Dela via


Konfigurera säker kärnserver

Secured-Core är en samling funktioner som erbjuder inbyggda säkerhetsfunktioner för maskinvara, inbyggd programvara, drivrutin och operativsystem. Den här artikeln visar hur du konfigurerar säkerhetsservern med hjälp av Windows Admin Center, Windows Server Desktop Experience och Gruppolicy.

Säker kärnserver är utformad för att leverera en säker plattform för kritiska data och program. Mer information finns i Vad är Säker kärnserver?

Förutsättningar

Innan du kan konfigurera Secured-core-servern måste du ha följande säkerhetskomponenter installerade och aktiverade i BIOS:

  • Secure Boot.
  • Trusted Platform Module (TPM) 2.0.
  • Systemets inbyggda programvara måste uppfylla fördefinierade DMA-skyddskrav och ange lämpliga flaggor i ACPI-tabeller för att kunna välja och aktivera Kernel DMA Protection. Mer information om Kernel DMA Protection finns i Kernel DMA Protection (Memory Access Protection) för OEM.
  • En processor med stöd aktiverat i BIOS för:
    • Virtualiseringstillägg.
    • IOMMU (Input/Output Memory Management Unit).
    • Dynamisk rot av förtroende för mätning (DRTM).
    • Transparent kryptering för säkert minne krävs också för AMD-baserade system.

Viktig

Att aktivera var och en av säkerhetsfunktionerna i BIOS kan variera beroende på maskinvaruleverantören. Kontrollera maskinvarutillverkarens guide för att aktivera en Secured-core server.

Du hittar maskinvara som är certifierad för secured-core-servern från Windows Server Catalogoch Azure Local-servrar i Azure Local Catalog.

Aktivera säkerhetsfunktioner

Om du vill konfigurera Säker kärnserver måste du aktivera specifika Säkerhetsfunktioner för Windows Server genom att välja relevant metod och följa stegen.

Så här aktiverar du Säker kärnserver med hjälp av användargränssnittet.

  1. Öppna menyn Starta på Windows-skrivbordet, välj Administrationsverktyg för Windows, öppna Datorhantering.
  2. I Datorhantering väljer du Enhetshanterarenoch löser eventuella enhetsfel om det behövs.
    1. För AMD-baserade system bekräftar du att DRTM Boot Driver-enheten finns innan du fortsätter
  3. Öppna menyn Starta från Windows-skrivbordet och välj Windows Security.
  4. Välj Information om enhetssäkerhet > Core-isoleringoch aktivera sedan minnesintegritet och Firmware Protection. Du kanske inte kan aktivera minnesintegritet förrän du har aktiverat Firmware Protection först och startat om servern.
  5. Starta om servern när du uppmanas att göra det.

När servern har startats om är servern aktiverad för Secured-core-servern.

Verifiera serverkonfiguration med säker kärna

Nu när du har konfigurerat Secured-core-servern väljer du den relevanta metoden för att verifiera konfigurationen.

Så här kontrollerar du att din Secured-core-server har konfigurerats med hjälp av användargränssnittet.

  1. Öppna menyn Starta från Windows-skrivbordet och skriv msinfo32.exe för att öppna Systeminformation. Bekräfta på sidan Systemsammanfattning:
    1. Secure Boot State och Kernel DMA Protection är på.

    2. Virtualiseringsbaserad säkerhet är igång.

    3. Virtualiseringsbaserade säkerhetstjänster Körning visar Hypervisor-framtvingad kodintegritet och Säker Start.

      Skärmbild som visar programfönstret Systeminformation med Secured-core aktiverat.

Nästa steg

Nu när du har konfigurerat Secured-core-servern finns här några resurser att lära dig mer om: