Τρόπος διαμόρφωσης του Secured-core Server για Windows Server

Tropos Diamorphoses Tou Secured Core Server Gia Windows Server



Ένας διακομιστής Secured-Core προσφέρει λειτουργίες ασφαλείας για υλικό, υλικολογισμικό, προγράμματα οδήγησης και λειτουργικό σύστημα κατά το χειρισμό κρίσιμων δεδομένων και προγραμμάτων. Σε αυτόν τον οδηγό, θα σας δείξουμε πώς να το κάνετε διαμορφώστε έναν διακομιστή ασφαλούς πυρήνα χρησιμοποιώντας το Κέντρο διαχειριστή των Windows, την εμπειρία του Windows Server Desktop και την Πολιτική ομάδας.



Πώς μπορώ να ενεργοποιήσω το Secured Core;

Για να ενεργοποιήσετε το Secured-core, μπορείτε να χρησιμοποιήσετε το  Κέντρο διαχείρισης των Windows.  Πρέπει να πάτε στο  Ασφάλεια > Ασφαλής πυρήνας και ενεργοποιήστε όλες τις λειτουργίες. Για να μάθετε περισσότερα ή για να βρείτε εναλλακτικές μεθόδους, ανατρέξτε στον οδηγό που αναφέρεται παρακάτω.





Τρόπος διαμόρφωσης του Secured-core Server για Windows Server

Ο ασφαλής πυρήνας είναι ένα σύνολο λειτουργιών που περιλαμβάνει ενσωματωμένη ασφάλεια για το υλικό, το υλικολογισμικό, τα προγράμματα οδήγησης και το λειτουργικό σύστημα. Αυτή η προστασία ξεκινά πριν από την εκκίνηση του λειτουργικού συστήματος και συνεχίζεται ενώ εκτελείται. Οι διακομιστές ασφαλούς πυρήνα έχουν κατασκευαστεί για να αποτελούν μια ασφαλή πλατφόρμα για σημαντικά δεδομένα και εφαρμογές.





Προτού προχωρήσουμε και διαμορφώσουμε τον διακομιστή ασφαλούς πυρήνα, πρέπει να ξεκαθαρίσουμε ορισμένα πράγματα.



  • Πρέπει να βεβαιωθείτε ότι η συσκευή σας έχει Ασφαλής εκκίνηση και είναι ενεργοποιημένο.
  • Επίσης, TPM 2.0 απαιτείται για την εκτέλεση ενός διακομιστή ασφαλούς πυρήνα.
  • Το υλικολογισμικό συστήματος πρέπει να πληροί την προεκκίνηση Απαιτήσεις προστασίας DMA και ορίστε τις κατάλληλες σημαίες στους πίνακες ACPI για ενεργοποίηση Προστασία DMA πυρήνα . Για περισσότερες πληροφορίες, ανατρέξτε στην ενότητα Προστασία DMA Kernel (Προστασία πρόσβασης στη μνήμη) για OEM.
  • Πρέπει να έχεις επέκταση εικονικοποίησης, IOMMU, και Dynamic Root of Trust for Measurement ενεργοποιημένο στο BIOS.
  • Τέλος, εάν διαθέτετε σύστημα που βασίζεται σε AMD, πρέπει να ενεργοποιήσετε την κρυπτογράφηση διαφανούς ασφαλούς μνήμης.

Εάν έχετε αυτά τα πράγματα στη θέση τους, ας διαμορφώσουμε έναν διακομιστή ασφαλούς πυρήνα χρησιμοποιώντας μία από τις ακόλουθες μεθόδους.

  1. Χρησιμοποιώντας το Κέντρο διαχείρισης των Windows
  2. Χρήση της Διαχείρισης Υπολογιστών
  3. Χρήση πολιτικής ομάδας

Ας μιλήσουμε για αυτούς λεπτομερώς.

1] Χρήση του Κέντρου διαχείρισης των Windows

  ρυθμίστε τις παραμέτρους του διακομιστή ασφαλούς πυρήνα



Αρχικά, πρέπει να ενεργοποιήσουμε τον διακομιστή ασφαλούς πυρήνα χρησιμοποιώντας το Κέντρο διαχείρισης των Windows. Για να το κάνετε αυτό, ακολουθήστε τα βήματα που αναφέρονται παρακάτω.

