Dell Command | Configuración segura del BIOS: oferta de SaaS a través de Microsoft Azure Marketplace

Summary: En este artículo, se proporcionan detalles sobre Dell Command | Secure BIOS Configuration Cloud (DCSBC Cloud), la versión SaaS alojada en la nube de DCSBC, disponible a través de Microsoft Azure Marketplace. DCSBC Cloud se implementa en la propia suscripción de Microsoft Azure del cliente, lo que garantiza que todos los datos (políticas del BIOS, claves criptográficas, cargas útiles de configuración y registros de sesión) permanezcan bajo la propiedad y el control del cliente. Los administradores de TI pueden aprovisionar, configurar y retirar de manera segura la configuración del BIOS en equipamientos de dispositivos comerciales de Dell mediante la autenticación basada en certificados, directamente desde un portal web con la implementación nativa de Microsoft Intune. Toda la infraestructura se aprovisiona automáticamente mediante Terraform (infraestructura como código), por lo que no se requiere configuración manual del servidor ni instalación de un agente de terminal. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Productos afectados:

  • Soporta la configuración segura del BIOS de Dell Command.
  • Dispositivos de clientes comerciales de Dell (laptops, computadoras de escritorio, estaciones de trabajo)

Tabla de contenido:

Introducción


Las interfaces de facilidad de administración dependen de interfaces abiertas o comandos autenticados por contraseña. La autenticación de contraseñas es vulnerable a ataques de fuerza bruta o de diccionario, por lo que es menos segura en comparación con la autenticación basada en claves. Se necesita una interfaz de facilidad de administración mejor autenticada para proporcionar protecciones de integridad y confidencialidad de los datos y los comandos. Dell Command | La configuración segura del BIOS (DCSBC) es un enfoque para evitar la autenticación de comandos DACI con contraseñas del BIOS. DCSBC proporciona comunicación de confianza mediante la creación de una interfaz que utiliza mecanismos de autenticación PKI (infraestructura de clave pública) y canales cifrados para pasar mensajes entre la plataforma y un cliente. Este enfoque proporciona integridad y confidencialidad para proteger los datos del cliente.
DCSBC Cloud extiende esta funcionalidad a un modelo SaaS alojado en la nube implementado en la propia suscripción de Azure del cliente. En lugar de instalar y mantener un servidor DCSBC en las instalaciones con Dell Command | Configure (DCC), los administradores de TI acceden a un portal basado en la web alojado en su propio entorno de Azure. Toda la infraestructura se aprovisiona automáticamente a través de Terraform (infraestructura como código). Las políticas se crean a través de un portal web guiado paso a paso y se publican directamente en Microsoft Intune, sin configurar el servidor local, sin generar un archivo ejecutable autocontenido (SCE) y sin necesidad de instalar un agente de terminales.

Beneficios clave de DCSBC Cloud:

  • El cliente es el propietario de sus datos:Toda la infraestructura se ejecuta en la suscripción de Azure del cliente. Las políticas del BIOS, las claves criptográficas, los datos de configuración y los registros de auditoría permanecen bajo la propiedad y el control completos del cliente. Dell no tiene acceso a los datos del cliente.
  • Soberanía y cumplimiento de datos: Los clientes eligen la región de Azure para la implementación, lo que garantiza que se cumplan los requisitos de residencia de datos. Todos los datos permanecen dentro de la región seleccionada.
  • Infraestructura como código: Toda la solución se aprovisiona a través de Terraform, lo que proporciona implementaciones de infraestructura repetibles, auditables y controladas por versiones.
  • Sin infraestructura en las instalaciones Elimina la necesidad de instalar y mantener un servidor DCSBC con Dell Command | Configurar.
  • Administración de políticas basada en la web: Cree y administre políticas del BIOS desde cualquier navegador mediante un asistente intuitivo paso a paso.
  • Integración nativa de Intune: Las directivas se publican directamente en Microsoft Intune como aplicaciones de línea de negocios Win32 con un solo clic.
  • Implementación sin agente: No se requiere ningún agente en los terminales. El paquete implementado es independiente.
  • Firma de HSM administrado por Azure: Todas las cargas útiles del BIOS se firman criptográficamente mediante HSM administrado por Azure (RS384), lo que garantiza que solo los cambios autorizados lleguen a los dispositivos.
  • Arquitectura de confianza cero: La confianza solo existe entre el BIOS y el servicio DCSBC Cloud; No se requiere confianza en el cliente/terminal.
  • Prevención de ataques de reproducción incorporada : cada sesión del BIOS utiliza errores criptográficos únicos e intercambios de claves efímeros, lo que garantiza que las cargas útiles capturadas anteriormente no se puedan reutilizar ni reproducir en dispositivos.
  • Cargas útiles vinculadas criptográficamente al dispositivo : las cargas útiles de configuración del BIOS se vinculan criptográficamente a cada dispositivo individual durante el establecimiento de la sesión, lo que evita que las cargas útiles destinadas a un dispositivo se apliquen a otro.


Volver al principio

Modelo de implementación: alojado por el cliente en Azure

A diferencia de las ofertas tradicionales de SaaS en las que el proveedor aloja la infraestructura, DCSBC Cloud se implementa en la propia suscripción de Microsoft Azure del cliente. Esta arquitectura proporciona varias ventajas críticas:

  • Propiedad y control de datos: Todos los recursos de Azure (computación, almacenamiento, base de datos, HSM y redes) se aprovisionan dentro del grupo de usuarios y la suscripción de Azure del cliente. Las configuraciones de políticas del BIOS, las claves de firma criptográficas, los datos de sesión y los registros de auditoría se almacenan en la propia cuenta de almacenamiento de Azure, Azure Key Vault/HSM administrado y Azure SQL Database del cliente. Dell Technologies no tiene acceso a los datos, las claves ni la infraestructura del cliente. El cliente conserva el control administrativo completo.
  • Soberanía y cumplimiento de datos: El cliente selecciona la región de Azure para la implementación (p. ej., Este de EE. UU. 2, Oeste de Europa, Este de Australia). Todos los recursos se aprovisionan dentro de esa región.
    El almacenamiento utiliza almacenamiento con redundancia local (LRS) de manera predeterminada, lo que garantiza que los datos no salgan de la región seleccionada. Esto se puede configurar como almacenamiento con redundancia geográfica (GRS) o almacenamiento con redundancia de zona (ZRS) según los requisitos del cliente. El modelo alojado por el cliente admite el cumplimiento de las normativas de residencia de datos (RGPD, leyes de soberanía de datos, mandatos específicos de la industria), ya que el cliente controla dónde residen los datos.
  • Aislamiento de grupos de usuarios: Cada cliente obtiene una implementación completamente aislada: su propio grupo de recursos, red virtual, subredes, bases de datos, almacenes de claves y todos los demás recursos. El aislamiento de red se aplica a través de puntos de conexión privados, grupos de seguridad de red y Azure Firewall.
  • Transparencia de costos: Todos los costos de recursos de Azure aparecen en la facturación de Azure del cliente, lo que proporciona una visibilidad completa de los gastos de infraestructura. El cliente puede aprovechar los compromisos existentes de Azure (MACC: compromiso de consumo de Microsoft Azure) y las instancias reservadas.

Volver al principio

DCSBC en la nube frente a DCSBC en las instalaciones (DCC)

Funciones DCSBC en las instalaciones (con DCC) DCSBC en la nube (SaaS)
Infraestructura del servidor Se requiere un servidor DCSBC en las instalaciones, instalado junto con Dell Command |Configurar Se implementa en la propia suscripción de Azure del cliente a través de Terraform; Sin infraestructura en las instalaciones
Propiedad de los datos El cliente administra los datos en el servidor local El cliente es propietario de todos los datos de su suscripción de Azure; Dell no tiene acceso
Aprovisionamiento de infraestructura Realiza la instalación y la configuración. Automatizado a través de Terraform (infraestructura como código)
Creación de políticas Interfaz de usuario de escritorio de DCC en el servidor de DCSBC; genera ejecutables autónomos (SCE) Portal basado en la web con asistente guiado; Genera paquetes .intunewin
Método de implementación SCE implementados a través de SCCM, Intune o WorkspaceONE Publicado directamente en Microsoft Intune desde el portal
Firma de HSM HSM independiente del proveedor a través de un script por lotes local o firma local HSM administrado de Azure/Azure Key Vault en la suscripción del cliente
Software de terminal No hay instalación de DCC en los terminales (SCE es autónomo) No se requiere ningún agente; el paquete .intunewin es independiente
Administración de certificados Certificados cargados a través de la interfaz de usuario de DCC y el almacén de certificados de Microsoft Certificados cargados a través del portal web (formato .pem)
Consolas de implementación compatibles SCCM, Microsoft Intune y Workspace ONE Microsoft Intune
Configuración de HTTPS Configuración manual de HTTPS en el servidor DCSBC Administrado por la infraestructura de Azure (TLS 1.2 de manera predeterminada)
Autenticación N/D (usuario local) Inicio de sesión único de Microsoft Entra ID (Azure AD) a través de MSAL
Residencia de datos Centro de datos en las instalaciones Región de Azure seleccionada por el cliente; Los datos permanecen dentro de la región
Cumplimiento y auditabilidad Administrado por el cliente Registros de diagnóstico, pistas de auditoría y políticas de gobierno corporativo de OPA de Azure

Nota:
Ambas soluciones comparten el mismo protocolo subyacente en el nivel del BIOS, incluidos los comandos basados en sesiones con intercambio de claves Diffie-Hellman, la protección de reproducción basada en nonce y la autenticación PKI. Las políticas creadas con cualquiera de las soluciones son compatibles con las mismas implementaciones de BIOS de clientes comerciales de Dell.

Volver al principio

Infraestructura como código (Terraform)

Toda la infraestructura en la nube de DCSBC se aprovisiona mediante Terraform (HashiCorp), lo que proporciona implementaciones repetibles, auditables y controladas por versiones. La configuración de Terraform es modular y tiene parámetros, lo que permite que cada implementación del cliente se personalice según la región de Azure, las convenciones de nomenclatura y los requisitos de escala.
Visión general de la configuración de Terraform:

  • Versión de Terraform: >= 1.3.0
  • Proveedor de AzureRM: ~> 4.37.0
  • Administración de estado: Estado remoto almacenado en la cuenta de almacenamiento de Azure (autenticación de Azure AD)
  • Recursos de Azure aprovisionados: Los siguientes recursos se aprovisionan automáticamente en la suscripción de Azure del cliente:
Categoría Recursos
Cálculo Servicio de aplicaciones de contenedores de Windows, aplicación web estática para portal, aplicación de funciones de Windows, Registro de contenedores de Azure para imágenes de contenedores
Datos Base de datos de Azure SQL, cuenta de almacenamiento de Azure
Seguridad Asignaciones de roles de RBAC o Azure Key Vault administrado por Azure o Azure Key Vault (configurable) después de privilegios mínimos
Redes Red virtual (VNet), grupos de seguridad de red (NSG), Application Gateway, Azure API Management, Azure Front Door (CDN), terminales privados con zonas DNS privadas
Supervisión Azure Log Analytics Workspace, Application Insights, Azure Managed Grafana, alertas de consulta basadas en KQL, configuración de diagnóstico para todos los recursos clave
Buen manejo y control CanNotDelete bloqueos de recursos en las comprobaciones de gobernanza previas a la implementación de Key Vault, HSM administrado, SQL Server, Base de datos SQL y cuenta de almacenamiento, OPA (Open Policy Agent)
Acceso Host bastión de Azure con VM de host de salto de Linux para un acceso administrativo seguro

Volver al principio

Requisitos previos

Antes de usar DCSBC Cloud, asegúrese de que se cumplan los siguientes requisitos previos:

  • Microsoft Azure Subscription : una suscripción activa de Azure con un inquilino de Azure Entra ID (Azure AD).
  • Microsoft Intune : un entorno activo de Microsoft Intune configurado para la administración de dispositivos.
  • Dispositivos de clientes comerciales de Dell : los dispositivos objetivo deben ser laptops, computadoras de escritorio o estaciones de trabajo comerciales de Dell con BIOS compatible con DCSBC, inscritos en Microsoft Intune.
  • Azure Managed HSM o Azure Key Vault : una instancia de Azure Managed HSM o Key Vault aprovisionada con claves RSA-HSM que corresponden a los certificados utilizados para la autenticación del BIOS. La clave privada debe residir en el HSM; solo el certificado público (.pem) se carga en el portal de nube de DCSBC.
  • Certificados X.509 : certificados RSA que cumplen con los siguientes requisitos:
    • Longitud de la clave: RSA de 3072 bits (exactamente)
    • Formato: PEM (extensión de archivo .pem)
    • Versión X.509 a v3
    • Tamaño del archivo: Máximo 8 KB
    • Algoritmo: RSA (OID 1.2.840.113549.1.1.1)
  • Navegador compatible : un navegador web moderno (Microsoft Edge, Google Chrome, Mozilla Firefox).

Volver al principio

Primeros pasos -- Acceso al portal en la nube de DCSBC

  • Suscríbase - Compre Dell Command | Asegure la configuración del BIOS en la nube a través de Microsoft Azure Marketplace.
  • Iniciar sesión : vaya a la URL del portal de la nube de DCSBC proporcionada tras la suscripción. Inicie sesión con sus credenciales de Microsoft Entra ID (Azure AD). El portal utiliza la biblioteca de autenticación de Microsoft (MSAL) para el inicio de sesión único.
  • Página inicial : después de la autenticación, se le dirigirá al panel de políticas del BIOS. Aquí puede realizar lo siguiente:
    • Ver las políticas del BIOS existentes publicadas en el grupo de usuarios de Intune
    • Crear una nueva política mediante el portal web paso a paso

Volver al principio

Creación de políticas del BIOS

En la página Políticas del BIOS, haga clic en Crear una nueva política. Verá tres tipos de políticas:

Tipo de política Propósito
Política de autenticación Proteja el acceso a sus dispositivos mediante la administración de certificados de autenticación del BIOS. Cargue nuevos certificados para asegurarse de que solo se ejecute firmware de confianza en las PC.
Política de configuración del BIOS Asegure y personalice la configuración del BIOS de su dispositivo mediante una política de autenticación existente para mantener los dispositivos en cumplimiento y listos para la implementación.
Política de desaprovisionamiento Retirar dispositivos de manera segura y limpia. Elimine los certificados aprovisionados de los dispositivos cuando ya no estén en uso para mantener el cumplimiento y reducir el riesgo.

Seleccione un tipo de política para comenzar el asistente guiado. Estas directivas se implementan directamente desde Intune a los puntos de conexión sin necesidad de instalar ningún agente de punto de conexión.

Nota:

En una instancia determinada, solo se puede aprovisionar una clave de aprovisionamiento en una máquina cliente.

Nota:

Se pueden aprovisionar hasta siete teclas de comando en una máquina cliente en una instancia determinada.

Flujo de trabajo de la política de autenticación

El asistente Authentication Policy tiene tres pasos:

Paso 1 -- Nombra tu póliza

  • Ingrese un nombre de política (obligatorio, máximo 488 caracteres). Un AUTH_ de prefijo y un sufijo de marca de tiempo _DD.MM.YY_HH:mm_UTC se agregan automáticamente.
  • Ingrese una descripción opcional (máximo de 1000 caracteres).
  • Antes de continuar, se obtiene una vista previa del nombre completo de la política (incluidos el prefijo y el sufijo, con un máximo de 512 caracteres).
  • Los nombres de directiva duplicados se detectan automáticamente mediante la comprobación de las directivas publicadas existentes en Intune.

Paso 2: Administrar la seguridad del BIOS (carga del certificado)

  • Cargue hasta 3 certificados en total:
    • 1 Certificado de aprovisionamiento (obligatorio): se utiliza para autenticar la conectividad segura para las operaciones de aprovisionamiento.
    • Hasta 2 certificados de comandos: se utilizan para firmar cargas útiles para cambios en la configuración del BIOS.
  • Para cada certificado, seleccione: 
    • Tipo: Aprovisionamiento o comando
    • Acción de política: Agregar (aprovisionar una nueva clave)
  • Los certificados se validan en el lado del cliente (consulte Requisitos y carga de certificados).
  • El botón Next se habilita cuando:
    • Se carga un certificado de aprovisionamiento
    • 1 Se carga el certificado de comando

Paso 3: Revisar y publicar

Volver al principio

Flujo de trabajo de la política de configuración del BIOS

El asistente Política de configuración del BIOS tiene de 4 a 5 pasos (según si existen políticas del BIOS existentes en Intune):

Paso 1: copiar y editar, o comenzar desde cero (condicional: solo se muestra si existen políticas existentes)

  • Start a blank policy file: comience con una configuración vacía.
  • Copiar y luego editar : copiar los valores de atributos del BIOS de una política publicada existente y modificarlos. Un modal muestra una lista paginada con búsqueda, clasificación y paginación de las políticas existentes del BIOS.

Paso 2 -- Nombra tu póliza

  • Igual que la política de autenticación, pero con el prefijo BIOS_.

Paso 3: Elegir los atributos y valores del BIOS

  • En una tabla, se muestran todos los atributos disponibles del BIOS del registro de atributos de Dell.
  • Busque atributos por nombre, filtre por categoría y alterne para mostrar solo los atributos seleccionados.
  • Seleccione un atributo haciendo clic en su casilla de verificación y, a continuación, configure su valor:
    • Atributos de enumeración (p. ej., SecureBoot, WakeOnLan): seleccione de una lista desplegable de valores permitidos.
    • Atributos enteros (por ejemplo, AutoOnHr, CustomChargeStart): ingrese un número dentro del rango mínimo-máximo.
    • Atributos de cadena (por ejemplo, AssetTag): ingrese texto de hasta 80 caracteres.
    • Funciones personalizadas (p. ej., programación de AutoOn, configuración de carga de la batería, color de retroiluminación del teclado): haga clic en "Ver/Cambiar" para abrir un modo de configuración dedicado.
  • Un panel Vista previa de código muestra una vista previa en vivo de la configuración seleccionada en formato CCTK:
[cctk]

SecureBoot=Enabled

WakeOnLan=LanOnly

AutoOn=SelectDays

AutoOnMon=Enabled

AutoOnTue=Enabled
  • El botón Next está deshabilitado si no hay atributos seleccionados o si algún atributo seleccionado tiene un valor no válido.

Paso 4: Administrar la seguridad del BIOS

  • Cargue el mismo certificado de comando que se utilizó para la política de autenticación.
  • Se requiere un certificado de comando para continuar.

Paso 5: Revisar y publicar

  • Revise y publique en Microsoft Intune.

Volver al principio

Flujo de trabajo de política de desaprovisionamiento

El asistente de Política de desaprovisionamiento tiene 3 pasos:

Paso 1 -- Nombra tu póliza

  • Igual que otras políticas, con el prefijo DPRV_.

Paso 2: Administrar la seguridad del BIOS

  • Cargue el mismo certificado de aprovisionamiento que se utilizó para la política de autenticación.
  • Se requiere un certificado de aprovisionamiento.
  • Nota: Los certificados vencidos se permiten para las operaciones de desaprovisionamiento, ya que el propósito es eliminar el aprovisionamiento de los dispositivos.

Paso 3: Revisar y publicar

  • Revisar y publicar. La política de desaprovisionamiento utiliza una operación de borrado de DACI para eliminar todas las claves aprovisionadas de los dispositivos de destino.

Volver al principio

Requisitos y carga del certificado

DCSBC Cloud requiere certificados X.509 en formato PEM para firmar cargas útiles del BIOS. La clave privada debe almacenarse en Azure Managed HSM o Azure Premium Key Vault; solo el certificado público se carga en el portal de DCSBC.

Reglas de validación de certificados:

Requisito Detalle
Formato de archivo Se requiere extensión .pem
File size 8 KB, 8192 bytes
Nombre de archivo Solo caracteres alfanuméricos, guiones bajos, puntos y guiones
Versión del certificado. X.509 v3
Algoritmo RSA (OID 1.2.840.113549.1.1.1)
Longitud de la clave: Exactamente 3072 bits
Validez No debe estar vencido para las operaciones "Add"; Los certificados vencidos se aceptan para las operaciones de desaprovisionamiento
Duplicados La comparación de hash SHA-256 evita la carga de certificados duplicados

La validación se realiza en el lado del cliente. Después de cargar un certificado, el portal muestra lo siguiente:

  • Distintivo de estado de validación (Correcto/Fallido)
  • Emitido en la fecha
  • Válido hasta la fecha (se muestra en rojo si venció)
  • Detalles del emisor: nombre común (CN), unidad organizacional (OU), organización (O), ubicación (L)

Mensajes de error:

  • Cargue un archivo zip válido -- El archivo no está en formato PEM o tiene la extensión incorrecta.
  • "El nombre de archivo contiene caracteres no válidos". -- El nombre del archivo contiene espacios o caracteres especiales.
  • "El tamaño máximo del archivo es de 8 KB": el archivo supera el límite de 8 KB.
  • "Este archivo no es válido, está dañado o está vacío. Seleccione otro archivo con un certificado x509 válido y vuelva a intentarlo". --El certificado no se pudo analizar o falla la validación de X.509 v3 / RSA / 3072 bits.
  • "Este certificado no se puede utilizar." -- El certificado venció y la acción de la política es "Agregar".

Volver al principio

Publicar políticas en Microsoft Intune

Después de completar el asistente de políticas, haga clic en el botón Publicar en el paso Revisar y publicar. El portal ejecuta un pipeline de publicación automatizado de 11 etapas:

Etapa Descripción
1 Creación de un paquete de BIOS seguro : envía la carga útil de la política al servidor ABI de DCSBC para la firma HSM y la generación del paquete de BIOS.
2 Creación de un paquete de Windows de Intune : envía la configuración firmada al servicio de creación de Windows de Intune (IWCS), que la empaqueta en un archivo .intunewin.
3 Objeto de aplicación en Intune : crea un objeto de aplicación de línea de negocios Win32 en el inquilino de Intune a través de Microsoft Graph API.
4 Solicitud de carga de archivos: crea un archivo de versión de contenido en Intune para la carga.
5 Ubicación de almacenamiento de Azure de carga de archivos : recupera un URI de SAS de Azure Storage desde Intune para la carga de archivos.
6 Cargar paquete de Windows de Intune en Intune: carga el paquete .intunewin en la ubicación de Azure Storage.
7 Request file commit: envía la solicitud de confirmación de archivos a Intune.
8 Estado de confirmación de archivo cambiado: sondeo para la confirmación de confirmación (hasta 5 reintentos, intervalos de 5 segundos).
9 Aplicación publicada en Intune: sondea para que la aplicación alcance el estado "publicado" (hasta 5 reintentos, intervalos de 5 segundos).
10 Versión de contenido confirmada: confirma la versión del contenido a través de una solicitud de PARCHE.
11 Guardar detalles de la aplicación: guarda la asignación entre el identificador de configuración de DCSBC y el identificador de la aplicación Intune.

Una barra de progreso y un rastreador de etapas detallado muestran el estado de publicación en tiempo real. Tras la finalización correcta:

  • Se muestra el mensaje "La directiva {policyName} se publicó en Intune y estará disponible en unos minutos".
  • Ver en Intune: abre el portal de administración de Microsoft Intune en una nueva pestaña.
  • Volver a políticas: vuelve al panel de políticas del BIOS.

Manejo de errores: Si falla alguna etapa, se muestra un mensaje de error con el botón Retry (hasta 3 reintentos). Entre los errores comunes se incluyen los tiempos de espera agotados de la API de Intune, los errores de carga de almacenamiento y los retrasos en la confirmación de archivos.

Volver al principio

Controles de seguridad

DCSBC Cloud implementa una seguridad de defensa profunda en todas las capas de la infraestructura. Dado que la solución se ejecuta en la suscripción de Azure del cliente, todos los controles de seguridad son auditables y están bajo la gobernanza del cliente.

Seguridad de la red

  • Los puntos de conexión privados garantizan que el tráfico entre los servicios de Azure (base de datos, almacén de claves, HSM, almacenamiento, servicios de aplicaciones) nunca atraviese la Internet pública.
  • El acceso a la red pública está deshabilitado de manera predeterminada para todos los servicios de plano de datos. Solo la puerta de enlace de API y los puntos de conexión de CDN son de acceso público.
  • Los grupos de seguridad de red (NSG) controlan el tráfico entrante y saliente de cada subred con reglas granulares.
  • Aislamiento de red virtual: todos los recursos se implementan dentro de una sola red virtual con subredes segregadas para cada nivel de servicio.

Seguridad de las aplicaciones

  • Web Application Firewall (WAF) con conjuntos de reglas administradas por OWASP estándar de la industria en modo de prevención, lo que proporciona protección contra vulnerabilidades web comunes (inyección SQL, XSS, etc.).
  • El firewall de nivel de CDN proporciona una capa de WAF adicional en el borde.
  • Limitación de velocidad de API: la limitación de velocidad por operación basada en IP protege los servicios de back-end contra el abuso y los ataques de denegación de servicio.
  • Validación de tokens JWT de Azure AD: todas las llamadas a la API se validan para los tokens de autenticación de Azure AD, lo que garantiza que solo los usuarios autorizados puedan acceder a los servicios back-end.
  • Restricciones de CORS: las solicitudes entre orígenes están restringidas solo a los orígenes autorizados.

Cifrado:

  • El mínimo de TLS 1.2 se aplica en todos los servicios con solo conjuntos de cifrado seguros permitidos.
  • HSM administrado por Azure: las operaciones de firma criptográfica utilizan módulos de seguridad de hardware validados FIPS 140-2 de nivel 3, lo que garantiza que las claves nunca se expongan en el software.
  • Los datos en reposo se cifran mediante el cifrado de la plataforma Azure en todos los servicios de almacenamiento.

Identidad y acceso:

  • Identidades administradas (cero credenciales almacenadas): las identidades administradas de Azure se usan para toda la autenticación de servicio a servicio. No se almacenan contraseñas, cadenas de conexión ni secretos en la configuración de la aplicación.
  • Privilegio mínimo de RBAC: a cada identidad administrada se le asignan solo las funciones mínimas requeridas, siguiendo el principio de privilegio mínimo.
  • Azure Bastion: proteja el acceso administrativo a las máquinas virtuales de administración sin exponer las direcciones IP públicas.

Monitoreo y alertas

  • Alertas automatizadas para eventos operacionales y de seguridad críticos, incluidas infracciones de limitación de velocidad, errores de back-end, intentos de acceso no autorizado, patrones de bloqueo de WAF, anomalías de latencia de API y fallas de firma de HSM.
  • Registro de diagnóstico completo en todos los componentes de la infraestructura (puerta de enlace de API, puerta de enlace de aplicaciones, aplicaciones web, base de datos, almacén de claves y HSM) con registros recopilados en un área de trabajo centralizada de Log Analytics.
  • Cuadros de mando para visibilidad operativa en tiempo real y análisis de tendencias.

Administración:

  • Las comprobaciones de políticas previas a la implementación (basadas en OPA) refuerzan las líneas de base de seguridad antes de aprovisionar la infraestructura, incluidas las restricciones de acceso a la red pública, las versiones mínimas de TLS, los requisitos de protección de purga y los controles de IP públicas.
  • Los bloqueos de recursos evitan la eliminación accidental de almacenes de datos cruciales (almacenes de claves, bases de datos, cuentas de almacenamiento).

Volver al principio

Preguntas frecuentes

P: Ya utilizo DCSBC con Dell Command | Configuración en las instalaciones. ¿Puedo migrar a DCSBC Cloud?

Sí. Ambas soluciones utilizan el mismo protocolo subyacente en el nivel del BIOS (DACI con autenticación PKI). Los dispositivos aprovisionados con la solución en las instalaciones pueden ser administrados por DCSBC Cloud y viceversa, siempre y cuando se utilicen los mismos certificados/claves. Deberá cargar los certificados existentes en el portal de nube de DCSBC y asegurarse de que las claves privadas correspondientes estén disponibles en el almacén de claves o en el HSM administrado de Azure.

P: ¿Dónde se ejecuta DCSBC Cloud? ¿Está alojado por Dell?

No. DCSBC Cloud se implementa en su propia suscripción de Microsoft Azure. Toda la infraestructura (computación, almacenamiento, base de datos, HSM, redes) se ejecuta en el inquilino de Azure. Dell no aloja ni tiene acceso a sus datos ni infraestructura. Toda la solución se aprovisiona automáticamente mediante Terraform.

P: ¿Dell tiene acceso a las políticas, las claves o los datos de configuración de mi BIOS?

No. Dado que DCSBC Cloud se ejecuta completamente dentro de su suscripción de Azure, todos los datos permanecen bajo su propiedad y control. Dell proporciona el software y las plantillas de Terraform, pero no accede ni almacena ni procesa sus datos.

P: ¿Puedo elegir en qué región de Azure implementar?

Sí. La región de Azure es un parámetro en la configuración de Terraform. Puede implementar en cualquier región de Azure compatible para satisfacer los requisitos de cumplimiento y residencia de datos. Todos los recursos se aprovisionan dentro de la región seleccionada.

P: ¿Necesito instalar Dell Command | ¿Configurar en el servidor en la nube de DCSBC?

No. No hay ningún servidor en las instalaciones. La infraestructura se aprovisiona en la suscripción de Azure a través de Terraform y la aplicación se ejecuta como servicios administrados de Azure (App Service, Function App, Static Web App).

P: ¿Es necesario instalar algún software de Dell en los dispositivos terminales?

No. Los paquetes .intunewin implementados a través de Intune son independientes e incluyen todos los componentes necesarios. No se requiere la instalación de un agente de terminales.

P: ¿Qué consolas de implementación son compatibles?

DCSBC Cloud actualmente es compatible con Microsoft Intune como la consola de implementación. El DCSBC en las instalaciones con DCC también es compatible con SCCM y WorkspaceONE.

P: ¿Puedo usar mi propio proveedor de HSM en lugar de HSM administrado por Azure?

DCSBC Cloud está diseñado para funcionar con Azure Managed HSM o Azure Key Vault. Si necesita un proveedor de HSM diferente, considere la posibilidad de usar el DCSBC local con DCC, que admite HSM independiente del proveedor a través del script de HSMSigning.bat configurable.

P: ¿Qué tamaños de clave RSA son compatibles?

DCSBC Cloud requiere claves RSA de 3072 bits exactas . Las claves de otros tamaños (2048 bits, 4096 bits, etc.) se rechazarán durante la validación del certificado.

P: ¿Puedo usar el mismo certificado para las soluciones DCSBC en las instalaciones y en la nube?

Sí, siempre y cuando se pueda acceder a la clave privada en ambos entornos: almacenada en el almacén local de certificados o HSM para la solución local, y en el HSM administrado de Azure o Key Vault para la solución en la nube.

P: ¿Qué sucede si mi certificado caduca?

Los certificados vencidos no se pueden utilizar para las operaciones de "adición" (aprovisionamiento). Sin embargo, los certificados vencidos se aceptan para las operaciones de desaprovisionamiento, ya que el propósito es eliminar el aprovisionamiento de los dispositivos.

P: ¿Qué ajustes del BIOS puedo configurar?

DCSBC Cloud incluye un completo registro de atributos del BIOS que abarca categorías como seguridad, administración de alimentación y rendimiento, configuración del sistema, video y configuraciones avanzadas. Algunos ejemplos incluyen SecureBoot, WakeOnLan, orden de arranque, programación de AutoOn, configuración de carga de la batería, color de retroiluminación del teclado y muchos más.

P: ¿Qué versión de Terraform se requiere para implementar DCSBC Cloud?

Se requiere Terraform >= 1.3.0, con el proveedor de AzureRM ~> 4.37.0.

P: ¿Puedo personalizar la implementación de Terraform (p. ej., tamaños de SKU, escalamiento, redundancia de almacenamiento)?

Sí. La configuración de Terraform está completamente parametrizada a través de variables. Puede personalizar la SKU del plan de App Service, el nivel de base de datos, el tipo de replicación de almacenamiento (LRS/GRS/ZRS), la configuración de escalado automático de Application Gateway y mucho más en función de los requisitos de escala y disponibilidad.

Affected Products

Dell Command | Configure
Article Properties
Article Number: 000502117
Article Type: How To
Last Modified: 26 Aug 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.