Настройка сервера Secured-core

Secured-core — это коллекция возможностей, которые предлагают встроенные аппаратные, встроенное ПО, функции безопасности драйвера и операционной системы. В этой статье показано, как настроить сервер Secured-core с помощью Центра Администратор Windows, рабочего стола Windows Server и групповой политики.

Защищенный сервер предназначен для обеспечения безопасной платформы для критически важных данных и приложений. Дополнительные сведения см. в разделе "Что такое сервер Secured-core"?

Необходимые компоненты

Прежде чем настроить сервер Secured-core, необходимо установить и включить следующие компоненты безопасности в BIOS:

  • Безопасная загрузка.
  • Доверенный модуль платформы (TPM) 2.0.
  • Системное встроенное ПО должно соответствовать требованиям защиты DMA до уровня DMA и задать соответствующие флаги в таблицах ACPI, чтобы включить защиту ядра DMA. Дополнительные сведения о защите DMA ядра см. в разделе "Защита от атак DMA ядра" (защита доступа к памяти) для изготовителей оборудования.
  • Процессор с поддержкой, включенной в BIOS для:
    • Расширения виртуализации.
    • Единица управления входной и выходной памятью (IOMMU).
    • Динамический корень доверия для измерения (DRTM).
    • Прозрачное шифрование безопасной памяти также требуется для систем на основе AMD.

Внимание

Включение каждой функции безопасности в BIOS может отличаться в зависимости от поставщика оборудования. Обязательно проверка руководство по включению сервера Secured-core изготовителя оборудования.

Вы можете найти оборудование, сертифицированное для сервера Secured-core, из каталога Windows Server и серверов Azure Stack HCI в каталоге Azure Stack HCI.

Включение функций безопасности

Чтобы настроить защищенный сервер, необходимо включить определенные функции безопасности Windows Server, выберите соответствующий метод и выполните действия.

Вот как включить защищенный сервер с помощью пользовательского интерфейса.

  1. В классическом меню Windows откройте меню "Пуск", выберите Windows Администратор istrative Tools, откройте окно "Управление компьютерами".
  2. В управлении компьютером выберите диспетчер устройств, при необходимости устраните любую ошибку устройства.
    1. Для систем на основе AMD убедитесь, что устройство с загрузочным драйвером DRTM присутствует перед продолжением
  3. В классическом меню Windows откройте меню "Пуск" и выберите Безопасность Windows.
  4. Выберите сведения об изоляции ядра безопасности > устройств, а затем включите защиту целостности памяти и встроенного ПО. Возможно, вы не сможете включить целостность памяти, пока вы не включили защиту встроенного ПО в первую очередь и перезагрузили сервер.
  5. Перезапустите сервер при появлении запроса.

После перезапуска сервера сервер включен для сервера Secured-core.

Проверка конфигурации сервера Secured-core

Теперь, когда вы настроили сервер Secured-core, выберите соответствующий метод для проверки конфигурации.

Вот как проверить настройку сервера Secured-core с помощью пользовательского интерфейса.

  1. На рабочем столе Windows откройте меню "Пуск", введитеmsinfo32.exe, чтобы открыть Сведения о системе. На странице "Сводка системы" подтвердите:
    1. Состояние безопасной загрузки и защита DMA ядра включена.

    2. Безопасность на основе виртуализации выполняется.

    3. Службы безопасности на основе виртуализации отображают гипервизор с принудительной целостностью кода и безопасным запуском.

      Screenshot showing the System Information application window with Secured-core enabled.

Следующие шаги

Теперь, когда вы настроили сервер Secured-core, ниже приведены некоторые ресурсы для получения дополнительных сведений: