Dell Command | Suojattu BIOS-määritys – SaaS-tarjous Microsoft Azure Marketplacen kautta
Summary: Tämä artikkeli sisältää lisätietoja Dell Command | Secure BIOS Configuration Cloud (DCSBC Cloud), DCSBC:n pilvipalvelussa isännöity SaaS-versio, saatavilla Microsoft Azure Marketplacen kautta. DCSBC Cloud otetaan käyttöön asiakkaan omassa Microsoft Azure -tilauksessa, mikä varmistaa, että kaikki tiedot – BIOS-käytännöt, salausavaimet, kokoonpanon hyötykuormat ja istuntotietueet – pysyvät asiakkaan omistuksessa ja hallinnassa. IT-järjestelmänvalvojat voivat turvallisesti valmistella, määrittää ja poistaa käytöstä BIOS-asetuksia kaikissa Dellin kaupallisissa laitteissa käyttämällä varmennepohjaista todennusta suoraan verkkoportaalista, jossa on natiivi Microsoft Intune -käyttöönotto. Koko infrastruktuuri valmistellaan automaattisesti Terraformilla (infrastruktuuri koodina), eikä manuaalista palvelimen asennusta tai päätepisteagentin asennusta tarvita. ...
Instructions
Tuotteet, joita asia koskee:
- Dell Command | Suojattu BIOS-määritys
- Dellin kaupalliset työasemalaitteet (kannettavat tietokoneet, pöytätietokoneet, työasemat)
Sisällysluettelo:
- Johdanto
- Käyttöönottomalli -- Asiakkaan isännöimä Azuressa
- DCSBC Cloud vs. DCSBC paikallinen (DCC)
- Infrastruktuuri koodina (Terraform)
- Edellytykset
- Aloittaminen - DCSBC-pilviportaalin käyttö
- BIOS-käytäntöjen luominen
- Varmenteen vaatimukset ja lataus
- Käytäntöjen julkaiseminen Microsoft Intunessa
- Turvatarkastukset
- Usein kysytyt kysymykset
Johdanto
Hallittavuusliittymät perustuvat avoimiin rajapintoihin tai salasanatodennettuihin komentoihin. Salasanatodennus on altis raa'alle voimalle tai sanakirjahyökkäyksille, joten se ei ole yhtä turvallinen kuin avainpohjainen todennus. Tietojen ja komentojen eheyden ja luottamuksellisuuden suojaamiseksi tarvitaan paremmin todennettu hallittavuusliittymä. Dell Command | Secure BIOS Configuration (DCSBC) -määritys on tapa siirtyä pois DACI-komentojen todennuksesta BIOS-salasanojen avulla. DCSBC tarjoaa luotettavaa viestintää luomalla rajapinnan, joka käyttää PKI (Public Key Infrastructure) -todennusmekanismeja ja salattuja kanavia viestien välittämiseen alustan ja asiakkaan välillä. Tämä lähestymistapa takaa sekä eheyden että luottamuksellisuuden asiakastietojen suojaamiseksi.
DCSBC Cloud laajentaa tämän ominaisuuden pilviisännöityyn SaaS-malliin, joka otetaan käyttöön asiakkaan omassa Azure-tilauksessa. Sen sijaan, että DCSBC-palvelin asennettaisiin ja ylläpidettäisiin paikallisesti Dell Command | Configure(DCC), IT-järjestelmänvalvojat käyttävät verkkopohjaista portaalia, jota isännöidään omassa Azure-ympäristössään. Koko infrastruktuuri valmistellaan automaattisesti Terraformin (Infrastructure as Code) kautta. Käytännöt luodaan ohjatun vaiheittaisen verkkoportaalin kautta ja julkaistaan suoraan Microsoft Intuneen – ilman paikallisen palvelimen määritystä, SCE (Self-Contained Executable) -sukupolvea eikä päätepisteagentin asennusta.
DCSBC Cloudin tärkeimmät edut:
- Asiakas omistaa tietonsa –Kaikki infrastruktuuri toimii asiakkaan Azure-tilauksessa. BIOS-käytännöt, salausavaimet, kokoonpanotiedot ja valvontalokit pysyvät asiakkaan täydessä omistuksessa ja hallinnassa. Dellillä ei ole pääsyä asiakastietoihin.
- Tietojen luottamuksellisuus ja vaatimustenmukaisuus - Asiakkaat valitsevat Azure-alueen käyttöönottoa varten ja varmistavat, että tietojen sijaintivaatimukset täyttyvät. Kaikki tiedot pysyvät valitulla alueella.
- Infrastruktuuri koodina - Koko ratkaisu toimitetaan Terraformin kautta, mikä tarjoaa toistettavia, auditoitavia ja versio-ohjattuja infrastruktuurin käyttöönottoja.
- Ei paikallista infrastruktuuria – Poistaa tarpeen asentaa ja ylläpitää DCSBC-palvelinta Dell Command | Määritä.
