Configurare il server con memoria centrale protetta

La memoria centrale protetta è una raccolta di funzionalità che offre caratteristiche predefinite per hardware, firmware, driver e sicurezza del sistema operativo. Questo articolo illustra come configurare il server con memoria centrale protetta usando Windows Admin Center, Esperienza desktop di Windows Server e Criteri di gruppo.

La memoria centrale protetta è progettata per fornire una piattaforma sicura per dati e applicazioni critiche. Per altre informazioni, vedere Che cos'è il server con memoria centrale protetta?

Prerequisiti

Prima di poter configurare il server con memoria centrale protetta, è necessario che nel BIOS siano installati e abilitati i seguenti componenti di sicurezza:

  • Avvio protetto.
  • Trusted Platform Module (TPM) 2.0.
  • Il firmware di sistema deve soddisfare i requisiti di protezione DMA prima dell’avvio e impostare i flag appropriati nelle tabelle ACPI per acconsentire esplicitamente e abilitare la protezione DMA del kernel. Per altre informazioni sulla protezione DMA del kernel, vedere Protezione DMA Kernel (Protezione accesso alla memoria) per gli OEM.
  • Processore con supporto abilitato nel BIOS per:
    • Estensioni di virtualizzazione.
    • Unità di gestione della memoria di input/output (IOMMU).
    • Radice dinamica di attendibilità per la misurazione (DRTM).
    • Transparent Secure Memory Encryption è necessario anche per i sistemi basati su AMD.

Importante

L'abilitazione di ognuna delle funzionalità di sicurezza nel BIOS può variare in base al fornitore dell'hardware. Assicurarsi di controllare la guida all'abilitazione del server con memoria centrale protetta del produttore dell'hardware.

È possibile trovare l'hardware certificato per il server con memoria centrale protetta in Windows Server Catalog e i server Azure Stack HCI nel catalogo di Azure Stack HCI.

Abilitare le funzionalità di sicurezza

Per configurare il server con memoria centrale protetta è necessario abilitare funzionalità di sicurezza specifiche di Windows Server, selezionare il metodo pertinente e seguire la procedura.

Ecco come abilitare il server con memoria centrale protetta usando l'interfaccia utente.

  1. Dal desktop di Windows aprire il menu Start, selezionare Strumenti amministrativi di Windows, aprire Gestione computer.
  2. In Gestione computer selezionare Gestione dispositivi, risolvere eventuali errori del dispositivo, se necessario.
    1. Per i sistemi basati su AMD, prima di continuare verificare che sia presente il dispositivo DRTM Boot Driver
  3. Dal desktop di Windows aprire il menu Start, selezionare Sicurezza di Windows.
  4. Selezionare Sicurezza dispositivo > Dettagli sull'isolamento della memoria centrale, quindi abilitare integrità della memoria e Protezione firmware. Potrebbe non essere possibile abilitare l'integrità della memoria fino a quando non sarà abilitata la protezione del firmware e il server non verrà riavviato.
  5. Riavviare il server quando richiesto.

Dopo il riavvio del server, il server è abilitato per il server con memoria centrale protetta.

Verificare la configurazione del server con memoria centrale protetta

Dopo aver configurato il server con memoria centrale protetta, selezionare il metodo pertinente per verificare la configurazione.

Ecco come verificare che il server con memoria centrale protetta sia configurato usando l'interfaccia utente.

  1. Dal desktop di Windows aprire il menu Start, digitare msinfo32.exe per aprire Informazioni di sistema. Nella pagina Riepilogo sistema confermare che:
    1. Lo stato di avvio protetto e la protezione DMA del kernel siano Attivi.

    2. La sicurezza basata su virtualizzazione sia in esecuzione.

    3. Servizi di sicurezza basati su virtualizzazione in esecuzione mostra l'integrità del codice applicata da Hypervisor e l'avvio sicuro.

      Screenshot showing the System Information application window with Secured-core enabled.

Passaggi successivi

Dopo aver configurato il server con memoria centrale protetta, ecco alcune risorse per altre informazioni: