分享方式:


設定安全核心伺服器

安全核心是一個提供內建硬體、韌體、驅動程式和作業系統安全性功能的功能集合。 本文說明如何使用 Windows Admin Center、Windows Server 桌面體驗和群組原則來設定安全核心伺服器。

安全核心伺服器主要是為重要資料和應用程式提供安全的平台。 如需詳細資訊,請參閱什麼是安全核心伺服器?

必要條件

您必須先在 BIOS 中安裝並啟用下列安全性元件,才能設定安全核心伺服器:

  • 安全開機。
  • 信賴平台模組 (TPM) 2.0。
  • 系統韌體必須符合預先啟動 DMA 保護需求,並在 ACPI 資料表中設定適當的旗標,以選擇加入並啟用核心 DMA 保護。 若要深入了解核心 DMA 保護,請參閱 OEM 的核心 DMA 保護 (記憶體存取保護)。
  • BIOS 中已啟用支援的處理器:
    • 虛擬化延伸模組。
    • 輸入/輸出記憶體管理單元 (IOMMU)。
    • 適用於測量的動態信任根 (DRTM)。
    • AMD 型系統也需要透明安全記憶體加密。

重要

啟用 BIOS 中的每個安全性功能可能會根據您的硬體廠商而有所不同。 務必檢查硬體製造商的安全核心伺服器啟用指南。

您可以從 Windows Server Catalog 找到經過安全核心伺服器認證的硬體,在 Azure Stack HCI 目錄中則可以找到 Azure Stack HCI 伺服器。

啟用安全性功能

若要設定安全核心伺服器,您需要啟用特定的 Windows Server 安全性功能,請選取相關方法並遵循步驟。

以下說明如何使用使用者介面啟用安全核心伺服器。

  1. 從 Windows 桌面中,開啟 [開始] 功能表,選取 [Windows 系統管理工具],開啟 [電腦管理]
  2. 在 [電腦管理] 中,選取 [裝置管理員],視需要解決任何裝置錯誤。
    1. 針對 AMD 型系統,請先確認 DRTM 開機驅動程式裝置存在,再繼續執行
  3. 從 Windows 桌面,開啟 [開始] 功能表,選取 [Windows 安全性]
  4. 選取 [裝置安全性] > [核心隔離詳細資料],然後啟用 [記憶體完整性]和 [韌體保護]。 在先啟用韌體保護並重新啟動伺服器之前,您可能無法啟用記憶體完整性。
  5. 出現提示時重新啟動您的伺服器。

一旦重新啟動伺服器,您的伺服器就會針對安全核心伺服器啟用。

確認安全核心伺服器組態

既然您已設定安全核心伺服器,請選取相關方法來驗證您的組態。

以下說明如何確認您的安全核心伺服器是使用使用者介面設定的。

  1. 從 Windows 桌面開啟 [開始] 功能表 ,輸入 msinfo32.exe 以開啟 [系統資訊]。 從 [系統摘要] 頁面確認:
    1. [安全開機狀態] 和 [核心 DMA 保護] 為開啟狀態。

    2. 虛擬化型安全性正在執行中。

    3. 虛擬化型安全性服務 執行中顯示 Hypervisor 強制執行的程式碼完整性安全啟動

      Screenshot showing the System Information application window with Secured-core enabled.

下一步

現在您已設定安全核心伺服器,以下的一些資源可供深入了解: