Dell Command | Secure BIOS Configuration – SaaS-tilbud via Microsoft Azure Marketplace
Summary: Denne artikel indeholder oplysninger om Dell Command | DCSBC Cloud (Secure BIOS Configuration Cloud), den cloud-hostede SaaS-version af DCSBC, der er tilgængelig via Microsoft Azure Marketplace. DCSBC Cloud implementeres i kundens eget Microsoft Azure-abonnement, hvilket sikrer, at alle data – BIOS-politikker, kryptografiske nøgler, konfigurationsdata og sessionsposter – forbliver under kundens ejerskab og kontrol. It-administratorer kan sikkert klargøre, konfigurere og afvikle BIOS-indstillinger på tværs af flåder af kommercielle Dell-enheder ved hjælp af certifikatbaseret godkendelse direkte fra en webportal med indbygget Microsoft Intune-implementering. Hele infrastrukturen klargøres automatisk ved hjælp af Terraform (Infrastructure as Code), hvilket ikke kræver manuel serveropsætning eller slutpunktsagentinstallation. ...
Instructions
Berørte produkter:
- Dell Command | Sikker BIOS-konfiguration
- Dells kommercielle klientenheder (bærbare pc'er, stationære pc'er, workstations)
Indholdsfortegnelse:
- Indledning
- Udrulningsmodel – kundehostet på Azure
- DCSBC Cloud vs. DCSBC on-premises (DCC)
- Infrastruktur som kode (Terraform)
- Forudsætninger
- Kom godt i gang – Adgang til DCSBC-cloudportalen
- Oprettelse af BIOS-politikker
- Certifikatkrav og upload
- Udgivelsespolitikker til Microsoft Intune
- Sikkerhedskontroller
- OFTE STILLEDE SPØRGSMÅL
Indledning
Administrationsgrænseflader er afhængige af åbne grænseflader eller adgangskodegodkendte kommandoer. Adgangskodegodkendelse er sårbar over for brute-force eller ordbogsangreb og derfor mindre sikker sammenlignet med nøglebaseret godkendelse. Der er behov for en bedre godkendt administrationsgrænseflade for at yde integritets- og fortrolighedsbeskyttelse af data og kommandoer. Dell Command | DCSBC (Secure BIOS Configuration) er en metode til at undgå godkendelse af DACI-kommandoer med BIOS-adgangskoder. DCSBC leverer pålidelig kommunikation ved at oprette en grænseflade, der bruger PKI-godkendelsesmekanismer (Public Key Infrastructure) og krypterede kanaler til at sende meddelelser mellem platformen og en klient. Denne tilgang giver både integritet og fortrolighed for at beskytte kundedata.
DCSBC Cloud udvider denne funktion til en cloudhostet SaaS-model, der er udrullet i kundens eget Azure-abonnement. I stedet for at installere og vedligeholde en DCSBC-server lokalt med Dell Command | Konfigurer (DCC) får it-administratorer adgang til en webbaseret portal, der hostes i deres eget Azure-miljø. Hele infrastrukturen klargøres automatisk via Terraform (Infrastructure as Code). Politikker oprettes via en guidet trinvis webportal og udgives direkte til Microsoft Intune – uden lokal serverkonfiguration, uden SCE-generering (Self-Contained Executable) og uden behov for installation af slutpunktsagenter.
De vigtigste fordele ved DCSBC Cloud:
- Kunden ejer sine data –Al infrastruktur kører i kundens Azure-abonnement. BIOS-politikker, kryptografiske nøgler, konfigurationsdata og revisionslogfiler forbliver under kundens fulde ejerskab og kontrol. Dell har ikke adgang til kundedata.
- Datasuverænitet og overholdelse - Kunderne vælger Azure-området til udrulning, hvilket sikrer, at kravene til dataopbevaring opfyldes. Alle data forbliver inden for det valgte område.
- Infrastruktur som kode - Hele løsningen leveres via Terraform, hvilket giver gentagelige, kontrollerbare og versionsstyrede infrastrukturimplementeringer.
- Ingen lokal infrastruktur – Eliminerer behovet for at installere og vedligeholde en DCSBC-server med Dell Command | Konfigurer.
- Webbaseret politikstyring - Opret og administrer BIOS-politikker fra enhver browser ved hjælp af en intuitiv, trinvis guide.
- Indbygget Intune-integration – Politikker publiceres direkte til Microsoft Intune som Win32 LOB-apps med et enkelt klik.
- Agentfri implementering – Der kræves ingen agent på slutpunkter. Den udrullede pakke er selvstændig.
- Azure Managed HSM-signering – Alle BIOS-data signeres kryptografisk ved hjælp af Azure Managed HSM (RS384), hvilket sikrer, at kun godkendte ændringer når frem til enheder.
- Zero Trust-arkitektur – Der er kun tillid mellem BIOS og DCSBC Cloud-tjenesten. Der kræves ingen tillid til klienten/slutpunktet.
- Indbygget forebyggelse af genafspilningsangreb – Hver BIOS-session bruger unikke kryptografiske nonces og kortvarige nøgleudvekslinger, hvilket sikrer, at tidligere registrerede data ikke kan genbruges eller afspilles igen mod enheder.
- Kryptografisk enhedsbundne data – BIOS-konfigurationsdata bindes kryptografisk til hver enkelt enhed under sessionsoprettelse, hvilket forhindrer, at data, der er beregnet til én enhed, anvendes på en anden.
Udrulningsmodel – kundehostet på Azure
I modsætning til traditionelle SaaS-tilbud, hvor leverandøren hoster infrastrukturen, implementeres DCSBC Cloud i kundens eget Microsoft Azure-abonnement. Denne arkitektur giver flere kritiske fordele:
- Ejerskab og kontrol af data: Alle Azure-ressourcer – beregning, lager, database, HSM, netværk – klargøres i kundens Azure-lejer og -abonnement. BIOS-politikkonfigurationer, kryptografiske signeringsnøgler, sessionsdata og overvågningslogge gemmes i kundens egen Azure SQL Database, Azure Key Vault/Managed HSM og Azure Storage Account. Dell Technologies har ikke adgang til kundens data, nøgler eller infrastruktur. Kunden bevarer fuld administrativ kontrol.
- Datasuverænitet og overholdelse: Kunden vælger det Azure-område, der skal implementeres (f.eks. Det østlige USA 2, Vesteuropa, Det østlige Australien). Alle ressourcer klargøres inden for det enkelte område.
Storage anvender som standard LRS (Local Redundant Storage), hvilket sikrer, at data ikke forlader det valgte område. Dette kan konfigureres til Geo-Redundant Storage (GRS) eller Zone-Redundant Storage (ZRS) baseret på kundens krav. Den kundehostede model understøtter overholdelse af bestemmelser om dataopbevaring (GDPR, love om datasuverænitet, branchespecifikke mandater), da kunden styrer, hvor data opbevares. - Isolering af lejer :Hver kunde får en fuldt isoleret installation: deres egen ressourcegruppe, virtuelt netværk, undernet, databaser, Key Vaults og alle andre ressourcer. Netværksisolering gennemtvinges via private slutpunkter, netværkssikkerhedsgrupper og Azure Firewall.
- Omkostningsgennemsigtighed: Alle Azure-ressourceomkostninger vises i kundens egen Azure-fakturering, hvilket giver fuld synlighed over infrastrukturudgifterne. Kunden kan udnytte eksisterende Azure-forpligtelser (MACC – Microsoft Azure Consumption Commitment) og reserverede instanser.
DCSBC Cloud vs. DCSBC on-premises (DCC)
| Funktion | DCSBC on-premises (med DCC) | DCSBC-cloud (SaaS) |
| Serverinfrastruktur | Lokal DCSBC-server påkrævet, installeret sammen med Dell Command |Konfigurer | Udrullet i kundens eget Azure-abonnement via Terraform; Ingen lokal infrastruktur |
| Dataejerskab | Kunden administrerer data på den lokale server | Kunden ejer alle data i sit Azure-abonnement. Dell har ikke adgang |
| Klargøring af infrastruktur | Manuel installation og konfiguration | Automatiseret via Terraform (Infrastructure as Code) |
| Oprettelse af politik | DCC-desktopbrugergrænsefladen på DCSBC-serveren; genererer selvstændige eksekverbare filer (SCE'er) | Webbaseret portal med guidet guide; genererer .intunewin-pakker |
| Implementeringsmetode | SCE'er implementeret via SCCM, Intune eller WorkspaceONE | Udgives direkte til Microsoft Intune fra portalen |
| HSM-signering | Leverandøragnostisk HSM via lokalt batchscript eller lokal signering | Azure Managed HSM/Azure Key Vault i kundens abonnement |
| Slutpunktssoftware | Ingen DCC-installation på slutpunkter (SCE er selvstændig) | Der kræves ingen agent; .intunewin-pakken er selvstændig |
| Administration af certifikater | Certifikater indlæst via DCC UI og Microsoft Certificate Store | Certifikater uploadet via webportalen (.pem-format) |
| Understøttede implementeringskonsoller | SCCM, Microsoft Intune, WorkspaceONE | Microsoft Intune |
| HTTPS-konfiguration | Manuel HTTPS-opsætning på DCSBC-serveren | Håndteres af Azure-infrastruktur (TLS 1.2 som standard) |
| Godkendelse | Ikke relevant (lokal server) | Microsoft Entra ID (Azure AD) enkeltlogon via MSAL |
| Dataopbevaring | Lokalt datacenter | Kundevalgt Azure-område; Data forbliver inden for området |
| Overholdelse og mulighed for revision | Kundeadministreret | Azure-diagnosticeringslogfiler, revisionsspor og OPA-styringspolitikker |
Bemærk:
Begge løsninger deler den samme underliggende protokol på BIOS-niveau, herunder sessionsbaserede kommandoer med Diffie-Hellman-nøgleudveksling, nonce-baseret afspilningsbeskyttelse og PKI-godkendelse. Politikker, der oprettes med begge løsninger, er kompatible med de samme Dell-kommercielle BIOS-klientimplementeringer.
Infrastruktur som kode (Terraform)
Hele DCSBC Cloud-infrastrukturen klargøres ved hjælp af Terraform (HashiCorp), hvilket giver gentagelige, kontrollerbare og versionsstyrede implementeringer. Terraform-konfigurationen er modulopbygget og parameteriseret, så hver kundeudrulning kan tilpasses til deres Azure-område, navngivningskonventioner og skaleringskrav.
Oversigt over konfiguration af Terraform:
- Terraform version: >= 1.3.0
- AzureRM-provider: ~> 4.37.0
- Statsforvaltning: Fjerntilstand, der er gemt på Azure Storage-konto (Azure AD-godkendelse)
- Klargjort Azure-ressourcer: Følgende ressourcer klargøres automatisk til kundens Azure-abonnement:
| Kategori | Ressourcer |
| Beregning | Windows Container App Service, Static Web App til portal, Windows-funktionsapp, Azure Container Registry til objektbeholderbilleder |
| Fakta | Azure SQL Database, Azure Storage-konto |
| Sikkerhed | Azure Managed HSM eller Azure Key Vault (konfigurerbar), RBAC-rolletildelinger efter mindste rettighed |
| Netværk | Virtuelt netværk (VNet), NSG'er (Network Security Groups), Application Gateway, Azure API Management, Azure Front Door (CDN), Private slutpunkter med private DNS-zoner |
| Overvågning | Azure Log Analytics Workspace, Application Insights, Azure Managed Grafana, KQL-baserede forespørgselsbeskeder, diagnosticeringsindstillinger for alle vigtige ressourcer |
| Regeringsførelse | CanNotDelete ressourcelåse på Key Vault, Managed HSM, SQL Server, SQL Database og Storage Account, OPA (Open Policy Agent) styringskontrol før implementering |
| Hjælp til handicappede | Azure Bastion Host med Linux jumpværts-VM til sikker administrativ adgang |
Forudsætninger
Før du bruger DCSBC Cloud, skal du sikre dig, at følgende forudsætninger er opfyldt:
- Microsoft Azure-abonnement – Et aktivt Azure-abonnement med en Azure Entra ID-lejer (Azure AD).
- Microsoft Intune – Et aktivt Microsoft Intune-miljø, der er konfigureret til enhedshåndtering.
- Dells kommercielle klientenheder – Målenheder skal være kommercielle bærbare og stationære Dell-pc'er eller arbejdsstationer med DCSBC-kompatibel BIOS, der er tilmeldt Microsoft Intune.
- Azure Managed HSM eller Azure Key Vault – En Azure Managed HSM- eller Key Vault-instans, der er klargjort med RSA-HSM-nøgler, der svarer til de certifikater, der bruges til BIOS-godkendelse. Den private nøgle skal være placeret i HSM; kun det offentlige certifikat (.pem) uploades til DCSBC Cloud-portalen.
- X.509-certifikater - RSA-certifikater, der opfylder følgende krav:
- Nøglelængde: 3072-bit RSA (præcis)
- Format: PEM (filtypenavnet .pem)
- Version: X.509 v3
- Filstørrelse: Maks. 8 KB
- Algoritme: RSA (OID 1.2.840.113549.1.1.1)
- Understøttet browser - En moderne webbrowser (Microsoft Edge, Google Chrome, Mozilla Firefox).
Kom godt i gang – Adgang til DCSBC-cloudportalen
- Abonner – Køb Dell Command | Sikker BIOS-konfigurationscloud via Microsoft Azure Marketplace.
- Log på – Naviger til den URL-adresse til DCSBC-cloudportalen, som angives ved abonnementet. Log på med dine Microsoft Entra ID-legitimationsoplysninger (Azure AD). Portalen bruger Microsoft Authentication Library (MSAL) til enkeltlogon.
- Landingsside – Efter godkendelse sendes du videre til dashboardet BIOS-politikker. Herfra kan du:
- Få vist eksisterende BIOS-politikker, der er publiceret til din Intune-lejer
- Opret en ny politik ved hjælp af den trinvise webportal
Oprettelse af BIOS-politikker
På siden BIOS-politikker skal du klikke på Opret en ny politik. Du vil se tre politiktyper:
| Politiktype | Formål |
| Godkendelsespolitik | Beskyt adgangen til dine enheder ved at administrere BIOS-godkendelsescertifikater. Upload nye certifikater for at sikre, at kun pålidelig firmware kører på dine pc'er. |
| Politik for BIOS-indstillinger | Beskyt og tilpas din enheds BIOS-indstillinger ved hjælp af en eksisterende godkendelsespolitik for at holde enhederne kompatible og klar til implementering. |
| Politik for fjernelse af klargøring | Bortskaf enheder sikkert og rent. Fjern klargjorte certifikater fra dine enheder, når de ikke længere er i brug, for at opretholde overholdelse og reducere risikoen. |
Vælg en politiktype for at starte guideguiden. Disse politikker implementeres direkte fra Intune til dine slutpunkter, uden at det kræver installation af slutpunktsagenter.
Bemærk:
I et givet tilfælde kan der kun klargøres én klargøringsnøgle på en klientmaskine.
Bemærk:
Der kan leveres op til syv kommandotaster på en klientmaskine på et hvilket som helst tidspunkt.
Arbejdsproces for godkendelsespolitik
Guiden Godkendelsespolitik består af 3 trin:
Trin 1 - Navngiv din politik
- Indtast et politiknavn (påkrævet, maks. 488 tegn). Et præfiks AUTH_ og et tidsstempelsuffiks _DD.MM.YY_HH:mm_UTC tilføjes automatisk.
- Indtast en valgfri beskrivelse (maks. 1000 tegn).
- Det fulde politiknavn (inklusive præfiks og suffiks, maks. 512 tegn) vises, før du fortsætter.
- Dublerede politiknavne registreres automatisk ved at kontrollere i forhold til eksisterende publicerede politikker i Intune.
Trin 2 – Administrer BIOS-sikkerhed (upload af certifikater)
- Upload op til 3 certifikater i alt:
- 1 Klargøringscertifikat (påkrævet) – bruges til at godkende sikker forbindelse til klargøringshandlinger.
- Op til 2 kommandocertifikater – bruges til at signere data for BIOS-konfigurationsændringer.
- For hvert certifikat skal du vælge:
- Type: Klargøring eller kommando
- Politisk tiltag: Tilføj (klargør en ny nøgle)
- Certifikater valideres på klientsiden (se Certifikatkrav og upload).
- Knappen Næste aktiveres, når:
- Der uploades et klargøringscertifikat
- 1 Kommandocertifikat er uploadet
Trin 3 - Gennemse og udgiv
- Gennemse politikkens navn, beskrivelse og type.
- Klik på Udgiv for at publicere politikken på Microsoft Intune (se Udgive politikker til Microsoft Intune).
Arbejdsproces for politik for BIOS-indstillinger
Guiden Politik for BIOS-indstillinger består af 4 eller 5 trin (afhængigt af om eksisterende BIOS-politikker findes i Intune):
Trin 1 – Kopiér og rediger eller Start fra bunden(betinget – vises kun, hvis der findes eksisterende politikker)
- Start en tom politikfil – Start med en tom konfiguration.
- Kopiér og rediger derefter – Kopiér BIOS-attributværdier fra en eksisterende publiceret politik, og rediger dem. En modal viser en søgbar, sorterbar, sideinddelt liste over eksisterende BIOS-politikker.
Trin 2 - Navngiv din politik
- Samme som godkendelsespolitik, men med præfikset BIOS_.
Trin 3 - Vælg BIOS-attributter og -værdier
- En tabel viser alle tilgængelige BIOS-attributter fra Dells attributregistreringsdatabase.
- Søg efter attributter efter navn, filtrer efter kategori, og til/fra, så der kun vises valgte attributter.
- Vælg en egenskab ved at klikke på dens afkrydsningsfelt, og konfigurer derefter dens værdi:
- Enum-attributter (f.eks. SecureBoot, WakeOnLan) -- Vælg fra en rulleliste over tilladte værdier.
- Heltalsattributter (f.eks. AutoOnHr, CustomChargeStart) – Indtast et tal inden for min-max-intervallet.
- Strengattributter (f.eks. AssetTag) – Indtast tekst på op til 80 tegn.
- Brugerdefinerede funktioner (f.eks. Automatisk planlægning, konfiguration af batteriopladning, farve på tastaturets baggrundsbelysning) - Klik på "Vis/Skift" for at åbne en dedikeret konfigurationsmodal.
- Panelet Kodeeksempel viser et direkte eksempel på den valgte konfiguration i CCTK-format:
[cctk]
SecureBoot=Enabled
WakeOnLan=LanOnly
AutoOn=SelectDays
AutoOnMon=Enabled
AutoOnTue=Enabled
- Knappen Næste deaktiveres, hvis der ikke er valgt nogen attributter, eller hvis en valgt attribut har en ugyldig værdi.
Trin 4 – Administrer BIOS-sikkerhed
- Overfør det samme kommandocertifikat , som blev brugt til godkendelsespolitikken.
- Der kræves ét kommandocertifikat for at fortsætte.
Trin 5 - Gennemse og udgiv
- Gennemse og publicer til Microsoft Intune.
Arbejdsproces for politik om afmelding
Guiden Politik for fjernelse har 3 trin:
Trin 1 - Navngiv din politik
- Samme som andre politikker med præfikset DPRV_.
Trin 2 – Administrer BIOS-sikkerhed
- Overfør det samme klargøringscertifikat , som blev brugt til godkendelsespolitikken.
- Der kræves ét klargøringscertifikat.
- Bemærk: Udløbne certifikater er tilladt til deprovisioneringshandlinger, da formålet er at fjerne klargøring fra enheder.
Trin 3 - Gennemse og udgiv
- Gennemse og offentliggør. Afmeldingspolitikken bruger en Ryd DACI-handling til at fjerne alle klargjorte nøgler fra destinationsenhederne.
Certifikatkrav og upload
DCSBC Cloud kræver X.509-certifikater i PEM-format til signering af BIOS-data. Den private nøgle skal gemmes i Azure Managed HSM eller Azure Premium Key Vault. kun det offentlige certifikat uploades til DCSBC-portalen.
Regler for certifikatvalidering:
| Påkrævet | Detaljer |
| Filformat | .pem-udvidelse påkrævet |
| Filstørrelse | Maksimum 8 KB (8192 byte) |
| Filnavn | Kun alfanumeriske tegn, understregningstegn, prikker og bindestreger |
| Certifikatversion | X.509 v3 |
| Algoritme | RSA (OID 1.2.840.113549.1.1.1) |
| Nøglelængde | Præcis 3072 bit |
| Validerer | Må ikke være udløbet for "Tilføj"-handlinger; Udløbne certifikater accepteres for deprovisioneringshandlinger |
| Duplikér | SHA-256-hashsammenligning forhindrer upload af dublerede certifikater |
Valideringen udføres på klientsiden. Når et certifikat er overført, viser portalen:
- Valideringsstatusbadge (fuldført/mislykket)
- Udstedt den dato
- Gyldig indtil dato (vises med rødt, hvis udløbet)
- Udstederoplysninger: Almindeligt navn (CN), Organisationsenhed (OU), Organisation (O), Placering (L)
Fejlmeddelelser
- "Upload en gyldig .pem-fil." -- Filen er ikke i PEM-format eller har et forkert filtypenavn.
- "Filnavnet indeholder ugyldige tegn." -- Filnavnet indeholder mellemrum eller specialtegn.
- "Filmaks. størrelse er 8 KB" – Filen overskrider grænsen på 8 KB.
- "Denne fil er ugyldig, beskadiget eller tom. Vælg en anden fil med et gyldigt x509-certifikat, og prøv igen." --Certifikatet kunne ikke analyseres eller mislykkes X.509 v3 / RSA / 3072-bit validering.
- "Dette certifikat kan ikke bruges." -- Certifikatet er udløbet, og politikhandlingen er "Tilføj".
Udgivelsespolitikker til Microsoft Intune
Når du har fuldført politikguiden, skal du klikke på knappen Udgiv i trinnet Gennemse og publicer. Portalen udfører en automatiseret udgivelsespipeline i 11 trin:
| Iscenesættelse | Beskrivelse |
| 1 | Oprettelse af sikker BIOS-pakke -- Sender politikdataene til DCSBC ABI-serveren til HSM-signering og generering af BIOS-pakke. |
| 2 | Oprettelse af Intune Win-pakke – Sender den signerede konfiguration til Intune Win Creation Service (IWCS), som pakker den i en .intunewin-fil. |
| 3 | Appobjekt i Intune – Opretter et Win32 LOB-appobjekt i din Intune-lejer via Microsoft Graph API. |
| 4 | Anmodning om filoverførsel – Opretter en indholdsversionsfil i Intune til overførslen. |
| 5 | Filoverførsel Azure Storage Location – Henter en Azure Storage SAS URI fra Intune til filoverførslen. |
| 6 | Upload Intune Win-pakken til Intune – Uploader .intunewin-pakken til Azure Storage-placeringen. |
| 7 | Anmod om filbekræftelse – Sender anmodningen om filbekræftelse til Intune.
|
| 8 | Status for filbekræftelse ændret – afstemninger om bekræftelse af bekræftelse (op til 5 forsøg, intervaller på 5 sekunder). |
| 9 | App, der er udgivet i Intune – afstemninger, hvor appen når tilstanden "publiceret" (op til 5 forsøg, 5 sekunder). |
| 10 | Indholdsversion forpligtet – Bekræfter indholdsversionen via en PATCH-anmodning. |
| 11 | Lagring af appoplysninger – Gemmer tilknytningen mellem DCSBC-konfigurations-id'et og Intune-app-id'et.
|
En statuslinje og detaljeret scenesporing viser udgivelsesstatus i realtid. Efter vellykket gennemførelse:
- Meddelelsen "Politikken {policyName} er blevet publiceret til Intune og vil være tilgængelig inden for få minutter" vises.
- Vis i Intune – Åbner Microsoft Intune-administrationsportalen under en ny fane.
- Tilbage til Politikker – Vender tilbage til dashboardet BIOS-politikker.
Fejlhåndtering: Hvis et trin mislykkes, vises en fejlmeddelelse med knappen Prøv igen (op til 3 forsøg). Almindelige fejl omfatter timeout for Intune API, fejl ved upload af lager og forsinkelser i filbekræftelse.
Sikkerhedskontroller
DCSBC Cloud implementerer dybdegående forsvarssikkerhed på tværs af alle lag af infrastrukturen. Da løsningen kører i kundens Azure-abonnement, kan alle sikkerhedskontroller overvåges og er under kundens ledelse.
Netværkssikkerhed:
- Private slutpunkter sikrer, at trafik mellem Azure-tjenester (database, Key Vault, HSM, lager, apptjenester) aldrig krydses det offentlige internet.
- Offentlig netværksadgang er som standard deaktiveret for alle dataplantjenester. Kun API-gatewayen og CDN-slutpunkterne er offentligt tilgængelige.
- NSG'er (Network Security Groups) styrer indgående og udgående trafik for hvert undernet med detaljerede regler.
- Isolering af virtuelt netværk – Alle ressourcer installeres i et enkelt VNet med adskilte undernet for hvert tjenesteniveau.
Programsikkerhed:
- Web Application Firewall (WAF) med branchestandard OWASP-administrerede regelsæt i forebyggelsestilstand, der giver beskyttelse mod almindelige webudnyttelser (SQL-injektion, XSS osv.).
- Firewall på CDN-niveau giver et ekstra WAF-lag i kanten.
- API-hastighedsbegrænsning – IP-baseret hastighedsbegrænsning pr. handling beskytter backend-tjenester mod misbrug og denial-of-service-angreb.
- Validering af Azure AD JWT-token – Alle API-kald valideres til Azure AD-godkendelsestokens, hvilket sikrer, at kun autoriserede brugere kan få adgang til backend-tjenester.
- CORS-begrænsninger - Anmodninger på tværs af oprindelser er kun begrænset til autoriserede oprindelser.
Kryptering
- TLS 1.2 minimum håndhævet på tværs af alle tjenester med kun stærke chiffersuiter tilladt.
- Azure Managed HSM – Kryptografiske signeringshandlinger bruger FIPS 140-2 niveau 3-validerede hardwaresikkerhedsmoduler, hvilket sikrer, at nøgler aldrig vises i software.
- Inaktive data krypteres ved hjælp af Azure Platform-kryptering på tværs af alle lagertjenester.
Identitet og adgang:
- Administrerede identiteter (nul lagrede legitimationsoplysninger) – Azure-administrerede identiteter bruges til al tjeneste-til-tjeneste-godkendelse. Der gemmes ingen adgangskoder, forbindelsesstrenge eller hemmeligheder i programkonfigurationen.
- RBAC least privilege – Hver administreret identitet tildeles kun de mindst påkrævede roller i henhold til princippet om least privilege.
- Azure Bastion – Sikker administrativ adgang til VM'er til administration uden at afsløre offentlige IP-adresser.
Overvågning og underretning
- Automatiske advarsler om kritiske sikkerheds- og driftshændelser, herunder hastighedsbegrænsende overtrædelser, backend-fejl, uautoriserede adgangsforsøg, WAF-blokeringsmønstre, API-ventetidsanomalier og HSM-signeringsfejl.
- Omfattende logføring af diagnosticering på tværs af alle infrastrukturkomponenter – API-gateway, programgateway, webprogrammer, database, Key Vault og HSM – med logfiler indsamlet i et centraliseret Log Analytics-arbejdsområde.
- Dashboards til driftssynlighed og tendensanalyse i realtid.
Regeringsførelse:
- Politikkontroller før implementering (OPA-baseret) håndhæver sikkerhedsbasislinjer, før infrastruktur klargøres, herunder begrænsninger for offentlig netværksadgang, minimumsversioner af TLS, krav til rensningsbeskyttelse og offentlig IP-kontrol.
- Ressourcelåse forhindrer utilsigtet sletning af kritiske datalagre (key vaults, databaser, lagerkonti).
OFTE STILLEDE SPØRGSMÅL
Sp: Jeg bruger allerede DCSBC med Dell Command | Konfigurere lokalt. Kan jeg migrere til DCSBC Cloud?
Ja. Begge løsninger bruger den samme underliggende protokol på BIOS-niveau (DACI med PKI-godkendelse). Enheder, der klargøres med den lokale løsning, kan administreres af DCSBC Cloud og omvendt, så længe de samme certifikater/nøgler bruges. Du skal uploade dine eksisterende certifikater til DCSBC Cloud Portal og sikre, at de tilsvarende private nøgler er tilgængelige i Azure Managed HSM eller Key Vault.
Q: Hvor kører DCSBC Cloud? Er den hostet af Dell?
