Aplikace Dell Command | Zabezpečená konfigurace systému BIOS – nabídka SaaS prostřednictvím webu Microsoft Azure Marketplace
Summary: Tento článek obsahuje podrobnosti o nástroji Dell Command | Secure BIOS Configuration Cloud (DCSBC Cloud), cloudová verze DCSBC SaaS, dostupná prostřednictvím obchodu Microsoft Azure Marketplace. DCSBC Cloud je nasazen do zákazníkova vlastního předplatného Microsoft Azure, což zajišťuje, že všechna data – zásady systému BIOS, kryptografické klíče, datové části konfigurace a záznamy relací – zůstanou ve vlastnictví a pod kontrolou zákazníka. Správci IT mohou bezpečně zřizovat, konfigurovat a vyřazovat nastavení systému BIOS napříč flotilami komerčních zařízení Dell pomocí ověřování na základě certifikátů přímo z webového portálu s nativním nasazením Microsoft Intune. Celá infrastruktura se zřizuje automaticky pomocí Terraformu (infrastruktura jako kód) a nevyžaduje žádné ruční nastavení serveru ani instalaci agenta koncového bodu. ...
Instructions
Dotčené produkty:
- Aplikace Dell Command | Zabezpečená konfigurace systému BIOS
- Komerční klientská zařízení Dell (notebooky, stolní počítače, pracovní stanice)
Obsah:
- Úvod
- Model nasazení – hostovaný zákazníkem v Azure
- Cloud DCSBC vs. místní DCSBC (DCC)
- Infrastruktura jako kód (Terraform)
- Požadavky
- Začínáme – přístup ke cloudovému portálu DCSBC
- Vytváření zásad systému BIOS
- Požadavky na certifikát a nahrání
- Zásady publikování do Microsoft Intune
- Ovládací prvky zabezpečení
- Nejčastější dotazy
Úvod
Rozhraní pro správu spoléhají na otevřená rozhraní nebo příkazy ověřené heslem. Ověřování heslem je zranitelné vůči útoku hrubou silou nebo slovníkovému útoku, a proto je méně bezpečné ve srovnání s ověřováním založeným na klíčích. K zajištění ochrany integrity a důvěrnosti dat a příkazů je zapotřebí lepší ověřené rozhraní pro správu. Aplikace Dell Command | Secure BIOS Configuration (DCSBC) je způsob, jak se odklonit od ověřování příkazů DACI pomocí hesel systému BIOS. DCSBC poskytuje důvěryhodnou komunikaci vytvořením rozhraní, které používá ověřovací mechanismy PKI (Public Key Infrastructure) a šifrované kanály k předávání zpráv mezi platformou a klientem. Tento přístup poskytuje integritu i důvěrnost pro ochranu zákaznických dat.
DCSBC Cloud rozšiřuje tuto funkci na model SaaS hostovaný v cloudu nasazený do vlastního předplatného Azure zákazníka. Namísto instalace a údržby lokálního serveru DCSBC s nástrojem Dell Command | Konfigurace (DCC), správci IT přistupují k webovému portálu hostovanému v jejich vlastním prostředí Azure. Celá infrastruktura se zřizuje automaticky prostřednictvím Terraformu (infrastruktura jako kód). Zásady se vytvářejí prostřednictvím podrobného webového portálu s asistencí a publikují se přímo do Microsoft Intune – bez nastavení místního serveru, bez generování samostatného spustitelného souboru (SCE) a bez nutnosti instalace agenta koncového bodu.
Hlavní výhody cloudu DCSBC:
- Zákazník je vlastníkem svých dat -Veškerá infrastruktura běží v předplatném Azure zákazníka. Zásady systému BIOS, kryptografické klíče, konfigurační data a protokoly auditu zůstávají zcela ve vlastnictví a pod kontrolou zákazníka. Společnost Dell nemá přístup k účtům Microsoft.
- Datová suverenita a soulad s předpisy - Zákazníci zvolí oblast Azure pro nasazení, aby zajistili splnění požadavků na rezidenci dat. Všechna data zůstanou ve vybrané oblasti.
- Infrastruktura jako kód - Celé řešení je zřizováno prostřednictvím Terraformu a poskytuje opakovatelná, auditovatelná a verze řízená nasazení infrastruktury.
- Žádná místní infrastruktura – Odstraňuje nutnost instalovat a udržovat server DCSBC pomocí nástroje Dell Command | Konfigurovat.
- Webová správa zásad - Vytvářejte a spravujte zásady systému BIOS z libovolného prohlížeče pomocí intuitivního průvodce krok za krokem.
- Nativní integrace Intune - Zásady se publikují přímo do Microsoft Intune jako obchodní aplikace Win32 jediným kliknutím.
- Nasazení bez agentů – Na koncových bodech není vyžadován žádný agent. Nasazený balíček je samostatný.
- Podepisování spravovaného HSM Azure – Všechny datové části systému BIOS jsou kryptograficky podepsané pomocí Azure Managed HSM (RS384), což zajišťuje, že se na zařízení dostanou jenom autorizované změny.
- Architektura s nulovou důvěrou - Důvěra existuje pouze mezi systémem BIOS a cloudovou službou DCSBC. Na klientovi/koncovém bodu není vyžadován žádný vztah důvěryhodnosti.
- Integrovaná prevence útoků přehráním – Každá relace systému BIOS používá jedinečné kryptografické hodnoty nonce a dočasné výměny klíčů, což zajišťuje, že dříve zachycené datové části nelze znovu použít nebo přehrát proti zařízením.
- Kryptograficky vázané datové části na zařízení – Datové části konfigurace systému BIOS jsou během vytváření relace kryptograficky svázány s každým jednotlivým zařízením, což zabraňuje použití datových částí určených pro jedno zařízení na jiné.
Model nasazení – hostovaný zákazníkem v Azure
Na rozdíl od tradičních nabídek SaaS, kde infrastrukturu hostuje dodavatel, je DCSBC Cloud nasazen do vlastního předplatného Microsoft Azure zákazníka. Tato architektura poskytuje několik zásadních výhod:
- Vlastnictví a řízení dat: Všechny prostředky Azure – výpočetní prostředky, úložiště, databáze, HSM, sítě – se zřizují v rámci tenanta a předplatného Azure zákazníka. Konfigurace zásad systému BIOS, kryptografické podpisové klíče, data relací a protokoly auditu se ukládají do vlastní databáze Azure SQL Database, Azure Key Vault / spravovaného HSM a účtu Azure Storage. Společnost Dell Technologies nemá přístup k datům, klíčům ani infrastruktuře zákazníka. Zákazník si ponechává plnou kontrolu nad správou.
- Datová suverenita a soulad s předpisy: Zákazník vybere oblast Azure pro nasazení (např. USA – východ 2, Západní Evropa, Austrálie – východ). Všechny prostředky se zřizují v rámci této jedné oblasti.
Storage ve výchozím nastavení používá místně redundantní úložiště (LRS), což zajišťuje, že data neopustí vybranou oblast. To je možné nakonfigurovat na geograficky redundantní úložiště (GRS) nebo zónově redundantní úložiště (ZRS) na základě požadavků zákazníka. Model hostovaný zákazníkem podporuje dodržování předpisů o rezidenci dat (GDPR, zákony o suverenitě dat, mandáty specifické pro dané odvětví), protože zákazník kontroluje, kde se data nacházejí. - Izolace nájemce: Každý zákazník získá plně izolované nasazení: vlastní skupinu prostředků, Virtual Network, podsítě, databáze, trezory klíčů a všechny ostatní prostředky. Izolace sítě se vynucuje prostřednictvím privátních koncových bodů, skupin zabezpečení sítě a Azure Firewall.
- Transparentnost nákladů: Všechny náklady na prostředky Azure se zobrazí ve vlastní fakturaci Azure zákazníka, což poskytuje úplný přehled o výdajích na infrastrukturu. Zákazník může využít stávající závazky Azure (MACC – Microsoft Azure Consumption Commitment) a rezervované instance.
Cloud DCSBC vs. místní DCSBC (DCC)
| Funkce | Místní DCSBC (s DCC) | Cloud DCSBC (SaaS) |
| Serverová infrastruktura | Je vyžadován místní server DCSBC, nainstalovaný současně s nástrojem Dell Command |Konfigurace | Nasazeno do vlastního předplatného Azure zákazníka prostřednictvím Terraformu; Žádná místní infrastruktura |
| Vlastnictví dat | Zákazník spravuje data na lokálním serveru | Zákazník vlastní všechna data ve svém předplatném Azure. Společnost Dell nemá přístup. |
| Zřizování infrastruktury | Ruční instalace a konfigurace | Automatizace prostřednictvím Terraformu (infrastruktura jako kód) |
| Tvorba zásad | Uživatelské rozhraní plochy DCC na serveru DCSBC; generuje samostatné spustitelné soubory (SCE) | Webový portál s průvodcem; generuje balíčky .intunewin |
| Metoda nasazení | Systémy SCE nasazené prostřednictvím nástroje SCCM, Intune nebo WorkspaceONE | Publikuje se přímo do Microsoft Intunez portálu |
| Podepisování HSM | Modul hardwarového zabezpečení nezávislý na dodavateli prostřednictvím místního dávkového skriptu nebo místního podepisování | Azure Managed HSM / Azure Key Vault v předplatném zákazníka |
| Software pro koncový bod | Bez instalace DCC na koncových bodech (SCE je samostatný) | Není vyžadován žádný agent, balíček .intunewin je samostatný |
| Správa certifikátů | Certifikáty načtené prostřednictvím uživatelského rozhraní DCC a úložiště certifikátů Microsoft | Certifikáty nahrané prostřednictvím webového portálu (formát .pem) |
| Podporované konzole pro nasazení | SCCM, Microsoft Intune, WorkspaceONE | Microsoft Intune |
| Konfigurace HTTPS | Ruční nastavení HTTPS na DCSBC serveru | Zpracovává infrastruktura Azure (ve výchozím nastavení TLS 1.2) |
| Ověřování | Není k dispozici (místní server) | Jednotné přihlašování Microsoft Entra ID (Azure AD) prostřednictvím MSAL |
| Rezidence dat | Místní datové centrum | Zákazníkem vybraná oblast Azure; Data zůstávají v rámci oblasti |
| Soulad s předpisy a možnost auditu | Zákazníkem spravované | Diagnostické protokoly Azure, záznamy pro audit a zásady zásad správného řízení OPA |
Poznámka:
Obě řešení sdílejí stejný základní protokol na úrovni systému BIOS, včetně příkazů založených na relacích s výměnou klíčů Diffie-Hellman, ochranou proti přehrávání bez CE a ověřováním PKI. Zásady vytvořené pomocí obou řešení jsou kompatibilní se stejnými implementacemi systému BIOS komerčních klientů Dell.
Infrastruktura jako kód (Terraform)
Celá cloudová infrastruktura DCSBC se zřizuje pomocí systému Terraform (HashiCorp), který poskytuje opakovatelná, auditovatelná a verzovaně řízená nasazení. Konfigurace Terraformu je modulární a parametrizovaná, což umožňuje, aby se každé nasazení zákazníka přizpůsobilo oblasti Azure, zásadám vytváření názvů a požadavkům na škálování.
Přehled konfigurace Terraformu:
- Verze systému Terraform: >= 1.3.0
- Poskytovatel AzureRM: ~> 4.37.0
- Správa stavu: Vzdálený stav uložený v účtu Azure Storage (ověřování Azure AD)
- Přidělené prostředky Azure: Do předplatného Azure zákazníka se automaticky zřídí následující prostředky:
| Kategorie | Zdroje informací |
| Výpočetní | Windows Container App Service, statická webová aplikace pro portál, aplikace funkcí Windows, Azure Container Registry pro image kontejnerů |
| Data | Azure SQL Database, účet úložiště Azure |
| Zabezpečení | Azure Managed HSM nebo Azure Key Vault (konfigurovatelné), přiřazení rolí RBAC po nejnižších oprávněních |
| Sítě | Virtual Network (VNet), skupiny zabezpečení sítě (NSG), Application Gateway, Azure API Management, Azure Front Door (CDN), privátní koncové body se zónami privátního DNS |
| Sledování | Pracovní prostor služby Azure Log Analytics, Application Insights, Azure Managed Grafana, upozornění na dotazy na základě KQL, nastavení diagnostiky pro všechny klíčové prostředky |
| Řízení: | Nejde odstranit zámky prostředků na Key Vault, spravovaném modulu hardwarového zabezpečení, SQL Server, SQL Database a účtu úložiště, kontrolách zásad správného řízení OPA (Open Policy Agent) před nasazením |
| Přístup | Hostitel služby Azure Bastion s virtuálním počítačem skokového hostitele pro Linux pro zabezpečený přístup správce |
Požadavky
Před použitím cloudu DCSBC se ujistěte, že jsou splněny následující požadavky:
- Předplatné Microsoft Azure – aktivní předplatné Azure s tenantem Azure Entra ID (Azure AD).
- Microsoft Intune – aktivní prostředí Microsoft Intune nakonfigurované pro správu zařízení.
- Komerční klientská zařízení Dell – cílovými zařízeními musí být komerční notebooky, stolní počítače nebo pracovní stanice Dell se systémem BIOS podporujícím DCSBC a zaregistrovanými ve službě Microsoft Intune.
- Azure Managed HSM nebo Azure Key Vault – Azure Managed HSM nebo Key Vault instance zřízená s klíči RSA-HSM, které odpovídají certifikátům používaným k ověřování systému BIOS. Privátní klíč se musí nacházet v modulu hardwarového zabezpečení. Na cloudový portál DCSBC se nahraje pouze veřejný certifikát (.pem).
- Certifikáty X.509 – certifikáty RSA splňující následující požadavky:
- Délka klíče: 3072bitové RSA (přesně)
- Formát: PEM (přípona souboru .pem)
- Verze: X.509 v3
- Velikost souboru: maximálně 8 kB
- Algoritmus: RSA (OID 1.2.840.113549.1.1.1)
- Podporovaný prohlížeč - Moderní webový prohlížeč (Microsoft Edge, Google Chrome, Mozilla Firefox).
Začínáme – přístup ke cloudovému portálu DCSBC
- Přihlaste se k odběru – zakupte aplikaci Dell Command | Secure BIOS Configuration Cloud prostřednictvím obchodu Microsoft Azure Marketplace.
- Přihlášení – Přejděte na adresu URL cloudového portálu DCSBC, která je k dispozici při přihlášení k odběru. Přihlaste se pomocí přihlašovacích údajů Microsoft Entra ID (Azure AD). Portál používá Microsoft Authentication Library (MSAL) pro jednotné přihlašování.
- Úvodní stránka – Po ověření budete přesměrováni na řídicí panel zásad systému BIOS. Odsud můžete:
- Zobrazení existujících zásad systému BIOS publikovaných ve vašem tenantovi Intune
- Vytvoření nové zásady pomocí podrobného webového portálu
Vytváření zásad systému BIOS
Na stránce BIOS Policies klikněte na možnost Create a new policy. Zobrazí se tři typy zásad:
| Typ zásady | Účel |
| Zásady ověřování | Chraňte přístup ke svým zařízením pomocí správy ověřovacích certifikátů systému BIOS. Nahrajte nové certifikáty, abyste měli jistotu, že na vašich počítačích běží pouze důvěryhodný firmware. |
| Zásady nastavení systému BIOS | Zabezpečte a přizpůsobte nastavení systému BIOS zařízení pomocí existujících zásad ověřování, aby zařízení byla kompatibilní a připravená k nasazení. |
| Zásady zrušení zřízení | Vyřazujte zařízení bezpečně a čistě. Odeberte ze svých zařízení zřízené certifikáty, které se už nepoužívají, abyste zachovali dodržování předpisů a snížili riziko. |
Výběrem typu zásady spustíte průvodce s průvodcem. Tyto zásady se nasazují přímo z Intune do koncových bodů bez nutnosti instalace agentů koncových bodů.
Poznámka:
V každé instanci je možné na klientském počítači zřídit pouze jeden zřizovací klíč.
Poznámka:
Na klientském počítači lze v libovolné instanci zřídit až sedm příkazových kláves.
Pracovní postup zásad ověřování
Průvodce zásadami ověřování má 3 kroky:
Krok 1 – Pojmenujte zásadu
- Zadejte název zásady (povinné, maximálně 488 znaků). Předpona AUTH_ a přípona časového razítka _DD.MM.YY_HH:mm_UTC se přidají automaticky.
- Zadejte volitelný popis (max. 1000 znaků).
- Než budete pokračovat, zobrazí se úplný název zásady (včetně předpony a přípony, maximálně 512 znaků).
- Duplicitní názvy zásad se zjišťují automaticky kontrolou existujících publikovaných zásad v Intune.
Krok 2 – Správa zabezpečení systému BIOS (nahrání certifikátu)
- Nahrát celkem až 3 certifikáty :
- 1 zřizovací certifikát (povinné) – používá se k ověření zabezpečeného připojení pro operace zřizování.
- Až 2 příkazové certifikáty – slouží k podepisování datových částí při změnách konfigurace systému BIOS.
- U každého certifikátu vyberte:
- TYP: Zřizování nebo příkazy
- Opatření zásad: Přidat (zřídit nový klíč)
- Certifikáty se ověřují na straně klienta (viz Požadavky na certifikát a nahrání).
- Tlačítko Další se aktivuje, když:
- Nahraje se zřizovací certifikát.
- 1 certifikát příkazu je nahrán.
Krok 3 – Kontrola a publikování
- Zkontrolujte název, popis a typ zásady.
- Kliknutím na Publikovat publikujte zásadu do Microsoft Intune (viz Zásady publikování do Microsoft Intune).
Pracovní postup zásad nastavení systému BIOS
Průvodce zásadami nastavení systému BIOS má 4 nebo 5 kroků (v závislosti na tom, jestli v Intune existují zásady systému BIOS):
Krok 1 – Kopírovat a upravit nebo Začít od začátku (podmíněné – zobrazí se jenom v případě, že existují zásady)
- Spusťte prázdný soubor zásad – začněte s prázdnou konfigurací.
- Kopírovat a poté upravit – zkopíruje hodnoty atributů systému BIOS z existujících publikovaných zásad a upraví je. Modál: zobrazuje stránkovaný seznam existujících zásad systému BIOS, který lze prohledávat, třídit a řadit.
Krok 2 – Pojmenujte zásadu
- Stejné jako Zásady ověřování, ale s předponou BIOS_.
Krok 3 – Výběr atributů a hodnot systému BIOS
- Tabulka zobrazuje všechny dostupné atributy systému BIOS z registru atributů Dell.
- Vyhledejte atributy podle názvu, filtrujte podle kategorie a přepněte, aby se zobrazily pouze vybrané atributy.
- Vyberte atribut kliknutím na jeho zaškrtávací políčko a poté nakonfigurujte jeho hodnotu:
- Atributy výčtu (např. SecureBoot, WakeOnLan) – Vyberte z rozevírací nabídky povolených hodnot.
- Celočíselné atributy (např. AutoOnHr, CustomChargeStart) – Zadejte číslo v rozsahu min-max.
- Řetězcové atributy (např. AssetTag) – Zadejte text o délce až 80 znaků.
- Vlastní funkce (např. plánování automatického zapnutí, konfigurace nabíjení baterie, barva podsvícení klávesnice) – Kliknutím na "View/Change" otevřete vyhrazenou modální konfiguraci.
- Panel Code Preview zobrazuje živý náhled vybrané konfigurace ve formátu CCTK:
[cctk]
SecureBoot=Enabled
WakeOnLan=LanOnly
AutoOn=SelectDays
AutoOnMon=Enabled
AutoOnTue=Enabled
- Tlačítko Další je deaktivováno, pokud nejsou vybrány žádné atributy nebo má některý vybraný atribut neplatnou hodnotu.
Krok 4 – Správa zabezpečení systému BIOS
- Nahrajte stejný certifikát příkazu , který byl použit pro zásady ověřování.
- K pokračování je nutný jeden certifikát příkazu.
Krok 5 – Kontrola a publikování
- Zkontrolujte a publikujte do Microsoft Intune.
Pracovní postup zásady zrušení zřízení
Průvodce zásadami zrušení zřízení má 3 kroky:
Krok 1 – Pojmenujte zásadu
- Stejné jako ostatní zásady s předponou DPRV_.
Krok 2 – Správa zabezpečení systému BIOS
- Nahrajte stejný zřizovací certifikát , který se použil pro zásady ověřování.
- Je vyžadován jeden zřizovací certifikát.
- Poznámka: Certifikáty, jejichž platnost vypršela, jsou povoleny pro operace zrušení zřízení, protože účelem je odebrat zřizování ze zařízení.
Krok 3 – Kontrola a publikování
- Zkontrolujte a publikujte. Zásady zrušení zřízení používají operaci vymazání DACI k odebrání všech zřízených klíčů z cílových zařízení.
Požadavky na certifikát a nahrání
Služba DCSBC Cloud vyžaduje k podepisování datových částí systému BIOS certifikáty X.509 ve formátu PEM. Privátní klíč musí být uložený ve spravovaném modulu hardwarového zabezpečení Azure nebo Azure Premium Key Vault. Na portál DCSBC se nahraje pouze veřejný certifikát.
