Freigeben über


Konfigurieren von gesicherten Kernservern

Bei „Secured-Core“ handelt es sich um eine Sammlung von Funktionen, die integrierte Sicherheitsfeatures für Hardware, Firmware, Treiber und Betriebssystem bietet. In diesem Artikel erfahren Sie, wie Sie den gesicherten Kernserver mithilfe von Windows Admin Center, der Windows Server-Desktopumgebung und der Gruppenrichtlinie konfigurieren.

Der gesicherte Core-Server wurde entwickelt, um eine sichere Plattform für kritische Daten und Anwendungen bereitzustellen. Weitere Informationen finden Sie unter Was ist gesicherter Kernserver?

Voraussetzungen

Bevor Sie den gesicherten Core-Server konfigurieren können, müssen die folgenden Sicherheitskomponenten im BIOS installiert und aktiviert sein:

  • Sicherer Start.
  • Trusted Platform Module (TPM) 2.0.
  • Die System-Firmware muss die DMA-Schutzanforderungen vor dem Start erfüllen und geeignete Flags in ACPI-Tabellen setzen, um den Kernel-DMA-Schutz zu verwenden und zu aktivieren. Weitere Informationen zum Kernel-DMA-Schutz finden Sie unter Kernel-DMA-Schutz (Speicherzugriffsschutz) für Erstausrüster.
  • Ein Prozessor mit aktivierter Unterstützung im BIOS für:
    • Virtualisierungserweiterungen.
    • Input/Output Memory Management Unit (IOMMU).
    • Dynamic Root of Trust for Measurement (DRTM).
    • Die transparente sichere Speicherverschlüsselung ist auch für AMD-basierte Systeme erforderlich.

Wichtig

Das Aktivieren der einzelnen Sicherheitsfeatures im BIOS kann je nach Hardwareanbieter variieren. Stellen Sie sicher, dass Sie das Handbuch Ihres Hardwareherstellers zur Aktivierung von Secured-core-Servern einsehen.

Sie finden Hardware, die für Secured-core-Server zertifiziert ist, im Windows Server-Katalogsowie Azure Local Servers im Azure Local Catalog.

Sicherheitsfunktionen aktivieren

Um den gesicherten Kernserver zu konfigurieren, müssen Sie bestimmte Windows Server-Sicherheitsfeatures aktivieren, wählen Sie die entsprechende Methode aus, und führen Sie die Schritte aus.

Hier erfahren Sie, wie Sie den gesicherten Core-Server über die Benutzeroberfläche aktivieren.

  1. Öffnen Sie auf dem Windows-Desktop das Menü Start, wählen Sie Windows-Verwaltungstoolsaus, öffnen Sie Computerverwaltung.
  2. Wählen Sie in der Computerverwaltung Geräte-Manageraus, und beheben Sie bei Bedarf alle Gerätefehler.
    1. Bestätigen Sie bei AMD-basierten Systemen, dass das DRTM-Starttreibergerät vorhanden ist, bevor Sie fortfahren.
  3. Öffnen Sie auf dem Windows-Desktop das Menü Start und wählen Sie Windows-Sicherheit.
  4. Wählen Sie Gerätesicherheit > Details zur Kernisolation aus, und aktivieren Sie dann Speicherintegrität und Firmwareschutz. Möglicherweise können Sie die Speicherintegrität erst aktivieren, wenn Sie den Firmwareschutz zuerst aktiviert und den Server neu gestartet haben.
  5. Starten Sie den Server neu, wenn Sie dazu aufgefordert werden.

Nachdem der Server neu gestartet wurde, ist der Server für den Secured-Core-Server aktiviert.

Überprüfen der Konfiguration von Servern mit gesichertem Kern

Nachdem Sie den gesicherten Core-Server konfiguriert haben, wählen Sie die entsprechende Methode aus, um Ihre Konfiguration zu überprüfen.

Hier erfahren Sie, wie Sie überprüfen, ob der Secured-Core-Server mithilfe der Benutzeroberfläche konfiguriert ist.

  1. Öffnen Sie auf dem Windows-Desktop das Menü Start, geben Sie msinfo32.exe ein, um Systeminformationen zu öffnen. Bestätigen Sie auf der Seite „Systemzusammenfassung“:
    1. Secure Boot Status und Kernel DMA Protection sind eingeschaltet.

    2. Virtualisierungsbasierte Sicherheit wird ausgeführt.

    3. Virtualisierungsbasierte Sicherheitsdienste Die Ausführung zeigt Von Hypervisor erzwungene Code-Integrität und Sicherer Start.

      Screenshot des Fensters der Systeminformationen-Anwendung mit aktiviertem Secured-Core.

Nächste Schritte

Nachdem Sie den Server mit gesicherten Kernen konfiguriert haben, finden Sie hier einige Ressourcen, über die Sie mehr erfahren können: