Partage via


Configurer le serveur de base sécurisé

Le cœur sécurisé est une collection de fonctionnalités qui offrent des fonctionnalités de sécurité intégrées du matériel, du microprogramme, du pilote et du système d’exploitation. Cet article explique comment configurer un serveur de base sécurisé à l’aide de Windows Admin Center, de l’expérience de bureau Windows Server et de la stratégie de groupe.

Le serveur de base sécurisé est conçu pour fournir une plateforme sécurisée pour les données et les applications critiques. Pour plus d’informations, consultez Qu’est-ce que le serveur de base sécurisé ?

Conditions préalables

Avant de pouvoir configurer le serveur sécurisé, vous devez avoir les composants de sécurité suivants installés et activés dans le BIOS :

  • Démarrage sécurisé.
  • Module de plateforme sécurisée (TPM) 2.0.
  • Le microprogramme système doit respecter les exigences de protection DMA de préboot et définir les indicateurs appropriés dans les tables ACPI pour choisir et activer la protection DMA du noyau. Pour en savoir plus sur la protection DMA du noyau, consultez protection DMA du noyau (protection de l’accès à la mémoire) pour les OEM.
  • Processeur avec prise en charge activée dans le BIOS pour :
    • Extensions de virtualisation.
    • Unité de gestion de la mémoire d’entrée/sortie (IOMMU).
    • Mesure dynamique de la racine de confiance (DRTM).
    • Transparent Secure Memory Encryption est également nécessaire pour les systèmes AMD.

Important

L’activation de chacune des fonctionnalités de sécurité dans le BIOS peut varier en fonction de votre fournisseur de matériel. Veillez à consulter le guide d’activation du serveur sécurisé de votre fabricant de matériel.

Vous pouvez trouver du matériel certifié pour le serveur avec cœur sécurisé dans le catalogue Windows Server, et des serveurs locaux Azure dans le catalogue local Azure.

Activer les fonctionnalités de sécurité

Pour configurer un serveur de base sécurisé, vous devez activer des fonctionnalités de sécurité Windows Server spécifiques, sélectionnez la méthode appropriée et suivez les étapes.

Voici comment activer le serveur sécurisé à l’aide de l’interface utilisateur.

  1. Dans le bureau Windows, ouvrez le menu Démarrer , sélectionnez Outils d’administration Windows, ouvrez Gestion des ordinateurs.
  2. Dans la gestion de l’ordinateur, sélectionnez gestionnaire de périphériques, résolvez toute erreur d’appareil si nécessaire.
    1. Pour les systèmes AMD, vérifiez que le périphérique drTM Boot Driver est présent avant de continuer
  3. Depuis le bureau Windows, ouvrez le menu Démarrer, sélectionnez Sécurité Windows.
  4. Sélectionnez Sécurité de l’appareil > Détails de l’isolation du cœur, puis activez Intégrité de la mémoire et Protection du microprogramme. Vous ne pourrez peut-être pas activer l’intégrité de la mémoire tant que vous n’avez pas activé la protection du microprogramme en premier et redémarré votre serveur.
  5. Redémarrez votre serveur lorsque vous y êtes invité.

Une fois votre serveur redémarré, votre serveur est activé pour le serveur de base sécurisé.

Vérifier la configuration du serveur sécurisé

Maintenant que vous avez configuré le serveur de base sécurisé, sélectionnez la méthode appropriée pour vérifier votre configuration.

Voici comment vérifier que votre serveur de base sécurisé est configuré à l’aide de l’interface utilisateur.

  1. Dans le bureau Windows, ouvrez le menu Démarrer , tapez pour ouvrir les informations système. Dans la page Résumé du système, confirmez :
    1. État du démarrage sécurisé et Protection DMA du noyau est activée.

    2. La sécurité basée sur la virtualisation est activée.

    3. Services de sécurité basés sur la virtualisation En cours d’exécution affiche Intégrité du code imposée par l’hyperviseur et lancement sécurisé.

      Capture d’écran montrant la fenêtre d’application Informations système avec le cœur sécurisé activé.

Étapes suivantes

Maintenant que vous avez configuré le serveur de base sécurisé, voici quelques ressources pour en savoir plus sur les points suivants :