Nej. DCSBC Cloud implementeres i dit eget Microsoft Azure-abonnement. Al infrastruktur – beregning, lager, database, HSM, netværk – kører i din Azure-lejer. Dell hoster ikke og har ikke adgang til dine data eller din infrastruktur. Hele løsningen klargøres automatisk ved hjælp af Terraform.
Sp: Har Dell adgang til mine BIOS-politikker, nøgler eller konfigurationsdata?
Nej. Da DCSBC Cloud udelukkende kører inden for dit Azure-abonnement, forbliver alle data under dit ejerskab og kontrol. Dell leverer softwaren og Terraform-skabelonerne, men har ikke adgang til, gemmer eller behandler ikke dine data.
Sp: Kan jeg vælge, hvilket Azure-område jeg vil udrulle i?
Ja. Azure-området er en parameter i Terraform-konfigurationen. Du kan udrulle i ethvert understøttet Azure-område for at opfylde dine krav til dataopbevaring og overholdelse af angivne standarder. Alle ressourcer klargøres inden for det enkelte valgte område.
Sp: Skal jeg installere Dell Command | Konfigurere på DCSBC Cloud-serveren?
Nej. Der er ingen lokal server. Infrastrukturen klargøres i dit Azure-abonnement via Terraform, og programmet kører som Azure-administrerede tjenester (App Service, Function App, Static Web App).
Sp: Skal jeg installere Dell-software på slutpunktsenhederne?
Nej. De .intunewin-pakker, der implementeres via Intune, er selvstændige og indeholder alle nødvendige komponenter. Installation af slutpunktsagent er ikke påkrævet.
Sp: Hvilke implementeringskonsoller understøttes?
DCSBC Cloud understøtter i øjeblikket Microsoft Intune som implementeringskonsol. DCSBC med DCC i det lokale miljø understøtter desuden SCCM og WorkspaceONE.
Sp.: Kan jeg bruge min egen HSM-udbyder i stedet for Azure Managed HSM?
DCSBC Cloud er designet til at fungere sammen med Azure Managed HSM eller Azure Key Vault. Hvis du har brug for en anden HSM-udbyder, kan du overveje at bruge DCSBC i det lokale miljø sammen med DCC, som understøtter leverandøragnostisk HSM via det konfigurerbare HSMSigning.bat script.
Sp: Hvilke RSA-nøglestørrelser understøttes?
DCSBC Cloud kræver præcis 3072-bit RSA-nøgler . Nøgler af andre størrelser (2048-bit, 4096-bit osv.) afvises under certifikatvalidering.
Sp: Kan jeg bruge det samme certifikat til både lokale og cloud DCSBC-løsninger?
Ja, så længe den private nøgle er tilgængelig i begge miljøer – gemt i dit lokale HSM-/certifikatlager for løsningen i det lokale miljø og i Azure Managed HSM eller Key Vault for cloudløsningen.
Sp: Hvad sker der, hvis mit certifikat udløber?
Udløbne certifikater kan ikke bruges til "Tilføj"-handlinger (klargøring). Udløbne certifikater accepteres dog til klargøringshandlinger, da hensigten er at fjerne klargøring fra enheder.
Sp: Hvilke BIOS-indstillinger kan jeg konfigurere?
DCSBC Cloud omfatter en omfattende BIOS-attributregistreringsdatabase, der dækker kategorier som sikkerhed, strøm- og ydeevnestyring, systemkonfiguration, video og avancerede konfigurationer. Eksempler omfatter SecureBoot, WakeOnLan, startrækkefølge, automatisk planlægning, konfiguration af batteriopladning, farve på tastaturets baggrundsbelysning og mange flere.
Sp: Hvilken Terraform-version kræves der for at implementere DCSBC Cloud?
Terraform >= 1.3.0 er påkrævet med AzureRM-udbyderen ~> 4.37.0.
Sp: Kan jeg tilpasse Terraform-implementeringen (f.eks. SKU-størrelser, skalering, storageredundans)?
Ja. Terraform-konfigurationen er fuldt parameteriseret via variabler. Du kan tilpasse App Service Plan-varenummeret, databaseniveauet, storagereplikeringstypen (LRS/GRS/ZRS), Indstillinger for automatisk skalering af Application Gateway og meget mere baseret på dine skalerings- og tilgængelighedskrav.