  • Ανοίξτε το  Κέντρο διαχείρισης των Windows  και συνδεθείτε στην πύλη.
  • Τώρα, πρέπει να επιλέξετε τον διακομιστή που θέλετε να ρυθμίσετε.
  • Στη συνέχεια, πηγαίνετε στο  Ασφάλεια > Ασφαλής πυρήνας.
  • Αναζητήστε Λειτουργίες ασφαλείας που έχουν οριστεί σε Μη ρυθμισμένες παραμέτρους και, στη συνέχεια, ορίστε το σε Ενεργοποίηση.
  • Θα σας ζητηθεί να επιλέξετε Προγραμματίστε την επανεκκίνηση του συστήματος,  Λοιπόν, κάντε το και, στη συνέχεια, κάντε επανεκκίνηση όπως σας βολεύει.

Τώρα που το ενεργοποιήσαμε, πρέπει να ελέγξουμε αν έχει ρυθμιστεί. Έτσι, στην πύλη του Κέντρου διαχείρισης των Windows, πρέπει να μεταβείτε στον διακομιστή και, στη συνέχεια, να πλοηγηθείτε Ασφάλεια > Ασφαλής πυρήνας . Στη συνέχεια, ελέγξτε όλα τα χαρακτηριστικά ασφαλείας. θα πρέπει να ρυθμιστούν.

μπορείτε να εισαγάγετε ένα έγγραφο λέξεων στα έγγραφα Google

2] Χρήση GUI

Εάν δεν θέλετε να χρησιμοποιήσετε το Κέντρο διαχειριστή των Windows, θα ενεργοποιήσουμε αυτήν τη δυνατότητα από το GUI. Μπορείτε να ακολουθήσετε τα βήματα που αναφέρονται παρακάτω για να κάνετε το ίδιο.

  1. Από Εργαλεία διαχείρισης των Windows,  ανοιχτό  Διαχείριση Υπολογιστών.
  2. Στη συνέχεια, πρέπει να πάτε στο  Διαχείριση Συσκευών και βεβαιωθείτε ότι δεν υπάρχουν προβλήματα με τους οδηγούς σας. Οι χρήστες AMD πρέπει να διαθέτουν πρόγραμμα οδήγησης εκκίνησης DRTM.
  3. Στη συνέχεια, πηγαίνετε στο  Ασφάλεια των Windows > Ασφάλεια συσκευής > Λεπτομέρειες απομόνωσης πυρήνα  και ενεργοποιήστε  Ακεραιότητα μνήμης  και  Προστασία υλικολογισμικού. 
  4. Κάντε επανεκκίνηση του υπολογιστή σας.

Αφού το ενεργοποιήσετε, πρέπει να το επαληθεύσουμε.

Για να το κάνετε αυτό, ανοίξτε το Run, πληκτρολογήστε msinfo32.exe,  και ανοίξτε το. Στη συνέχεια, βεβαιωθείτε ότι τα ακόλουθα στοιχεία έχουν ρυθμιστεί στις αναφερόμενες τιμές.

  • Κατάσταση ασφαλούς εκκίνησης – Ενεργό
  • Kernal DMA Protection – On
  • Ασφάλεια βασισμένη σε εικονικοποίηση – Εκτέλεση
  • Υπηρεσίες ασφαλείας που βασίζονται σε εικονικοποίηση Εκτελούνται – Ακεραιότητα κώδικα και ασφαλής εκκίνηση που επιβάλλεται από τον Υπερεπόπτη.

Θα κάνει τη δουλειά για εσάς.

Ανάγνωση:  Τρόπος εκκίνησης, διακοπής, επανεκκίνησης της υπηρεσίας δημιουργίας αντιγράφων ασφαλείας του Windows Server

3] Χρήση πολιτικής ομάδας

Εάν θέλετε να διαμορφώσετε το Secured-boot για μια ομάδα χρηστών που είναι συνδεδεμένοι στο δίκτυο τομέα σας, θα πρέπει να χρησιμοποιήσετε το πρόγραμμα επεξεργασίας πολιτικής ομάδας. Δεδομένου ότι το GPO έχει κεντρική διαχείριση και διαμόρφωση των λειτουργικών συστημάτων, των εφαρμογών και των ρυθμίσεων των χρηστών, μπορείτε να κάνετε αλλαγές εδώ που θα αντικατοπτρίζονται σε όλες τις άλλες συσκευές που είναι συνδεδεμένες στο δίκτυό σας. Για να λειτουργήσει αυτό, ακολουθήστε τα βήματα που αναφέρονται παρακάτω.

  1. Ανοίξτε το  Κονσόλα διαχείρισης πολιτικής ομάδας.
  2. Πρέπει να δημιουργήσετε μια ομάδα ή να την επεξεργαστείτε και να προσθέσετε όλα τα απαιτούμενα μέλη για να εφαρμοστούν οι πολιτικές σε αυτά.
  3. Μεταβείτε στο  Διαμόρφωση υπολογιστή > Πρότυπα διαχείρισης > Σύστημα > Προφύλαξη συσκευών.
  4. Κάντε διπλό κλικ Ενεργοποιήστε την ασφάλεια που βασίζεται στην εικονικοποίηση.
  5. Τώρα, ενεργοποιήστε το και, στη συνέχεια, κάντε την ακόλουθη διαμόρφωση.
    • Επιλέξτε Ασφαλής εκκίνηση και προστασία DMA για το επίπεδο ασφάλειας πλατφόρμας.
    • Επιλέξτε είτε Ενεργοποιημένο χωρίς κλείδωμα είτε Ενεργοποιημένο με κλείδωμα UEFI για προστασία ακεραιότητας κώδικα βάσει εικονικοποίησης.
    • Επιλέξτε Ενεργοποιημένο για τη Διαμόρφωση ασφαλούς εκκίνησης.
  6. Στη συνέχεια, κάντε κλικ στο ΟΚ.

Τέλος, μπορείτε να επανεκκινήσετε τον υπολογιστή σας για να εφαρμόσετε τις αλλαγές.

Εάν είναι ενεργοποιημένο το κλείδωμα UEFI για την προστασία ακεραιότητας κώδικα βάσει εικονικοποίησης, δεν μπορεί να απενεργοποιηθεί εξ αποστάσεως. Για να το απενεργοποιήσετε, ορίστε την Πολιτική ομάδας σε 'Απενεργοποιημένη' και καταργήστε τη λειτουργία ασφαλείας από κάθε υπολογιστή με φυσικό χρήστη για να διαγράψετε τη διαμόρφωση που εξακολουθούσε να ισχύει στο UEFI.

Windows 10 αλλαγή μεγέθους μενού έναρξης

Για να επαληθεύσετε εάν είναι ενεργοποιημένο, εκτελέστε το gpresult /SCOPE COMPUTER /R /V στο PowerShell (ως διαχειριστής) ή ανοίξτε msinfo32.exe από το Run και δείτε εάν υπάρχουν όλες οι ρυθμίσεις Virtualization που επαληθεύσαμε στην προηγούμενη μέθοδο ή όχι.

Αυτό είναι!

Ανάγνωση:  Διαφορές λειτουργιών Windows Server 2022 έναντι 2019 έναντι 2016

Πώς μπορώ να κάνω τον διακομιστή μου πιο ασφαλή;

Μπορείτε να κάνετε μερικά πράγματα για να κάνετε τον διακομιστή σας πιο ασφαλή, όπως την τακτική εγκατάσταση όλων των ενημερωμένων εκδόσεων ασφαλείας, τη διασφάλιση της ανανέωσης του πιστοποιητικού SSL, τη διαμόρφωση πολιτικών ώστε να αποτρέπεται η είσοδος οποιασδήποτε εφαρμογής χωρίς άδεια στον υπολογιστή σας, η ενεργοποίηση ενός τείχους προστασίας και άλλα .

Διαβάστε επίσης: Δημιουργία αντιγράφων ασφαλείας και επαναφορά της υπηρεσίας καταλόγου Active Directory στον Windows Server.

Δημοφιλείς Αναρτήσεις