Pravidla ověření certifikátu:
| Požadavek | Podrobnosti |
| Formát souboru | Je vyžadována přípona .pem |
| Velikost souboru | Maximálně 8 kB (8 192 bajtů) |
| Název souboru | Pouze alfanumerické znaky, podtržítka, tečky a spojovníky |
| Verze certifikátu | X.509 v3 |
| Algoritmus | RSA (OID 1.2.840.113549.1.1.1) |
| Délka klíče | Přesně 3072 bitů |
| Ověření | Nesmí vypršet platnost pro operace "Add"; Certifikáty, jejichž platnost vypršela, jsou přijímány pro operace zrušení zřízení |
| Duplikovat | Porovnání hodnot hash SHA-256 zabraňuje nahrávání duplicitních certifikátů |
Ověření se provádí na straně klienta. Po nahrání certifikátu se na portálu zobrazí:
- Odznak stavu ověření (Úspěch/Nezdařilo se)
- Vydáno k datu
- Platnost do data (zobrazeno červeně, pokud vypršela platnost)
- Podrobnosti o vydavateli: běžný název (CN), organizační jednotka (OU), organizace (O), umístění (L)
Chybové zprávy
- "Nahrajte platný soubor .pem." Soubor není ve formátu PEM nebo má špatnou příponu.
- "Název souboru obsahuje neplatné znaky." -- Název souboru obsahuje mezery nebo speciální znaky.
- "File max size is 8KB" – Soubor překračuje limit 8 kB.
- "Tento soubor je neplatný, poškozený nebo prázdný. Vyberte jiný soubor s platným certifikátem x509 a zkuste to znovu." Certifikát nelze analyzovat nebo se nezdaří ověření X.509 v3 / RSA / 3072-bit.
- "Tento certifikát nelze použít." Platnost certifikátu vypršela a akce zásady je "Add".
Zásady publikování do Microsoft Intune
Po dokončení průvodce zásadami klikněte na tlačítko Publikovat v kroku Zkontrolovat a publikovat. Portál spustí automatizovaný kanál publikování v 11 fázích:
| uspořádání na místě, | Popis |
| 1 | Creating Secure BIOS Package – Odešle datovou část zásady na server DCSBC ABI pro podepisování HSM a generování balíčků BIOS. |
| 2 | Vytvoření balíčku Intune Win – Odešle podepsanou konfiguraci do služby Intune Win Creation Service (IWCS), která ji zabalí do souboru .intunewin. |
| 3 | Objekt aplikace v Intune – Vytvoří objekt obchodní aplikace Win32 ve vašem tenantovi Intune prostřednictvím rozhraní Microsoft Graph API. |
| 4 | Žádost o nahrání souboru – Vytvoří soubor verze obsahu v Intune pro nahrání. |
| 5 | Umístění úložiště Azure pro nahrávání souborů – Načte identifikátor URI SAS služby Azure Storage z Intune pro nahrání souboru. |
| 6 | Nahrát balíček Intune Win do Intune – nahraje balíček .intunewin do umístění Azure Storage. |
| 7 | Požádat o potvrzení souboru – Odešle žádost o potvrzení souboru do Intune.
|
| 8 | Stav odevzdání souboru se změnil – Zobrazí se dotazy na potvrzení potvrzení (až 5 opakování, 5sekundové intervaly). |
| 9 | Aplikace publikovaná v Intune – Dotazování, aby aplikace dosáhla stavu Publikováno (až 5 opakování, 5sekundové intervaly). |
| 10 | Potvrzená verze obsahu – potvrdí verzi obsahu prostřednictvím žádosti PATCH. |
| 11 | Ukládání podrobností o aplikaci – uloží mapování mezi ID konfigurace DCSBC a ID aplikace Intune.
|
Ukazatel průběhu a podrobný sledovač fází zobrazují stav publikování v reálném čase. Po úspěšném dokončení:
- Zobrazí se zpráva "Zásada {policyName} byla publikována do Intune a bude k dispozici během několika minut.
- Zobrazit v Intune – otevře portál pro správu Microsoft Intune na nové kartě.
- Zpět na zásady – Vrátí se na řídicí panel zásad systému BIOS.
Zpracování chyb: Pokud některá fáze selže, zobrazí se chybová zpráva s tlačítkem Opakovat (až 3 opakování). Mezi běžné chyby patří vypršení časových limitů rozhraní Intune API, selhání nahrávání úložiště a zpoždění potvrzení souborů.
Ovládací prvky zabezpečení
DCSBC Cloud implementuje hloubkové zabezpečení napříč všemi vrstvami infrastruktury. Vzhledem k tomu, že řešení běží v předplatném Azure zákazníka, jsou všechny ovládací prvky zabezpečení auditovatelné a v rámci zásad správného řízení zákazníka.
Zabezpečení sítě:
- Privátní koncové body zajišťují, aby provoz mezi službami Azure (databáze, trezor klíčů, HSM, úložiště, App Services) nikdy neprošel veřejným internetem.
