Sensibler Workload benötigt Hardwareisolation? Konfiguriere eine Confidential VM
CloudTrips verarbeitet sensible Daten, die während ihrer aktiven Verwendung im Arbeitsspeicher geschützt bleiben sollen. Eine Azure Confidential VM läuft in einer hardwaregestützten Trusted Execution Environment (TEE: ein isolierter Bereich, in dem Code und Daten während der Verarbeitung geschützt sind). Technologien wie AMD SEV-SNP oder Intel TDX isolieren und verschlüsseln den VM-Arbeitsspeicher gegenüber Host-Hypervisor und Cloudbetreibern.
Vergleiche die Isolationsoptionen
| Option | Primärer Schutz |
|---|---|
| Standard-VM | Logische Mandantentrennung |
| Trusted-Launch-VM | Startintegrität mit Secure Boot und vTPM (virtuelles Trusted Platform Module: eine geschützte Komponente, die Startmessungen aufzeichnet und kryptografischen Zustand absichert) |
| Confidential VM | Trusted-Launch-Schutz plus hardwareisolierter Arbeitsspeicher und Attestation |
| Dedicated Host | Physischer Server wird nicht mit VMs anderer Kunden geteilt |
Eine Confidential VM kann weiterhin auf gemeinsam genutzter Azure-Hardware laufen: Ihre TEE schützt den Workload vor der umgebenden Hostumgebung. Ein Dedicated Host bietet physische Mandantenisolation, ersetzt aber keinen vertraulichen Arbeitsspeicherschutz. Wähle die Kontrolle passend zum tatsächlichen Bedrohungsmodell und zur Compliance-Anforderung.
Erstelle die Ressourcengruppe
Erstelle:
Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-confidential-test-weu
Region: West Europe
Konfiguriere die Confidential VM
Öffne Virtual machines > Create > Azure virtual machine. Konfiguriere unter Basics:
Resource group: rg-cloudtrips-confidential-test-weu
Virtual machine name: vm-cloudtrips-confidential01-test-weu
Region: West Europe
Availability options: No infrastructure redundancy required
Security type: Confidential virtual machines
Image: Select an Ubuntu LTS Gen2 image marked Confidential VM
Size: Standard_DC2eds_v6
Authentication type: SSH public key
Username: azureuser
SSH public key source: Generate new key pair
Key pair name: sshkey-cloudtrips-confidential-test-weu-01
Public inbound ports: None
Verwende See all images und filtere nach Security type: Confidential.
Confidential VMs benötigen ein kompatibles Generation-2-Image und eine
Confidential-VM-Familie. Standard_DC2eds_v6 verwendet Intel TDX und besitzt
lokalen temporären Speicher. Wenn diese Größe nicht verfügbar ist, wähle eine
andere angebotene DCesv6-, DCedsv6- oder unterstützte Confidential-Größe mit
mindestens zwei vCPUs.

Falls keine Confidential-Größe auswählbar ist, prüfe unter Subscriptions > Usage + quotas die entsprechende Confidential-VM-Familie in West Europe. Free-Trial- und einige Entwicklungssubscriptions besitzen kein Kontingent. Fordere keine Erhöhung ausschließlich für dieses Lab an.
Konfiguriere vertraulichen Datenträgerschutz
Konfiguriere unter Disks:
OS disk type: Standard SSD LRS
Confidential OS disk encryption: Enabled
Encryption type: Confidential disk encryption with a platform-managed key
Die Portalbezeichnung kann abweichen. Plattformverwaltete Schlüssel halten das Lab kurz; ein kundenseitig verwalteter Schlüssel erfordert einen geeigneten Premium Key Vault oder Managed HSM, Berechtigungen und zusätzliche Lebenszyklusplanung. Die vertrauliche Betriebssystemdatenträgerverschlüsselung kann nach der VM-Bereitstellung nicht geändert werden und mehr kosten als normale Managed-Disk-Verschlüsselung.
Secure Boot und vTPM sollten aktiviert sein. Secure Boot erlaubt vertrauenswürdig signierte Startkomponenten, während vTPM gemessenen Start- und Sicherheitszustand für Attestation und geschützte Schlüsselfreigabe speichert.

Erstelle unter Networking:
Virtual network: vnet-cloudtrips-confidential-test-weu
Address range: 10.88.0.0/16
Subnet: snet-sensitive
Subnet range: 10.88.1.0/24
Public IP: None
NIC network security group: None
Füge die üblichen CloudTrips-TEST-Tags hinzu und wähle Review + create > Create.
Überprüfe das Sicherheitsprofil
Öffne die VM > Properties und bestätige Confidential-Sicherheitstyp, Secure Boot und vTPM. Überprüfe das Ressourcenmodell in Cloud Shell:
az vm show \
--resource-group rg-cloudtrips-confidential-test-weu \
--name vm-cloudtrips-confidential01-test-weu \
--query "{SecurityType:securityProfile.securityType,SecureBoot:securityProfile.uefiSettings.secureBootEnabled,vTPM:securityProfile.uefiSettings.vTpmEnabled,DiskEncryption:storageProfile.osDisk.managedDisk.securityProfile.securityEncryptionType}" \
--output yaml
Erwartete Werte für diese Konfiguration:
SecurityType: ConfidentialVM
SecureBoot: true
vTPM: true
DiskEncryption: DiskWithVMGuestState
DiskWithVMGuestState bedeutet, dass vertrauliche Verschlüsselung den
Betriebssystemdatenträger und VM-Gastzustandsdaten schützt. Wurde das Portal
ohne vertrauliche Betriebssystemdatenträgerverschlüsselung konfiguriert, kann
der Datenträgerwert stattdessen VMGuestStateOnly lauten.

Attestation misst, ob die VM mit erwarteter vertraulicher Hardware und Sicherheitskonfiguration gestartet wurde. Anwendungen, die hochwertige Geheimnisse freigeben, sollten Attestation-Nachweise prüfen, statt nur VM-Name oder SKU zu vertrauen.
Bereinige
Lösche die dedizierte Ressourcengruppe:
az group delete --name rg-cloudtrips-confidential-test-weu --yes
Bestätige, dass az group exists --name rg-cloudtrips-confidential-test-weu
den Wert false zurückgibt.