Microsoft Windows: Mejoras de VM protegidas en Windows Server 2019
Resumen: En este artículo, se proporciona información sobre las mejoras en las máquinas virtuales (VM) blindadas en Windows Server 2019.
Este artículo se aplica a:
Este artículo no se aplica a:
Este artículo no está vinculado a ningún producto específico.
En este artículo no se identifican todas las versiones de los productos.
Instrucciones
La VM blindada es una característica de seguridad única presentada por Microsoft en Windows Server 2016. Se ha sometido a muchas mejoras en Windows Server 2019. En este artículo, se analizan las mejoras de la función. Para obtener una introducción a la función y los pasos detallados para la implementación, consulte el siguiente enlace:
https://learn.microsoft.com/en-us/windows-server/security/guarded-fabric-shielded-vm/guarded-fabric-initialize-hgs-key-mode-default
Se prefiere la atestación de modo de clave cuando el hardware de TPM no está disponible. Es más fácil de configurar, pero conlleva algunos riesgos de seguridad, ya que no implica una raíz de confianza de hardware. Para la seguridad más estricta, se recomienda el uso de la atestación basada en TPM junto con un chip TPM 2.0.
Para que el host de Hyper-V apruebe la atestación con los servidores principal y de reserva, la información de certificación debe estar actualizada en ambos clústeres de HGS.
Después de ejecutar el comando, reinicie todas las VM para habilitar el protector de claves almacenable en caché.
https://learn.microsoft.com/en-us/windows-server/security/guarded-fabric-shielded-vm/guarded-fabric-create-a-linux-shielded-vm-template
Hay algunas reglas importantes que se deben seguir cuando se implementan VM blindadas:
Modos de certificación
Inicialmente, la característica admitía dos modos de atestación, la atestación basada en Active Directory y la atestación basada en TPM. La atestación basada en TPM proporciona protecciones de seguridad mejoradas, ya que utiliza un módulo de plataforma segura (TPM) como raíz de confianza de hardware. Admite el arranque medido y la integridad del código. La atestación de modo de clave es una nueva adición, que reemplaza a la atestación basada en AD, que aún está presente, pero quedó obsoleta desde Windows Server 2019 en adelante. El siguiente enlace contiene información sobre la configuración del nodo Host Guardian Service (HGS) mediante atestación de modo de clave:https://learn.microsoft.com/en-us/windows-server/security/guarded-fabric-shielded-vm/guarded-fabric-initialize-hgs-key-mode-default
Se prefiere la atestación de modo de clave cuando el hardware de TPM no está disponible. Es más fácil de configurar, pero conlleva algunos riesgos de seguridad, ya que no implica una raíz de confianza de hardware. Para la seguridad más estricta, se recomienda el uso de la atestación basada en TPM junto con un chip TPM 2.0.
Función de respaldo de HGS
Dado que el clúster HGS es una pieza crítica de la solución de VM blindada, Microsoft ha proporcionado una mejora para incorporar un segundo conjunto de direcciones URL HGS. Si el servidor HGS principal no responde, los hosts protegidos por Hyper-V pueden certificar e iniciar las máquinas virtuales blindadas sin tiempo de inactividad. Esto requiere la configuración de dos servidores HGS, con las VM certificadas de manera independiente con ambos servidores durante la implementación. El siguiente comando se utiliza para permitir que ambos clústeres de HGS certifiquen las VM.# Replace https://hgs.primary.com and https://hgs.backup.com with your own domain names and protocols Set-HgsClientConfiguration -KeyProtectionServerUrl 'https://hgs.primary.com/KeyProtection' -AttestationServerUrl 'https://hgs.primary.com/Attestation' -FallbackKeyProtectionServerUrl 'https://hgs.backup.com/KeyProtection' -FallbackAttestationServerUrl 'https://hgs.backup.com/Attestation'
Para que el host de Hyper-V apruebe la atestación con los servidores principal y de reserva, la información de certificación debe estar actualizada en ambos clústeres de HGS.
Modo sin conexión
El modo offline permite que las VM blindadas se inicien incluso cuando no se puede acceder al clúster HGS. Para habilitar este modo, ejecute el siguiente comando en un nodo HGS:Set-HgsKeyProtectionConfiguration –AllowKeyMaterialCaching:$true
Después de ejecutar el comando, reinicie todas las VM para habilitar el protector de claves almacenable en caché.
Nota: Cualquier cambio en la configuración de seguridad en Hyper-V hace que este modo offline deje de ser válido. El host debe certificar con un servidor HGS antes de que las máquinas virtuales puedan volver a iniciarse en modo offline.
VM blindada de Linux
Microsoft admite máquinas virtuales blindadas que ejecutan Linux como sistema operativo invitado. Para obtener más detalles sobre qué distribuciones y versiones de Linux se pueden utilizar, consulte el siguiente enlace:https://learn.microsoft.com/en-us/windows-server/security/guarded-fabric-shielded-vm/guarded-fabric-create-a-linux-shielded-vm-template
Pautas importantes
Hay algunas reglas importantes que se deben seguir cuando se implementan VM blindadas:
- Cuando actualice de Windows Server 2016 a Windows Server 2019, borre todas las configuraciones de seguridad. Aplíquelos nuevamente después de la actualización en el HGS y los hosts protegidos para que la solución funcione sin inconvenientes.
- Los discos de plantilla solo se pueden utilizar con el proceso de aprovisionamiento seguro de VM blindadas. Es probable que el intento de arrancar una máquina virtual normal (sin blindaje) con un disco de plantilla provoque un error de detención (pantalla azul) y no sea compatible.
Productos afectados
Microsoft Windows Server 2019Propiedades del artículo
Número de artículo: 000175495
Tipo de artículo: How To
Última modificación: 05 may 2026
Versión: 8
Encuentra las respuestas que necesitas con la ayuda de otros usuarios de Dell
Servicios de asistencia
Comprueba si tu dispositivo está cubierto por los servicios de asistencia.