- Verkkopohjainen käytäntöjen hallinta - Luo ja hallitse BIOS-käytäntöjä millä tahansa selaimella intuitiivisen vaiheittaisen ohjatun toiminnon avulla.
- Native Intune -integrointi - Käytännöt julkaistaan suoraan Microsoft Intuneen Win32 LOB -sovelluksina yhdellä napsautuksella.
- Agentiton käyttöönotto - Päätepisteissä ei tarvita agenttia. Käyttöönotettu paketti on itsenäinen.
- Azure Managed HSM -allekirjoitus - Kaikki BIOS-tietosisällöt allekirjoitetaan kryptografisesti Azure Managed HSM:llä (RS384), mikä varmistaa, että laitteisiin päästään vain valtuutetuilla muutoksilla.
- Zero-trust-arkkitehtuuri – Luottamus on olemassa vain BIOSin ja DCSBC-pilvipalvelun välillä; Asiakasta/päätepistettä kohtaan ei vaadita luottamusta.
- Sisäänrakennettu uusintahyökkäysten esto – jokaisessa BIOS-istunnossa käytetään yksilöllisiä salaustietoja ja tilapäisiä avainten vaihtoja, mikä varmistaa, että aiemmin tallennettuja hyötykuormia ei voi käyttää tai toistaa laitteilla.
- Kryptografisesti laitteeseen sidotut hyötykuormat – BIOS-kokoonpanon hyötykuormat on kryptografisesti sidottu kuhunkin yksittäiseen laitteeseen istunnon luomisen aikana, mikä estää yhdelle laitteelle tarkoitettujen hyötykuormien kohdistamisen toiseen.
Käyttöönottomalli -- Asiakkaan isännöimä Azuressa
Toisin kuin perinteiset SaaS-tarjoukset, joissa toimittaja isännöi infrastruktuuria, DCSBC Cloud otetaan käyttöön asiakkaan omassa Microsoft Azure -tilauksessa. Tämä arkkitehtuuri tarjoaa useita tärkeitä etuja:
- Tietojen omistajuus ja hallinta: Kaikki Azure-resurssit – laskenta, tallennus, tietokanta, HSM, verkkotoiminnot – valmistellaan asiakkaan Azure-vuokraajassa ja -tilauksessa. BIOS-käytäntömääritykset, salauksen allekirjoitusavaimet, istuntotiedot ja valvontalokit tallennetaan asiakkaan omaan Azure SQL -tietokantaan, Azure Key Vaultiin / hallittuun HSM:ään ja Azure-tallennustilille. Dell Technologiesilla ei ole pääsyä asiakkaan tietoihin, avaimiin tai infrastruktuuriin. Asiakkaalla säilyy täysi hallinnollinen hallinta.
- Tietojen luottamuksellisuus ja vaatimustenmukaisuus: Asiakas valitsee käyttöönottoon Azure-alueen (esim. Itä-Yhdysvallat 2, Länsi-Eurooppa, Australia Itä). Kaikki resurssit valmistellaan kyseisellä alueella.
Tallennus käyttää oletusarvoisesti paikallisesti vikasietoista tallennusta (LRS), joka varmistaa, että tiedot eivät poistu valitulta alueelta. Tämä voidaan määrittää maantieteellisesti redundantiksi tallennustilaksi (GRS) tai vyöhykevikasietoiseksi tallennustilaksi (ZRS) asiakkaan vaatimusten mukaisesti. Asiakkaan isännöimä malli tukee tietojen sijaintia koskevien säädösten (GDPR, tietojen suvereniteettilait, toimialakohtaiset toimeksiannot) noudattamista, koska asiakas päättää, missä tiedot sijaitsevat. - Vuokralaisen eristäminen: Jokainen asiakas saa täysin eristetyn käyttöönoton: oman resurssiryhmän, virtuaaliverkon, aliverkot, tietokannat, avainvarastot ja kaikki muut resurssit. Verkon eristäminen pakotetaan yksityisten päätepisteiden, verkon suojausryhmien ja Azuren palomuurin avulla.
- Kustannusten läpinäkyvyys: Kaikki Azure-resurssien kustannukset näkyvät asiakkaan omassa Azure-laskutuksessa, mikä tarjoaa täyden näkyvyyden infrastruktuurikuluihin. Asiakas voi hyödyntää olemassa olevia Azure-sitoumuksia (MACC -- Microsoft Azure Consumption Commitment) ja varattuja esiintymiä.
DCSBC Cloud vs. DCSBC paikallinen (DCC)
| Ominaisuus | DCSBC paikallinen (DCC:n kanssa) | DCSBC-pilvi (SaaS) |
| Palvelininfrastruktuuri | Edellyttää paikallista DCSBC-palvelinta, joka asennetaan Dell Commandin rinnalle |Määritä | Otettu käyttöön asiakkaan omaan Azure-tilaukseen Terraformin kautta; Ei paikallista infrastruktuuria |
| Tietojen omistajuus | Asiakas hallitsee tietoja paikallisella palvelimella | Asiakas omistaa kaikki Azure-tilauksensa tiedot. Dellillä ei ole käyttöoikeutta |
| Infrastruktuurin valmistelu | Manuaalinen asennus ja määritys | Automatisoitu Terraformin kautta (infrastruktuuri koodina) |
| Käytännön luonti | DCC-työpöydän käyttöliittymä DCSBC-palvelimella; luo itsenäisiä suoritettavia tiedostoja (SCE) | Verkkopohjainen portaali, jossa ohjattu ohjattu toiminto; Luo .intunewin-paketteja |
| Käyttöönottotapa | SCCM:n, Intunen tai WorkspaceONEn kautta käyttöönotetut SCE:t | Julkaistu suoraan Microsoft Intuneportaalista |
| HSM-allekirjoitus | Toimittajariippumaton HSM paikallisen eräkomentosarjan tai paikallisen allekirjoituksen kautta | Azure Managed HSM / Azure Key Vault asiakkaan tilauksessa |
| Päätepisteohjelmisto | Ei DCC:n asennusta päätepisteisiin (SCE on itsenäinen) | Agenttia ei tarvita; .intunewin-paketti on itsenäinen |
| Varmenteiden hallinta | DCC-käyttöliittymän ja Microsoftin varmennesäilön kautta ladatut varmenteet | Verkkoportaalin kautta ladatut varmenteet (.PEM-muodossa) |
| Tuetut käyttöönottokonsolit | SCCM, Microsoft Intune, WorkspaceONE | Microsoft Intune |
| HTTPS Configuration (USB-määritys) | Manuaalinen HTTPS-asennus DCSBC-palvelimelle | Azure-infrastruktuurin hoitama (oletusarvoisesti TLS 1.2) |
| Todennus | N/A (paikallinen palvelin) | Microsoft Entra ID (Azure AD) -kertakirjautuminen MSAL:n kautta |
| Tietojen säilytys | Paikallinen konesali | Asiakkaan valitsema Azure-alue; Data pysyy alueella |
| Vaatimustenmukaisuus ja tarkastettavuus | Asiakkaan hallinnoimaan | Azuren diagnostiikkalokit, kirjausketjut ja OPA-hallintokäytännöt |
Huomautus:
Molemmissa ratkaisuissa on sama BIOS-tason protokolla, mukaan lukien istuntopohjaiset komennot Diffie-Hellman-avaintenvaihdolla, nonce-pohjainen toistosuojaus ja PKI-todennus. Jommallakummalla ratkaisulla luodut käytännöt ovat yhteensopivia samojen Dellin kaupallisten työasemien BIOS-toteutusten kanssa.
Infrastruktuuri koodina (Terraform)
Koko DCSBC Cloud -infrastruktuuri on provisioitu Terraformin (HashiCorp) avulla, mikä tarjoaa toistettavia, auditoitavia ja versio-ohjattuja käyttöönottoja. Terraform-konfiguraatio on modulaarinen ja parametroitu, joten jokainen asiakas voidaan räätälöidä Azure-alueensa, nimeämiskäytäntöjensä ja skaalausvaatimustensa mukaan.
Terraform-kokoonpanon yleiskatsaus:
- Terraform-versio: >= 1,3,0
- AzureRM-palveluntarjoaja: ~> 4.37.0
- Valtion hallinta: Etätila tallennettuna Azure-tallennustilille (Azure AD auth)
- Azure-resurssien valmistelu: Seuraavat resurssit valmistellaan automaattisesti asiakkaan Azure-tilaukseen:
| Luokka | Resurssit |
| Tietojenkäsittely | Windows Container App Service, staattinen verkkosovellus portaalille, Windowsin toimintosovellus, Azure Container Registry säilökuville |
| Tiedot | Azure SQL -tietokanta, Azure-tallennustili |
| Security (Tietoturva) | Azure Managed HSM tai Azure Key Vault (määritettävissä), RBAC-roolimääritykset vähimmäisoikeuksien perusteella |
| Verkot | Virtuaaliverkko (VNet), verkon suojausryhmät (NSG), sovellusyhdyskäytävä, Azure API -hallinta, Azure Front Door (CDN), yksityiset päätepisteet ja yksityiset DNS-vyöhykkeet |
| Valvonta | Azure Log Analytics Workspace, Application Insights, Azure Managed Grafana, KQL-pohjaiset kyselyhälytykset, diagnostiikka-asetukset kaikille tärkeille resursseille |
| Hallinto | CanNotDelete resurssilukot Key Vaultissa, Managed HSM:ssä, SQL Serverissä, SQL-tietokannassa ja tallennustilillä, OPA (Open Policy Agent) -käyttöönottoa edeltävissä hallinnointitarkistuksissa |
| Access | Azure Bastion Host ja Linux Jump Host VM turvallista järjestelmänvalvojan käyttöä varten |
Edellytykset
Varmista ennen DCSBC Cloudin käyttöä, että seuraavat edellytykset täyttyvät:
- Microsoft Azure -tilaus – Aktiivinen Azure-tilaus, jossa on Azure Entra ID (Azure AD) -vuokraaja.
