Sensibler Workload benötigt Hardwareisolation? Konfiguriere eine Confidential VM

Veröffentlicht am:

CloudTrips verarbeitet sensible Daten, die während ihrer aktiven Verwendung im Arbeitsspeicher geschützt bleiben sollen. Eine Azure Confidential VM läuft in einer hardwaregestützten Trusted Execution Environment (TEE: ein isolierter Bereich, in dem Code und Daten während der Verarbeitung geschützt sind). Technologien wie AMD SEV-SNP oder Intel TDX isolieren und verschlüsseln den VM-Arbeitsspeicher gegenüber Host-Hypervisor und Cloudbetreibern.

Vergleiche die Isolationsoptionen

Option Primärer Schutz
Standard-VM Logische Mandantentrennung
Trusted-Launch-VM Startintegrität mit Secure Boot und vTPM (virtuelles Trusted Platform Module: eine geschützte Komponente, die Startmessungen aufzeichnet und kryptografischen Zustand absichert)
Confidential VM Trusted-Launch-Schutz plus hardwareisolierter Arbeitsspeicher und Attestation
Dedicated Host Physischer Server wird nicht mit VMs anderer Kunden geteilt

Eine Confidential VM kann weiterhin auf gemeinsam genutzter Azure-Hardware laufen: Ihre TEE schützt den Workload vor der umgebenden Hostumgebung. Ein Dedicated Host bietet physische Mandantenisolation, ersetzt aber keinen vertraulichen Arbeitsspeicherschutz. Wähle die Kontrolle passend zum tatsächlichen Bedrohungsmodell und zur Compliance-Anforderung.

Erstelle die Ressourcengruppe

Erstelle:

Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-confidential-test-weu
Region: West Europe

Konfiguriere die Confidential VM

Öffne Virtual machines > Create > Azure virtual machine. Konfiguriere unter Basics:

Resource group: rg-cloudtrips-confidential-test-weu
Virtual machine name: vm-cloudtrips-confidential01-test-weu
Region: West Europe
Availability options: No infrastructure redundancy required
Security type: Confidential virtual machines
Image: Select an Ubuntu LTS Gen2 image marked Confidential VM
Size: Standard_DC2eds_v6
Authentication type: SSH public key
Username: azureuser
SSH public key source: Generate new key pair
Key pair name: sshkey-cloudtrips-confidential-test-weu-01
Public inbound ports: None

Verwende See all images und filtere nach Security type: Confidential. Confidential VMs benötigen ein kompatibles Generation-2-Image und eine Confidential-VM-Familie. Standard_DC2eds_v6 verwendet Intel TDX und besitzt lokalen temporären Speicher. Wenn diese Größe nicht verfügbar ist, wähle eine andere angebotene DCesv6-, DCedsv6- oder unterstützte Confidential-Größe mit mindestens zwei vCPUs.

Registerkarte „Basics“ der VM mit „Confidential virtual machines“, vertraulichem Ubuntu-Image und unterstützter DC-Seriengröße

Falls keine Confidential-Größe auswählbar ist, prüfe unter Subscriptions > Usage + quotas die entsprechende Confidential-VM-Familie in West Europe. Free-Trial- und einige Entwicklungssubscriptions besitzen kein Kontingent. Fordere keine Erhöhung ausschließlich für dieses Lab an.

Konfiguriere vertraulichen Datenträgerschutz

Konfiguriere unter Disks:

OS disk type: Standard SSD LRS
Confidential OS disk encryption: Enabled
Encryption type: Confidential disk encryption with a platform-managed key

Die Portalbezeichnung kann abweichen. Plattformverwaltete Schlüssel halten das Lab kurz; ein kundenseitig verwalteter Schlüssel erfordert einen geeigneten Premium Key Vault oder Managed HSM, Berechtigungen und zusätzliche Lebenszyklusplanung. Die vertrauliche Betriebssystemdatenträgerverschlüsselung kann nach der VM-Bereitstellung nicht geändert werden und mehr kosten als normale Managed-Disk-Verschlüsselung.

Secure Boot und vTPM sollten aktiviert sein. Secure Boot erlaubt vertrauenswürdig signierte Startkomponenten, während vTPM gemessenen Start- und Sicherheitszustand für Attestation und geschützte Schlüsselfreigabe speichert.

Datenträger- oder Sicherheitskonfiguration der VM mit vertraulicher Betriebssystemdatenträgerverschlüsselung und plattformverwaltetem Schlüssel

Erstelle unter Networking:

Virtual network: vnet-cloudtrips-confidential-test-weu
Address range: 10.88.0.0/16
Subnet: snet-sensitive
Subnet range: 10.88.1.0/24
Public IP: None
NIC network security group: None

Füge die üblichen CloudTrips-TEST-Tags hinzu und wähle Review + create > Create.

Überprüfe das Sicherheitsprofil

Öffne die VM > Properties und bestätige Confidential-Sicherheitstyp, Secure Boot und vTPM. Überprüfe das Ressourcenmodell in Cloud Shell:

az vm show \
  --resource-group rg-cloudtrips-confidential-test-weu \
  --name vm-cloudtrips-confidential01-test-weu \
  --query "{SecurityType:securityProfile.securityType,SecureBoot:securityProfile.uefiSettings.secureBootEnabled,vTPM:securityProfile.uefiSettings.vTpmEnabled,DiskEncryption:storageProfile.osDisk.managedDisk.securityProfile.securityEncryptionType}" \
  --output yaml

Erwartete Werte für diese Konfiguration:

SecurityType: ConfidentialVM
SecureBoot: true
vTPM: true
DiskEncryption: DiskWithVMGuestState

DiskWithVMGuestState bedeutet, dass vertrauliche Verschlüsselung den Betriebssystemdatenträger und VM-Gastzustandsdaten schützt. Wurde das Portal ohne vertrauliche Betriebssystemdatenträgerverschlüsselung konfiguriert, kann der Datenträgerwert stattdessen VMGuestStateOnly lauten.

Eigenschaften der Confidential VM mit Sicherheitstyp „ConfidentialVM“, Secure Boot und aktiviertem vTPM

Attestation misst, ob die VM mit erwarteter vertraulicher Hardware und Sicherheitskonfiguration gestartet wurde. Anwendungen, die hochwertige Geheimnisse freigeben, sollten Attestation-Nachweise prüfen, statt nur VM-Name oder SKU zu vertrauen.

Bereinige

Lösche die dedizierte Ressourcengruppe:

az group delete --name rg-cloudtrips-confidential-test-weu --yes

Bestätige, dass az group exists --name rg-cloudtrips-confidential-test-weu den Wert false zurückgibt.