:导航到 Settings 下面的 Configuration 页面 -> 将 Configuration 页上的安全类型下拉菜单从 Trusted launch 更新为 Standard 以禁用受信任启动安全配置。 单击 Yes 以确认更改。 标准安全类型下拉列表的屏幕截图。

  4. 验证规模集 Overview 页上的更改。 概述页上回滚验证的屏幕截图。

  5. 如果规模集统一升级模式设置为 Manual,请手动更新 VM 实例。 规模集实例更新的屏幕截图。

后续步骤

(推荐) 升级后启用 启动完整性监视 ,以使用 Microsoft Defender for Cloud 监视 VM 的运行状况。

详细了解受信任启动并查看常见问题解答