- Přístup k veřejné síti je ve výchozím nastavení zakázaný pro všechny služby roviny dat. Veřejně přístupné jsou pouze koncové body brány rozhraní API a CDN.
- Skupiny zabezpečení sítě (NSG) řídí příchozí a odchozí provoz pro každou podsíť pomocí podrobných pravidel.
- Virtual Network izolace – Všechny prostředky se nasazují v rámci jedné virtuální sítě s oddělenými podsítěmi pro každou úroveň služby.
Zabezpečení aplikací:
- Web Application Firewall (WAF) se standardními sadami pravidel spravovaných OWASP v režimu prevence, které poskytují ochranu před běžnými webovými zneužitími (injektáž SQL, XSS atd.).
- Brána firewall na úrovni CDN poskytuje další vrstvu WAF na hraničních zařízeních.
- Omezování rychlosti rozhraní API – Omezování rychlosti na základě IP adresy pro jednotlivé operace chrání back-endové služby před zneužitím a útoky DoS.
- Ověření tokenu Azure AD JWT – Všechna volání rozhraní API se ověřují pro ověřovací tokeny Azure AD, což zajišťuje, že k back-endovým službám budou mít přístup jenom autorizovaní uživatelé.
- Omezení CORS – Požadavky mezi zdroji jsou omezené jenom na autorizované zdroje.
Šifrování
- Minimální protokol TLS 1.2 vynucovaný ve všech službách s povolenými pouze sadami silných šifrovacích hodnot.
- Azure Managed HSM – Operace kryptografického podepisování používají ověřené moduly hardwarového zabezpečení FIPS 140-2 úrovně 3, což zajišťuje, že se klíče nikdy nezveřejňují v softwaru.
- Neaktivní uložená data se šifrují pomocí šifrování platformy Azure napříč všemi službami úložiště.
Identita a přístup:
- Spravované identity (nulové uložené přihlašovací údaje) – spravované identity Azure se používají pro veškeré ověřování mezi službami. V konfiguraci aplikace se neukládají žádná hesla, připojovací řetězce ani tajné kódy.
- RBAC s nejnižšími oprávněními – Každé spravované identitě se přiřadí jenom minimální požadované role podle principu nejnižších oprávnění.
- Azure Bastion – zabezpečený přístup správce k virtuálním počítačům pro správu bez zveřejnění veřejných IP adres.
Monitorování a výstrahy
- Automatizovaná upozornění na kritické události zabezpečení a provozu, včetně porušení omezení rychlosti, chyb back-endu, neoprávněných pokusů o přístup, vzorů blokování WAF, anomálií latence rozhraní API a selhání podepisování HSM.
- Komplexní protokolování diagnostiky napříč všemi komponentami infrastruktury – bránou rozhraní API, aplikační bránou, webovými aplikacemi, databází, trezorem klíčů a modulem hardwarového zabezpečení – s protokoly shromážděnými v centralizovaném pracovním prostoru služby Log Analytics.
- Řídicí panely pro provozní viditelnost a analýzu trendů v reálném čase.
Řízení:
- Kontroly zásad před nasazením (založené na OPA) vynucují standardní hodnoty zabezpečení před zřízením infrastruktury, včetně omezení přístupu k veřejné síti, minimálních verzí protokolu TLS, požadavků na ochranu před vymazáním a ovládacích prvků veřejných IP adres.
- Zámky prostředků zabraňují náhodnému odstranění kritických úložišť dat (trezory klíčů, databáze, účty úložiště).
Nejčastější dotazy
Otázka: Již používám DCSBC s nástrojem Dell Command | Nakonfigurujte místně. Mohu migrovat do cloudu DCSBC?
Ano. Obě řešení používají stejný základní protokol na úrovni systému BIOS (DACI s ověřováním PKI). Zařízení zřízená pomocí místního řešení je možné spravovat pomocí cloudu DCSBC a naopak, pokud se používají stejné certifikáty a klíče. Budete muset nahrát stávající certifikáty na cloudový portál DCSBC a zajistit, aby odpovídající privátní klíče byly dostupné ve spravovaném modulu hardwarového zabezpečení Azure nebo Key Vault.
Otázka: Kde běží DCSBC Cloud? Je hostována společností Dell?