- Microsoft Intune - Aktiivinen Microsoft Intune -ympäristö, joka on määritetty laitehallintaa varten.
- Dellin kaupalliset asiakaslaitteet – Kohdelaitteiden on oltava Dellin kaupallisia kannettavia, pöytätietokoneita tai tehotyöasemia, joissa on DCSBC-yhteensopiva BIOS ja jotka on rekisteröity Microsoft Intuneen.
- Azure Managed HSM tai Azure Key Vault – Azure Managed HSM tai Key Vault -esiintymä, jossa on BIOS-todennuksessa käytettäviä varmenteita vastaavat RSA-HSM-avaimet. Yksityisen avaimen on sijaittava HSM: ssä; vain julkinen varmenne (.PEM) ladataan DCSBC Cloud -portaaliin.
- X.509-todistukset - RSA-todistukset, jotka täyttävät seuraavat vaatimukset:
- Avaimen pituus: 3072-bittinen RSA (tarkalleen)
- Muoto: PEM (.PEM-tiedostopääte)
- Versio: X.509 v3
- Tiedostokoko: Enintään 8 kt
- Algoritmi: RSA (OID 1.2.840.113549.1.1.1)
- Tuettu selain - Moderni verkkoselain (Microsoft Edge, Google Chrome, Mozilla Firefox).
Aloittaminen - DCSBC-pilviportaalin käyttö
- Tilaa – Osta Dell Command | Suojaa BIOS-määrityspilvi Microsoft Azure Marketplacen kautta.
- Kirjaudu sisään - Siirry tilauksen yhteydessä annettuun DCSBC Cloud -portaalin URL-osoitteeseen. Kirjaudu sisään Microsoft Entra ID (Azure AD) -tunnistetiedoillasi. Portaali käyttää kertakirjautumiseen Microsoftin todennuskirjastoa (MSAL).
- Aloitussivu – todennuksen jälkeen siirryt BIOS-käytäntöjen koontinäyttöön. Täältä voit:
- Tarkastele Intune-vuokraajalle julkaistuja nykyisiä BIOS-käytäntöjä
- Uuden käytännön luominen vaiheittaisen verkkoportaalin avulla
BIOS-käytäntöjen luominen
Valitse BIOS-käytännöt-sivulla Luo uusi käytäntö. Käytäntötyyppejä on kolme:
| Käytännön tyyppi | Tarkoitus |
| Todennuskäytäntö | Suojaa laitteesi käyttö hallitsemalla BIOS-todennusvarmenteita. Lataa uusia varmenteita varmistaaksesi, että tietokoneissasi toimii vain luotettuja laiteohjelmistoja. |
| BIOS-asetuskäytäntö | Suojaa ja mukauta laitteen BIOS-asetukset olemassa olevan todennuskäytännön avulla, jotta laitteet pysyvät yhteensopivina ja käyttöönottovalmiina. |
| Varausten poistokäytäntö | Poista laitteet käytöstä turvallisesti ja siististi. Poista valmistellut varmenteet laitteistasi, kun niitä ei enää käytetä vaatimustenmukaisuuden ylläpitämiseksi ja riskien vähentämiseksi. |
Aloita ohjattu toiminto valitsemalla käytäntötyyppi. Nämä käytännöt otetaan käyttöön suoraan Intunesta päätepisteisiin ilman päätepisteagenttien asentamista.
Huomautus:
Kussakin tapauksessa asiakaskoneessa voidaan valmistella vain yksi valmisteluavain.
Huomautus:
Asiakaskoneessa voidaan valmistella enintään seitsemän komentonäppäintä kussakin esiintymässä.
Todennuskäytännön työnkulku
Ohjatussa todennuskäytäntötoiminnossa on 3 vaihetta:
Vaihe 1 – nimeä käytäntö
- Anna käytännön nimi (pakollinen, enintään 488 merkkiä). Etuliite AUTH_ ja aikaleimaliite _DD.MM.YY_HH:mm_UTC lisätään automaattisesti.
- Kirjoita valinnainen kuvaus (enintään 1 000 merkkiä).
- Käytännön koko nimi (mukaan lukien etu- ja jälkiliite, enintään 512 merkkiä) esikatsellaan ennen jatkamista.
- Käytäntöjen nimien kaksoiskappaleet tunnistetaan automaattisesti vertaamalla niitä olemassa oleviin julkaistuihin käytäntöihin Intunessa.
Vaihe 2 - BIOS-suojauksen hallinta (varmenteen lataus)
- Lataa yhteensä enintään kolme varmennetta :
- 1 Provisioning certificate (required) -- käytetään provisiointitoimintojen suojattujen yhteyksien todentamiseen.
- Enintään 2 komentovarmennetta, joita käytetään BIOS-kokoonpanomuutosten hyötykuormien allekirjoittamiseen.
- Valitse kunkin varmenteen kohdalla:
- Tyyppi: Valmistelu tai komento
- Poliittiset toimet: Lisää (anna uusi avain)
- Varmenteet vahvistetaan asiakaspuolella (katso Varmennevaatimukset ja lähetys).
- Seuraava-painike otetaan käyttöön, kun:
- Valmisteluvarmenne ladataan
- 1 Komentovarmenne on ladattu
Vaihe 3 - Tarkista ja julkaise
- Tarkista käytännön nimi, kuvaus ja tyyppi.
- Julkaise käytäntö Microsoft Intuneen valitsemalla Julkaise (katso Käytäntöjen julkaiseminen Microsoft Intuneen).
BIOS-asetusten käytäntötyönkulku
Ohjatussa BIOS-asetusten käytäntötoiminnossa on 4 tai 5 vaihetta (sen mukaan, onko Intunessa olemassa olevia BIOS-käytäntöjä):
Vaihe 1 - Kopioi ja muokkaa tai Aloita alusta (ehdollinen - näkyy vain, jos olemassa olevia käytäntöjä on)
- Aloita tyhjä käytäntötiedosto -- Aloita tyhjästä määrityksestä.
- Kopioi ja muokkaa -- Kopioi BIOS-määritearvot aiemmin julkaistusta käytännöstä ja muokkaa niitä. Modaali näyttää haettavan, lajiteltavan ja sivutetun luettelon nykyisistä BIOS-käytännöistä.
Vaihe 2 - Nimeä käytäntö
- Sama kuin todennuskäytäntö, mutta etuliitteellä BIOS_.
Vaihe 3 - Valitse BIOS-määritteet ja -arvot
- Taulukossa näkyvät kaikki käytettävissä olevat Dellin määriterekisterissä olevat BIOS-määritteet.
- Hae määritteitä nimen mukaan, suodata luokan mukaan ja vaihda näyttämään vain valitut määritteet.
- Valitse attribuutti klikkaamalla sen valintaneliötä ja määritä sen arvo:
- Enum-määritteet (esim. SecureBoot, WakeOnLan) -- Valitse sallittujen arvojen avattavasta valikosta.
- Kokonaislukumääritteet (esim. AutoOnHr, CustomChargeStart) -- Anna luku alueella min-max.
- Merkkijonomääritteet (esim. AssetTag) -- Kirjoita enintään 80 merkkiä pitkä teksti.
- Mukautetut ominaisuudet (kuten automaattinen ajoitus, akun latauksen määritys, näppäimistön taustavalon väri) -- Avaa erillinen määritystapa valitsemalla View/Change.
- Koodin esikatselu -paneelissa näkyy valitun määrityksen reaaliaikainen esikatselu CCTK-muodossa:
[cctk]
SecureBoot=Enabled
WakeOnLan=LanOnly
AutoOn=SelectDays
AutoOnMon=Enabled
AutoOnTue=Enabled
- Seuraava-painike poistetaan käytöstä, jos määritteitä ei ole valittu tai jonkin valitun määritteen arvo on virheellinen.
Vaihe 4 - BIOS-suojauksen hallinta
- Lataa sama komentovarmenne , jota käytettiin todennuskäytännössä.
- Jatkaminen edellyttää yhtä komentovarmennetta.
Vaihe 5 - Tarkista ja julkaise
- Tarkista ja julkaise Microsoft Intunessa.
Valmistelukäytännön purku
Ohjatussa valmistelun poistokäytännön toiminnossa on 3 vaihetta:
Vaihe 1 – nimeä käytäntö
- Sama kuin muutkin käytännöt, etuliitteellä DPRV_.
Vaihe 2 -- BIOS-suojauksen hallinta
- Lataa sama valmisteluvarmenne , jota käytettiin todennuskäytännössä.
- Yksi provisiointivarmenne vaaditaan.
- Huomautus: Vanhentuneet varmenteet ovat sallittuja valmistelun purkutoiminnoille, koska niiden tarkoituksena on poistaa valmistelu laitteista.
Vaihe 3 - Tarkista ja julkaise
- Tarkista ja julkaise. Valmistelun purkukäytäntö poistaa kaikki valmistellut avaimet kohdelaitteista DACI-tyhjennystoiminnolla.
Varmenteen vaatimukset ja lataus
DCSBC Cloud edellyttää X.509-varmenteita PEM-muodossa BIOS-tietosisältöjen allekirjoittamiseen. Yksityinen avain on tallennettava Azure Managed HSM:ään tai Azure Premium Key Vaultiin. vain julkinen varmenne ladataan DCSBC-portaaliin.
Varmenteen kelpoisuussäännöt:
| Vaatimukset | Tiedot |
| Tiedostomuoto | .PEM-laajennus vaaditaan |
| Tiedoston koko | Enintään 8 kt (8 192 tavua) |
| Tiedoston nimi | Vain aakkosnumeeriset merkit, alaviivat, pisteet ja yhdysmerkit |
| Varmenteen versio | X.509 v3 |
| algoritmi | RSA (OID 1.2.840.113549.1.1.1) |
| Avaimen pituus | Täsmälleen 3072 bittiä |
| Valid | Ei saa olla vanhentunut "Lisää"-toimintoja varten; Vanhentuneet varmenteet hyväksytään varauksen purkutoimiin |
| Sama näyttö | SHA-256-hajautusarvojen vertailu estää kaksoiskappaleiden lataamisen varmenteisiin |
Vahvistus suoritetaan asiakaspuolella. Kun varmenne on ladattu, portaalissa näkyy:
- Vahvistuksen tilamerkki (Onnistui / Epäonnistui)
- Myönnetty päivämääränä
- Voimassa päivämäärään asti (näkyy punaisella, jos vanhentunut)
- Myöntäjän tiedot: Yleisnimi (CN), Organisaatioyksikkö (OU), Organisaatio (O), Sijainti (L)
Virheviestit
- "Lataa kelvollinen .PEM-tiedosto." -- Tiedosto ei ole PEM-muodossa tai sillä on väärä tunniste.
- "Tiedostonimessä on virheellisiä merkkejä." -- Tiedostonimi sisältää välilyöntejä tai erikoismerkkejä.
- "Tiedoston enimmäiskoko on 8 kt" -- Tiedosto ylittää 8 kt:n rajan.
- "Tämä tiedosto on virheellinen, vioittunut tai tyhjä. Valitse toinen tiedosto, jolla on kelvollinen x509-varmenne, ja yritä uudelleen." --Varmennetta ei voitu jäsentää tai se epäonnistuu X.509 v3 / RSA / 3072-bit validoinnissa.
- "Tätä varmennetta ei voi käyttää." -- Varmenne on vanhentunut ja käytäntötoiminto on "Lisää".
Käytäntöjen julkaiseminen Microsoft Intunessa
Kun ohjattu käytäntötoiminto on valmis, napsauta Tarkista ja julkaise -vaiheen Julkaise-painiketta . Portaali suorittaa automaattisen 11-vaiheisen julkaisuputken:
| Valmistelu | Kuvaus |
| 1 | Suojatun BIOS-paketin luominen -- Lähettää käytännön hyötykuorman DCSBC ABI -palvelimeen HSM-allekirjoitusta ja BIOS-paketin luontia varten. |
| 2 | Intune Win -paketin luominen -- Lähettää allekirjoitetun määrityksen Intune Win Creation Service (IWCS) -palveluun, joka pakkaa sen .intunewin-tiedostoon. |
| 3 | Sovellusobjekti Intunessa – Luo Win32 LOB -sovellusobjektin Intune-vuokraajaan Microsoft Graph -ohjelmointirajapinnan kautta. |
| 4 | Tiedoston latauspyyntö -- Luo sisältöversiotiedoston Intunessa latausta varten. |
| 5 | Tiedoston lataaminen Azure-tallennussijainti -- Hakee Azure Storage SAS URI:n Intunesta tiedoston latausta varten. |
| 6 | Lataa Intune-Win-paketti Intuneen – Lataa .intunewin-paketin Azure Storage -sijaintiin. |
| 7 | Pyydä tiedoston toimitusta -- Lähettää tiedoston toimituspyynnön Intunelle.
|
| 8 | Tiedoston toimitustila muuttunut -- Kyselyt toimitusvahvistusta varten (enintään 5 uudelleenyritystä, 5 sekunnin välein). |
| 9 | Sovellus julkaistu Intunessa -- kyselyt, jotta sovellus saavuttaa julkaistun tilan (enintään 5 uudelleenyritystä, 5 sekunnin välein). |
| 10 | Sisältöversio vahvistettu -- Vahvistaa sisältöversion PATCH-pyynnön kautta. |
| 11 | Sovelluksen tietojen tallentaminen -- Tallentaa DCSBC-kokoonpanotunnuksen ja Intune-sovellustunnuksen välisen yhdistämismäärityksen.
|
Edistymispalkki ja yksityiskohtainen vaiheseuranta näyttävät reaaliaikaisen julkaisutilan. Onnistuneen suorituksen jälkeen:
- Näyttöön tulee viesti "{policyName}-käytäntö on julkaistu Intunessa ja se on käytettävissä muutaman minuutin kuluttua".
- Näytä Intunessa -- Avaa Microsoft Intune -hallintaportaalin uuteen välilehteen.
- Takaisin käytäntöihin -- Palaa BIOS-käytäntöjen koontinäyttöön.
Virheiden käsittely: Jos jokin vaihe epäonnistuu, näyttöön tulee virhesanoma, jossa on Yritä uudelleen -painike (enintään 3 uudelleenyritystä). Yleisiä virheitä ovat Intune-ohjelmointirajapinnan aikakatkaisut, tallennustilan latausvirheet ja tiedostojen toimitusviiveet.
Turvatarkastukset
DCSBC Cloud toteuttaa perusteellisen puolustuksen infrastruktuurin kaikilla tasoilla. Koska ratkaisu suoritetaan asiakkaan Azure-tilauksessa, kaikki suojaustoiminnot ovat auditoitavissa ja asiakkaan hallinnassa.
Verkon suojaus:
- Yksityiset päätepisteet varmistavat, että Azure-palveluiden (tietokanta, avainsäilö, HSM, tallennus, sovelluspalvelut) välinen liikenne ei koskaan kulje julkisessa internetissä.
- Julkisen verkon käyttö on oletusarvoisesti poissa käytöstä kaikissa datatasopalveluissa. Vain API-yhdyskäytävä ja CDN-päätepisteet ovat julkisesti käytettävissä.
- Verkon suojausryhmät (NSG) hallitsevat kunkin aliverkon saapuvaa ja lähtevää liikennettä yksityiskohtaisilla säännöillä.
- Virtuaaliverkon eristäminen -- Kaikki resurssit otetaan käyttöön yhdessä VNetissä, jossa on erilliset aliverkot kullekin palvelutasolle.
Sovellusten suojaus:
- Verkkosovellusten palomuuri (WAF) ja alan standardin mukaiset OWASP-hallitut sääntöjoukot estotilassa suojaavat yleisiä verkkohaavoittuvuuksia (SQL-injektio, XSS jne.) vastaan.
- CDN-tason palomuuri tarjoaa ylimääräisen WAF-kerroksen reunalle.
- API-nopeuden rajoitus -- Toimintakohtainen, IP-pohjainen nopeuden rajoitus suojaa taustapalveluita väärinkäytöltä ja palvelunestohyökkäyksiltä.
- Azure AD JWT -tunnuksen vahvistus – Kaikki API-kutsut tarkistetaan Azure AD -todennustunnuksille, mikä varmistaa, että vain valtuutetut käyttäjät voivat käyttää taustapalveluita.
- CORS-rajoitukset -- Eri alkuperää koskevat pyynnöt on rajoitettu vain valtuutettuun alkuperään.
Salaus
- TLS 1.2 -vähimmäisvaatimus pakollinen kaikissa palveluissa, vain vahvat salausohjelmistot sallittuja.
- Azure Managed HSM -- salausallekirjoitustoiminnot käyttävät FIPS 140-2 Level 3 -validoituja laitteistosuojausmoduuleja, jotka varmistavat, että avaimet eivät koskaan näy ohjelmistossa.
- Lepotilassa olevat tiedot salataan Azure-ympäristön salauksella kaikissa tallennuspalveluissa.
Henkilöllisyys ja pääsy:
- Hallitut käyttäjätiedot (nolla tallennettua tunnistetietoa) -- Azuren hallittuja käyttäjätietoja käytetään kaikkeen palvelujen väliseen todennukseen. Salasanoja, yhteysmerkkijonoja tai salaisuuksia ei tallenneta sovelluksen määrityksiin.
- RBAC pienimmät oikeudet -- Kullekin hallitulle käyttäjätiedolle määritetään vain vähimmäisroolit pienimmän käyttöoikeuden periaatteen mukaisesti.
- Azure Bastion -- Suojattu järjestelmänvalvojan käyttö hallintavirtuaalikoneisiin paljastamatta julkisia IP-osoitteita.
Valvonta ja hälytykset
- Automaattiset hälytykset kriittisistä tietoturva- ja toimintatapahtumista, mukaan lukien nopeutta rajoittavat rikkomukset, taustavirheet, luvattomat käyttöyritykset, WAF-estomallit, API-viiveen poikkeamat ja HSM-allekirjoitusvirheet.
- Kattava diagnostinen lokikirjaus kaikissa infrastruktuurikomponenteissa – API-yhdyskäytävä, sovellusyhdyskäytävä, verkkosovellukset, tietokanta, avainsäilö ja HSM – ja lokit kerätään keskitettyyn Log Analytics -työtilaan.
- Dashboardit reaaliaikaiseen toiminnan näkyvyyteen ja trendianalyysiin.
Hallinto:
- Käyttöönottoa edeltävät käytäntötarkistukset (OPA-pohjaiset) valvovat suojauksen perustasoja ennen infrastruktuurin valmistelua, mukaan lukien julkisen verkon käyttörajoitukset, TLS-vähimmäisversiot, tyhjennyssuojausvaatimukset ja julkiset IP-hallintatoiminnot.
- Resurssilukot estävät kriittisten tietovarastojen (avainvarastot, tietokannat, tallennustilit) tahattoman poistamisen.
Usein kysytyt kysymykset
K: Käytän jo DCSBC:tä Dell Command | Määritä paikan päällä. Voinko siirtyä DCSBC Cloudiin?
Kyllä. Molemmat ratkaisut käyttävät samaa BIOS-tason protokollaa (DACI PKI-todennuksella). DCSBC Cloud voi hallita paikallisen ratkaisun avulla valmisteltuja laitteita ja päinvastoin, kunhan käytössä on samat varmenteet/avaimet. Sinun on ladattava olemassa olevat varmenteet DCSBC Cloud -portaaliin ja varmistettava, että vastaavat yksityiset avaimet ovat käytettävissä Azure Managed HSM:ssä tai Key Vaultissa.
K: Missä DCSBC Cloud toimii? Onko se Dellin isännöimä?
Ei. DCSBC Cloud otetaan käyttöön omassa Microsoft Azure -tilauksessasi. Kaikki infrastruktuuri – laskenta, tallennus, tietokanta, HSM, verkkotoiminnot – suoritetaan Azure-vuokraajassa. Dell ei isännöi tietojasi tai infrastruktuuriasi eikä sillä ole pääsyä niihin. Koko ratkaisu valmistellaan automaattisesti Terraformin avulla.
K: Onko Dellillä pääsy BIOS-käytäntöihin, avaimiin tai määritystietoihin?
Ei. Koska DCSBC Cloud toimii kokonaan Azure-tilauksessasi, kaikki tiedot pysyvät omistuksessasi ja hallinnassasi. Dell tarjoaa ohjelmiston ja Terraform-mallit, mutta ei käytä, tallenna tai käsittele tietojasi.
K: Voinko valita, millä Azure-alueella otan käyttöön?
Kyllä. Azure-alue on parametri Terraform-määrityksessä. Voit ottaa sen käyttöön millä tahansa tuetulla Azure-alueella tietojen sijainti- ja vaatimustenmukaisuusvaatimusten täyttämiseksi. Kaikki resurssit valmistellaan yksittäisellä valitulla alueella.
K: Onko Dell Command asennettava | Määritä DCSBC Cloud -palvelimella?
Ei. Paikallista palvelinta ei ole. Infrastruktuuri valmistellaan Azure-tilauksessasi Terraformin kautta, ja sovellus toimii Azuren hallinnoimina palveluina (App Service, Function App, Static Web App).
K: Onko päätepistelaitteisiin asennettava Dell-ohjelmistoja?
Ei. Intunen kautta käyttöönotetut .intunewin-paketit ovat itsenäisiä ja sisältävät kaikki tarvittavat komponentit. Päätepisteagenttia ei tarvitse asentaa.
K: Mitä käyttöönottokonsoleita tuetaan?
DCSBC Cloud tukee tällä hetkellä Microsoft Intunea käyttöönottokonsolina. Paikallinen DCSBC ja DCC tukevat lisäksi SCCM:ää ja WorkspaceONEa.
K: Voinko käyttää omaa HSM-palveluntarjoajaani Azure Managed HSM:n sijaan?
DCSBC Cloud on suunniteltu toimimaan Azure Managed HSM:n tai Azure Key Vaultin kanssa. Jos tarvitset toisen HSM-palveluntarjoajan, harkitse paikallisen DCSBC:n käyttöä DCC:n kanssa, joka tukee toimittajasta riippumatonta HSM:ää määritettävissä olevan HSMSigning.bat komentosarjan avulla.
K: Mitä RSA-avainkokoja tuetaan?
DCSBC Cloud vaatii täsmälleen 3072-bittiset RSA-avaimet . Muunkokoiset avaimet (2048-bittinen, 4096-bittinen jne.) hylätään varmenteen tarkistuksen aikana.
K: Voinko käyttää samaa varmennetta sekä paikallisissa että pilvipohjaisissa DCSBC-ratkaisuissa?
Kyllä, kunhan yksityinen avain on käytettävissä molemmissa ympäristöissä – tallennettuna paikallisen ratkaisun paikalliseen HSM-/varmennesäilöön ja pilviratkaisun Azure Managed HSM:ään tai Key Vaultiin.
K: Mitä tapahtuu, jos varmenteeni vanhenee?
Vanhentuneita varmenteita ei voi käyttää Add-toimintoihin (valmisteluun). Vanhentuneet varmenteet hyväksytään kuitenkin provisioinnin purkutoiminnoille, koska tarkoituksena on poistaa valmistelu laitteista.
K: Mitä BIOS-asetuksia voin määrittää?
DCSBC Cloud sisältää kattavan BIOS-määriterekisterin, joka kattaa luokat, kuten suojaus, virran ja suorituskyvyn hallinta, järjestelmän kokoonpano, video ja lisäasetukset. Esimerkkejä ovat SecureBoot, WakeOnLan, käynnistysjärjestys, automaattinen ajoitus, akun latauksen määritys ja näppäimistön taustavalon väri.
K: Mikä Terraform-versio tarvitaan DCSBC Cloudin käyttöönottoon?
Terraform >= 1.3.0 vaaditaan, ja AzureRM-palveluntarjoaja ~> 4.37.0.
K: Voinko mukauttaa Terraform-käyttöönottoa (esim. SKU-koot, skaalaus, tallennustilan vikasietoisuus)?
Kyllä. Terraform-kokoonpano parametrisoidaan täysin muuttujien avulla. Voit mukauttaa sovelluksen palvelusopimuksen SKU:ta, tietokantatasoa, tallennustilan replikointityyppiä (LRS/GRS/ZRS), SOVELLUSYHDYSKÄYTÄVÄN AUTOMAATTISEN SKAALAUKSEN ASETUKSIA JA PALJON MUUTA MITTAKAAVAN JA KÄYTETTÄVYYSVAATIMUSTEN MUKAAN.