Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per aiutare Azure Trusted Launch a prevenire più efficacemente gli attacchi rootkit dannosi nelle macchine virtuali (VM), viene usata l'attestazione del guest tramite un endpoint di attestazione di Azure per monitorare l'integrità della sequenza di avvio. Questa attestazione è fondamentale per fornire la validità degli stati di una piattaforma.
La macchina virtuale di avvio attendibile richiede l'abilitazione dell'avvio protetto e del virtual Trusted Platform Module (vTPM) in modo che le estensioni di attestazione possano essere installate. Microsoft Defender per il cloud offre report basati sull'attestazione guest che verificano lo stato e la corretta configurazione dell'integrità di avvio della VM. Per ulteriori informazioni sull'integrazione di Microsoft Defender per il cloud, vedere Integrazione di Trusted Launch con Microsoft Defender per il cloud.
Importante
L'aggiornamento automatico dell'estensione è ora disponibile per l'estensione Boot Integrity Monitoring - Attestazione del guest. Per altre informazioni, vedere Aggiornamento automatico dell'estensione.
Prerequisiti
È necessaria una sottoscrizione di Azure attiva e una macchina virtuale di avvio attendibile.
Abilitare il monitoraggio dell'integrità
Per abilitare il monitoraggio dell'integrità, seguire la procedura descritta in questa sezione.
Accedere al portale di Azure.
Selezionare la risorsa (Macchine virtuali).
In Impostazioni selezionare Configurazione. Nel riquadro Tipo di sicurezza selezionare Monitoraggio dell'integrità.
Salvare le modifiche.
Nella pagina Panoramica della macchina virtuale il tipo di sicurezza per il monitoraggio dell'integrità dovrebbe essere abilitato.
Questa azione installa l'estensione Attestazione guest, a cui è possibile fare riferimento tramite le impostazioni nella scheda Estensioni e applicazioni .
Guida alla risoluzione dei problemi per l'installazione dell'estensione Guest Attestation
In questa sezione vengono illustrati gli errori di attestazione e le soluzioni.
Sintomi
L'estensione attestazione di Azure non funzionerà correttamente quando si configura un gruppo di sicurezza di rete (NSG) o un proxy. Viene visualizzato un messaggio di errore simile a "provisioning Microsoft.Azure.Security.WindowsAttestation.GuestAttestation non riuscito".
Soluzioni
In Azure, i gruppi di sicurezza di rete (NSG) vengono usati per contribuire a filtrare il traffico di rete tra le risorse di Azure. I gruppi di sicurezza di rete contengono regole di sicurezza che consentono o negano il traffico di rete in ingresso o il traffico di rete in uscita da diversi tipi di risorse di Azure. L'endpoint di attestazione di Azure deve essere in grado di comunicare con l'estensione Attestazione guest. Senza questo endpoint, Trusted Launch non può accedere all'attestazione guest, che consente a Microsoft Defender per il cloud di monitorare l'integrità della sequenza di avvio delle VM.
Per sbloccare il traffico di attestazione di Azure nei gruppi di sicurezza di rete (NSG) utilizzando i tag di servizio:
Passare alla macchina virtuale per la quale si desidera consentire il traffico in uscita.
Nel riquadro all'estrema sinistra, in Rete selezionare Impostazioni di rete.
Quindi selezionare Crea regola porta>Regola porta in uscita.
Per consentire attestazione di Azure, impostare come destinazione un tag di servizio. Questa impostazione consente di aggiornare l'intervallo di indirizzi IP e di configurare automaticamente le regole che consentono attestazione di Azure. Impostare Tag del servizio di destinazionee su AzureAttstation e impostare Azione su Consenti.
I firewall proteggono una rete virtuale che contiene più macchine virtuali di avvio attendibile. Per sbloccare il traffico di attestazione di Azure in un firewall usando una raccolta di regole applicative:
Vai all'istanza di Firewall di Azure in cui il traffico proveniente dalla risorsa macchina virtuale Trusted Launch è bloccato.
In Impostazioni selezionare Regole (versione classica) per iniziare a sbloccare l'attestazione guest dietro il firewall.
In Raccolta regole di rete selezionare Aggiungi raccolta regole di rete.
Configurare il nome, la priorità, il tipo di origine e le porte di destinazione in base alle esigenze. Impostare Nome del tag di servizio su AzureAttestation e impostare Azione su Consenti.
Per sbloccare il traffico attestazione di Azure in un firewall usando una raccolta di regole dell'applicazione:
Vai all'istanza di Firewall di Azure in cui è bloccato il traffico proveniente dalla risorsa della macchina virtuale Trusted Launch.
La raccolta regole deve contenere almeno una regola destinata ai nomi di dominio completi (FQDN).
Selezionare la raccolta di regole dell'applicazione e aggiungere una regola dell'applicazione.
Selezionare un nome e una priorità numerica per le regole dell'applicazione. Impostare Azione per la raccolta di regole su Consenti.
Configurare il nome, l'origine e il protocollo. Il tipo di origine è per un singolo indirizzo IP. Selezionare il gruppo IP per consentire più indirizzi IP tramite il firewall.
Annotazioni
È possibile configurare il tipo di origine, il servizio, gli intervalli di porte di destinazione, il protocollo, la priorità e il nome.
Contenuti correlati
Altre informazioni sull'avvio attendibile e sulla distribuzione di una macchina virtuale di avvio attendibile.