Ne. DCSBC Cloud se nasadí do vašeho vlastního předplatného Microsoft Azure. Veškerá infrastruktura – výpočetní prostředky, úložiště, databáze, HSM, sítě – běží ve vašem tenantovi Azure. Společnost Dell není hostitelem vašich dat ani infrastruktury a nemá k nim přístup. Celé řešení se zřizuje automaticky pomocí Terraformu.
Otázka: Má společnost Dell přístup k mým zásadám, klíčům nebo konfiguračním datům systému BIOS?
Ne. Vzhledem k tomu, že DCSBC Cloud běží výhradně v rámci vašeho předplatného Azure, všechna data zůstávají ve vašem vlastnictví a pod vaší kontrolou. Společnost Dell poskytuje software a šablony Terraformu, ale nepřistupuje k vašim datům, neukládá je ani nezpracovává.
Otázka: Můžu si vybrat, ve které oblasti Azure se má nasadit?
Ano. Oblast Azure je parametr v konfiguraci Terraformu. Můžete nasadit do libovolné podporované oblasti Azure, abyste splnili požadavky na rezidenci dat a dodržování předpisů. Všechny prostředky se zřizují v rámci jedné vybrané oblasti.
Otázka: Musím nainstalovat nástroj Dell Command | Konfigurace na cloudovém serveru DCSBC?
Ne. Neexistuje žádný místní server. Infrastruktura se zřizuje ve vašem předplatném Azure prostřednictvím Terraformu a aplikace běží jako služby spravované Azure (App Service, aplikace funkcí, statická webová aplikace).
Otázka: Musím na koncová zařízení nainstalovat nějaký software Dell?
Ne. Balíčky .intunewin nasazené prostřednictvím Intune jsou samostatné a obsahují všechny potřebné komponenty. Není vyžadována žádná instalace agenta koncového bodu.
Otázka: Jaké konzole pro nasazení jsou podporovány?
Cloud DCSBC v současné době podporuje Microsoft Intune jako konzoli pro nasazení. Místní DCSBC s DCC navíc podporuje SCCM a WorkspaceONE.
Otázka: Můžu místo Azure Managed HSM použít vlastního poskytovatele modulu hardwarového zabezpečení?
Cloud DCSBC je navržený tak, aby fungoval s Azure Managed HSM nebo Azure Key Vault. Pokud požadujete jiného poskytovatele modulu hardwarového zabezpečení, zvažte použití místního DCSBC s DCC, který podporuje modul hardwarového zabezpečení nezávislý na dodavateli prostřednictvím konfigurovatelného skriptu HSMSigning.bat.
Otázka: Jaké podporované velikosti klíčů RSA?
DCSBC Cloud vyžaduje přesně 3072bitové klíče RSA . Klíče jiných velikostí (2048 bitů, 4 096 bitů atd.) budou během ověřování certifikátu odmítnuty.
Otázka: Můžu použít stejný certifikát pro místní i cloudová řešení DCSBC?
Ano, pokud je privátní klíč přístupný v obou prostředích – uložený v místním HSM nebo úložišti certifikátů pro místní řešení a ve spravovaném modulu hardwarového zabezpečení Azure nebo Key Vault pro cloudové řešení.
Otázka: Co se stane, když vyprší platnost mého certifikátu?
Certifikáty, jejichž platnost vypršela, nelze použít pro operace přidání (zřizování). Certifikáty, jejichž platnost vypršela, se ale přijímají pro operace zrušení zřízení, protože záměrem je odebrat zřizování ze zařízení.
Otázka: Jaká nastavení systému BIOS mohu konfigurovat?
DCSBC Cloud obsahuje komplexní registr atributů systému BIOS, který zahrnuje kategorie jako Security, Power and Performance Management, System Configuration, Video a Advanced Configurations. Mezi příklady patří: SecureBoot, WakeOnLan, pořadí spouštění, plánování automatického spouštění, konfigurace nabíjení baterie, barva podsvícení klávesnice a mnoho dalších.
Otázka: Jaká verze Terraformu je potřeba k nasazení DCSBC Cloud?
Vyžaduje se Terraform >= 1.3.0 s poskytovatelem AzureRM ~> 4.37.0.
Otázka: Můžu přizpůsobit nasazení Terraformu (např. velikosti skladových položek, škálování, redundanci úložiště)?
Ano. Konfigurace Terraformu je plně parametrizovaná pomocí proměnných. Skladovou položku plánu App Service, databázovou vrstvu, typ replikace úložiště (LRS/GRS/ZRS), Application Gateway nastavení automatického škálování a další můžete přizpůsobit na základě vašich požadavků na škálování a dostupnost.