Condividi tramite


Configurare Secured-core server

Il core protetto è una raccolta di funzionalità che offrono funzionalità predefinite per hardware, firmware, driver e sicurezza del sistema operativo. Questo articolo illustra come configurare un server con protezione core utilizzando Windows Admin Center, Windows Server Desktop Experience, e i Criteri di gruppo.

Il server core protetto è progettato per offrire una piattaforma sicura per dati e applicazioni critici. Per ulteriori informazioni, vedere Che cos'è il server Secured-core?

Prerequisiti

Prima di poter configurare il server Secured-Core, è necessario che nel BIOS siano installati e abilitati i componenti di sicurezza seguenti:

  • Secure Boot
  • Trusted Platform Module (TPM) 2.0.
  • Il firmware di sistema deve soddisfare i requisiti di protezione DMA di pre-avvio e impostare i flag appropriati nelle tabelle ACPI per optare per e abilitare la protezione DMA del kernel. Per ulteriori informazioni sulla Protezione DMA del Kernel, vedere Protezione DMA del Kernel (Protezione dall'Accesso alla Memoria) per gli OEM.
  • Processore con supporto abilitato nel BIOS per:
    • Estensioni di virtualizzazione.
    • Unità di gestione della memoria di input/output (IOMMU).
    • Radice dinamica di attendibilità per la misurazione (DRTM).
    • Transparent Secure Memory Encryption è necessario anche per i sistemi basati su AMD.

Importante

L'abilitazione di ognuna delle funzionalità di sicurezza nel BIOS può variare in base al fornitore dell'hardware. Assicurarsi di controllare la guida all'abilitazione del server Secured-core del produttore di hardware.

È possibile trovare hardware certificato per server Secured-core nel catalogo di Windows Servere server locali di Azure nel catalogo Azure Local.

Abilitare le funzionalità di sicurezza

Per configurare il server protetto-core è necessario abilitare funzionalità di sicurezza specifiche di Windows Server, selezionare il metodo pertinente e seguire la procedura.

Ecco come abilitare il server Secured-core usando l'interfaccia utente.

  1. Dal desktop di Windows aprire il menu Start , selezionare Strumenti di amministrazione di Windows, aprire Gestione computer.
  2. In Gestione computer, selezionare Gestione dispositivi, e risolvere eventuali errori dei dispositivi, se necessario.
    1. Per i sistemi basati su AMD, verificare che il dispositivo DRTM Boot Driver sia presente prima di continuare
  3. Dal desktop di Windows aprire il menu Start , selezionare Sicurezza di Windows.
  4. Selezionare il sicurezza del dispositivo > dettagli isolamento del core, quindi abilitare integrità della memoria e protezione firmware. Potrebbe non essere possibile abilitare l'integrità della memoria fino a quando non è stata abilitata prima la protezione del firmware e il server è stato riavviato.
  5. Riavviare il server quando richiesto.

Dopo il riavvio, il server è abilitato come server Secured-core.

Verificare la configurazione del server con nucleo protetto

Dopo aver configurato il server Secured-Core, selezionare il metodo pertinente per verificare la configurazione.

Ecco come verificare che il server Secure-Core sia configurato usando l'interfaccia utente.

  1. Dal desktop di Windows aprire il menu start , digitare per aprire Informazioni di sistema. Nella pagina Riepilogo del sistema, confermare:
    1. Stato del Secure Boot e Protezione DMA del Kernel sono attivati.

    2. La sicurezza basata sulla virtualizzazione è in esecuzione.

    3. Servizi di sicurezza basati su virtualizzazione mostra in esecuzione l'integrità del codice applicata dall'hypervisor e l'avvio protetto.

      Screenshot che mostra la finestra dell'applicazione Informazioni di sistema con core protetto abilitato.

Passaggi successivi

Dopo aver configurato il server con core protetto, ecco alcune risorse per approfondire le conoscenze su: