Dell Command | Безопасная конфигурация BIOS — предложение «ПО как услуга» через Microsoft Azure Marketplace
Summary: В этой статье приведены подробные сведения о Dell Command | Secure BIOS Configuration Cloud (DCSBC Cloud) — облачная версия DCSBC типа «ПО как услуга», доступная через Microsoft Azure Marketplace. Облако DCSBC развертывается в собственной подписке Microsoft Azure заказчика, что гарантирует, что все данные — политики BIOS, криптографические ключи, полезные данные конфигурации и записи сеансов — остаются во владении и под контролем заказчика. ИТ-администраторы могут безопасно подготавливать, настраивать и выводить из эксплуатации настройки BIOS в парке коммерческих устройств Dell с помощью проверки подлинности на основе сертификатов непосредственно с веб-портала с помощью развертывания встроенного Microsoft Intune. Вся инфраструктура подготавливается автоматически с помощью Terraform (инфраструктура как код), не требуя ручной настройки сервера или установки агента конечных точек. ...
Instructions
Затронутые продукты:
- Dell Command | Конфигурация защищенной BIOS
- Коммерческие клиентские устройства Dell (ноутбуки, настольные компьютеры, рабочие станции)
Содержание
- Введение
- Модель развертывания — размещение на сервере заказчика в Azure
- Сравнение облачной среды DCSBC и локальной среды (DCC)
- Инфраструктура как код (Terraform)
- Предварительные условия
- Начало работы -- Доступ к облачному порталу DCSBC
- Создание политик BIOS
- Требования к сертификату и загрузка
- Публикация политик в Microsoft Intune
- Элементы управления безопасностью
- Часто задаваемые вопросы
Введение
Интерфейсы управления основываются на открытых интерфейсах или командах, проверенных паролем. Проверка подлинности по паролю уязвима для атак методом перебора или атак по словарю, поэтому менее безопасна по сравнению с аутентификацией на основе ключа. Для обеспечения защиты целостности и конфиденциальности данных и команд требуется улучшенный интерфейс управления с проверкой подлинности. Dell Command | Secure BIOS Configuration (DCSBC) — это способ отказаться от аутентификации команд DACI с помощью паролей BIOS. DCSBC обеспечивает надежную связь путем создания интерфейса, использующего механизмы проверки подлинности PKI (инфраструктура открытых ключей) и зашифрованные каналы для передачи сообщений между платформой и клиентом. Такой подход обеспечивает целостность и конфиденциальность для защиты данных клиентов.
DCSBC Cloud расширяет эту возможность до облачной модели SaaS, развернутой в собственной подписке Azure заказчика. Вместо того, чтобы устанавливать и обслуживать сервер DCSBC в локальной среде с помощью Dell Command | Настройка (DCC), ИТ-администраторы получают доступ к веб-порталу, размещенному в их собственной среде Azure. Вся инфраструктура инициализируется автоматически с помощью Terraform (инфраструктура как код). Политики создаются с помощью пошагового веб-портала и публикуются непосредственно в Microsoft Intune без настройки локального сервера, создания автономных исполняемых файлов (SCE) и установки агента конечных точек.
Ключевые преимущества DCSBC Cloud:
- Клиент сам владеет своими данными —Вся инфраструктура работает в подписке Azure, принадлежащей заказчику. Политики BIOS, криптографические ключи, данные конфигурации и журналы аудита остаются в полном распоряжении и под полным контролем заказчика. У компании Dell нет доступа к учетным записям Microsoft.
- Суверенитет данных и соответствие нормативным требованиям — Клиенты выбирают регион Azure для развертывания, чтобы обеспечить соблюдение требований к размещению данных. Все данные остаются в пределах выбранного региона.
- Инфраструктура как код — Все решение предоставляется с помощью Terraform, что обеспечивает воспроизводимое, проверяемое и контролируемое развертывание инфраструктуры с контролем версий.
- Отсутствие локальной инфраструктуры — Избавляет от необходимости устанавливать и обслуживать сервер DCSBC с помощью Dell Command | Настроить.
- Управление политиками на основе веб-интерфейса - Создавайте политики BIOS и управляйте ими из любого браузера с помощью интуитивно понятного пошагового мастера.
- Встроенная интеграция с Intune — Политики публикуются непосредственно в Microsoft Intune как бизнес-приложения Win32 одним щелчком мыши.
- Безагентное развертывание — На конечных точках агент не требуется. Развернутый пакет является автономным.
- Добавление подписи управляемого модуля HSM Azure — Все полезные данные BIOS имеют криптографическую подпись с помощью управляемого модуля HSM Azure (RS384), что гарантирует, что только авторизованные изменения будут доступны устройствам.
- Архитектура на основе модели «нулевого доверия» — Доверие существует только между BIOS и облачным сервисом DCSBC; Доверие на клиенте/конечной точке не требуется.
- Встроенная защита от атак с повторным воспроизведением — в каждом сеансе BIOS используются уникальные криптографические одноразовые номера и обмен временными ключами, что гарантирует, что ранее захваченные полезные данные не могут быть повторно использованы или воспроизведены на устройствах.
- Криптографически привязанные к устройству полезные данные — полезные данные конфигурации BIOS криптографически привязываются к каждому отдельному устройству во время установления сеанса, что предотвращает применение полезных данных, предназначенных для одного устройства, к другому.
Модель развертывания — размещение на сервере заказчика в Azure
В отличие от традиционных предложений SaaS, в которых инфраструктура размещается у поставщика, DCSBC Cloud развертывается в собственной подписке Microsoft Azure заказчика. Эта архитектура обеспечивает несколько важных преимуществ:
- Владение данными и контроль над ними. Все ресурсы Azure — вычислительные ресурсы, хранилище, база данных, модули HSM, сеть — подготавливаются в клиенте и подписке Azure. Конфигурации политик BIOS, ключи криптографической подписи, данные сеансов и журналы аудита хранятся в собственной базе данных SQL Azure, Azure Key Vault / управляемом модуле HSM клиента и учетной записи хранения Azure. Dell Technologies не имеет доступа к данным, ключам или инфраструктуре заказчика. Заказчик сохраняет полный административный контроль.
- Суверенитет данных и соответствие нормативным требованиям. Клиент выбирает регион Azure для развертывания (например, Восточная часть США 2, Западная Европа, Восточная Австралия). Все ресурсы выделяются в пределах одного региона.
Хранилище по умолчанию использует локально избыточное хранилище (LRS), что гарантирует, что данные не покинут выбранный регион. В зависимости от требований заказчика можно сконфигурировать геоизбыточное хранилище (GRS) или зональное, избыточное хранилище (ZRS). Модель, размещенная на клиенте, поддерживает соблюдение нормативных требований к размещению данных (GDPR, законы о суверенитете данных, отраслевые требования), поскольку клиент контролирует место размещения данных. - Изоляция пользователя: Каждый заказчик получает полностью изолированное развертывание: собственную группу ресурсов, виртуальную сеть, подсети, базы данных, хранилища ключей и все остальные ресурсы. Сетевая изоляция обеспечивается с помощью частных конечных точек, групп безопасности сети и Брандмауэра Azure.
- Прозрачность затрат Все затраты на ресурсы Azure отображаются в собственных счетах Azure, что обеспечивает полную видимость расходов на инфраструктуру. Клиент может использовать существующие обязательства Azure (MACC — Microsoft Azure Consumption Commitment) и зарезервированные экземпляры.
Сравнение облачной среды DCSBC и локальной среды (DCC)
| Элемент | DCSBC, локальная версия (с DCC) | DCSBC Cloud (SaaS) |
| Серверная инфраструктура | Требуется локальный сервер DCSBC, установленный вместе с Dell Command |Настройка | Развертывается в собственной подписке клиента Azure с помощью Terraform; Без локальной инфраструктуры |
| Право собственности на данные | Заказчик управляет данными на локальном сервере | Клиент владеет всеми данными в своей подписке Azure. Нет доступа у Dell |
| Выделение ресурсов инфраструктуры | Выполняет установку и настройку. | Автоматизация с помощью Terraform (инфраструктура как код) |
| Создание политики | Пользовательский интерфейс рабочего стола DCC на сервере DCSBC; генерирует автономные исполняемые файлы (SCE) | Веб-портал с пошаговым мастером; создает пакеты .intunewin |
| Способ развертывания | SCE, развернутые с помощью SCCM, Intune или WorkspaceONE | Опубликовано непосредственно в Microsoft Intuneс портала |
| Подпись HSM | Модуль HSM, не зависящий от поставщика, с помощью локального пакетного сценария или локальной подписи | Управляемый модуль HSM Azure / Azure Key Vault в подписке клиента |
| Программное обеспечение конечных точек | Без установки DCC на конечных точках (SCE является автономным) | Агент не требуется; пакет .intunewin является автономным |
| Управление сертификатами | Сертификаты, загруженные с помощью пользовательского интерфейса DCC и хранилища сертификатов Microsoft | Сертификаты, загруженные через веб-портал (формат .pem) |
| Поддерживаемые консоли развертывания | SCCM, Microsoft Intune, WorkspaceONE | Microsoft Intune |
| Конфигурация HTTPS | Ручная настройка HTTPS на сервере DCSBC | Обрабатывается инфраструктурой Azure (TLS 1.2 по умолчанию) |
| Аутентификация | Н/Д (локальный сервер) | Единый вход с идентификатором Microsoft Entra (Azure AD) через MSAL |
| Размещение данных | Локальный центр обработки данных | Выбранный клиентом регион Azure; Данные остаются в пределах региона |
| Комплаенс и возможность аудита | Управление заказчиком | Журналы диагностики Azure, журналы аудита и политики управления OPA |
Примечание.
Оба решения используют один и тот же базовый протокол уровня BIOS, включая команды на основе сеансов с обменом ключами Диффи — Хеллмана, защиту воспроизведения на основе nonce и проверку подлинности PKI. Политики, созданные с помощью обоих решений, совместимы с одними и теми же реализациями BIOS коммерческих клиентских систем Dell.
Инфраструктура как код (Terraform)
Вся облачная инфраструктура DCSBC предоставляется с помощью Terraform (HashiCorp), что обеспечивает воспроизводимое, проверяемое и контролируемое развертывание с контролем версий. Конфигурация Terraform является модульной и параметризованной, что позволяет настроить развертывание каждого клиента в соответствии с его регионом Azure, соглашениями об именовании и требованиями к масштабированию.
Обзор конфигурации Terraform:
- Версия Terraform: >= 1,3,0
- Поставщик AzureRM: ~> 4.37.0
- Управление состоянием: Удаленное состояние, хранящееся в учетной записи хранения Azure (аутентификация Azure AD)
- Ресурсы Azure. В подписке Azure клиента автоматически подготавливаются следующие ресурсы:
| Категория | Ресурсы |
| Вычислительные ресурсы | Служба контейнеров приложений Windows, статическое веб-приложение для портала, приложение-функция Windows, Реестр контейнеров Azure для образов контейнеров |
| Данные | База данных SQL Azure, учетная запись хранения Azure |
| Безопасность | Управляемый модуль HSM Azure или Azure Key Vault (настраиваемый), назначения ролей RBAC по принципу минимальных привилегий |
| Сетевое оборудование | Виртуальная сеть (VNet), группы безопасности сети (NSG), Шлюз приложений, управление Azure API, Azure Front Door (CDN), частные конечные точки с частными зонами DNS |
| Мониторинг | Рабочая область Azure Log Analytics, Application Insights, Azure Managed Grafana, оповещения о запросах на основе KQL, параметры диагностики для всех ключевых ресурсов |
| Стратегическое управление | Не удается удалить блокировки ресурсов в Key Vault, управляемом модуле HSM, SQL Server, базе данных SQL и учетной записи хранения, проверках управления OPA (Open Policy Agent) перед развертыванием |
| Доступ | Узел-бастион Azure с виртуальной машиной хоста подключений Linux для безопасного административного доступа |
Предварительные условия
Перед использованием DCSBC Cloud убедитесь, что выполнены следующие необходимые условия:
- Подписка Microsoft Azure — активная подписка Azure с клиентом Azure Entra ID (Azure AD).
- Microsoft Intune — активная среда Microsoft Intune, настроенная для управления устройствами.
- Коммерческие клиентские устройства Dell — целевыми устройствами должны быть коммерческие ноутбуки, настольные компьютеры или рабочие станции Dell с поддержкой DCSBC BIOS, зарегистрированные в Microsoft Intune.
- Управляемый модуль HSM Azure или Azure Key Vault — управляемый экземпляр модуля HSM Azure или Key Vault, подготовленный с помощью ключей RSA-HSM, соответствующих сертификатам, используемым для проверки подлинности BIOS. Закрытый ключ должен находиться в модуле HSM; На облачный портал DCSBC загружается только открытый сертификат (.pem).
- Сертификаты X.509 - сертификаты RSA, отвечающие следующим требованиям:
- Длина ключа: 3072-битный RSA (точно)
- Формат: PEM (расширение файла .pem)
- Версия: X.509 v3
- Размер файла: максимум 8 Кбайт
- Алгоритм: RSA (OID 1.2.840.113549.1.1.1)
- Поддерживаемый браузер — современный веб-браузер (Microsoft Edge, Google Chrome, Mozilla Firefox).
Начало работы -- Доступ к облачному порталу DCSBC
- Подписка — приобретение Dell Command | Защищенная конфигурация BIOS в облаке с помощью Microsoft Azure Marketplace.
- Вход — перейдите по URL-адресу облачного портала DCSBC, который предоставляется после подписки. Войдите в систему с помощью учетных данных идентификатора Microsoft Entra (Azure AD). Портал использует библиотеку проверки подлинности Microsoft (MSAL) для единого входа.
- Начальная страница — после аутентификации вы будете перенаправлены на панель управления политиками BIOS. Вы сможете:
- Просмотр существующих политик BIOS, опубликованных для пользователя Intune
- Создайте новую политику с помощью пошагового веб-портала
Создание политик BIOS
На странице «Политики BIOS» нажмите Создать новую политику. Отображаются три типа политики:
| Тип политики | Цель |
| Политика проверки подлинности | Защитите доступ к устройствам, управляя сертификатами аутентификации BIOS. Загрузите новые сертификаты, чтобы гарантировать, что на ваших ПК работает только доверенная микропрограмма. |
| Политика настроек BIOS | Защитите и настройте параметры BIOS устройств с помощью существующей политики аутентификации, чтобы обеспечить соответствие устройств требованиям и готовность к развертыванию. |
| Политика отзыва ресурсов | Надежное и чистое вывод устройств из эксплуатации. Удаляйте подготовленные сертификаты со своих устройств, когда они больше не используются, чтобы обеспечить соответствие требованиям и снизить риски. |
Выберите тип политики, чтобы запустить пошаговый мастер. Эти политики развертываются непосредственно из Intune на конечных точках без установки каких-либо агентов конечных точек.
Примечание.
В каждый конкретный момент времени на клиентском компьютере может быть предоставлен только один ключ подготовки.
Примечание.
На клиентском компьютере в любой момент времени может быть выделено до семи командных ключей.
Рабочий процесс политики проверки подлинности
Мастер политики проверки подлинности состоит из 3 шагов:
Шаг 1 -- Назовите свою политику
- Введите имя политики (обязательно, не более 488 символов). Префиксный AUTH_ и суффикс метки времени _DD.MM.YY_HH:mm_UTC добавляются автоматически.
- Введите произвольное описание (не более 1000 символов).
- Перед продолжением отображается полное имя политики (включая префикс и суффикс, длиной не более 512 символов).
- Дублирующиеся имена политик обнаруживаются автоматически путем сверки с существующими опубликованными политиками в Intune.
Шаг 2 -- Управление безопасностью BIOS (загрузка сертификата)
- Всего можно загрузить до 3 сертификатов :
- 1 сертификат предоставления ресурсов (обязательный) — используется для аутентификации защищенного подключения для операций подготовки.
- До 2 сертификатов команд — используются для подписи полезных данных при изменениях конфигурации BIOS.
- Для каждого сертификата выберите:
- Тип: Подготовка или управление
- Политические действия: Добавить (предоставление нового ключа)
- Сертификаты проверяются на стороне клиента (см. раздел Требования к сертификатам и Загрузка).
- Кнопка Далее становится активной, когда:
- Сертификат подготовки загружен
- Загружен 1 сертификат команды
Шаг 3 -- Просмотр и публикация
- Проверьте имя, описание и тип политики.
- Нажмите Опубликовать, чтобы опубликовать политику в Microsoft Intune (см. раздел Публикация политик в Microsoft Intune).
Рабочий процесс политики настроек BIOS
Мастер политики настроек BIOS состоит из 4 или 5 шагов (в зависимости от того, существуют ли политики BIOS в Intune):
Шаг 1 -- Копировать и редактировать, или Начать с нуля (условно -- отображается только при наличии существующих политик)
- Создайте пустой файл политики — начните с пустой конфигурации.
- Копировать и редактировать — скопируйте значения атрибутов BIOS из существующей опубликованной политики и измените их. В модальном окне отображается список существующих политик BIOS с возможностью поиска, сортировки и разбивки на страницы.
Шаг 2 -- Назовите политику
- То же, что и политика проверки подлинности, но с префиксом BIOS_.
Шаг 3 -- Выбор атрибутов и значений BIOS
- В таблице отображаются все доступные атрибуты BIOS из реестра атрибутов Dell.
- Ищите атрибуты по имени, фильтруйте по категории и переключайте отображать только выбранные атрибуты.
- Выберите атрибут, установив соответствующий флажок, а затем настройте его значение:
- Атрибуты перечисления (например, SecureBoot, WakeOnLan) -- Выберите из раскрывающегося списка допустимых значений.
- Целочисленные атрибуты (например, AutoOnHr, CustomChargeStart) -- Введите число в диапазоне min-max.
- Строковые атрибуты (например, AssetTag) -- Введите текст длиной до 80 символов.
- Пользовательские функции (например, расписание AutoOn, конфигурация заряда аккумулятора, цвет подсветки клавиатуры) — нажмите «View/Change», чтобы открыть специальное модальное окно конфигурации.
- На панели «Предварительный просмотр кода» отображается предварительный просмотр выбранной конфигурации в режиме реального времени в формате CCTK:
[cctk]
SecureBoot=Enabled
WakeOnLan=LanOnly
AutoOn=SelectDays
AutoOnMon=Enabled
AutoOnTue=Enabled
- Кнопка Далее неактивна, если не выбраны атрибуты или какой-либо выбранный атрибут имеет недопустимое значение.
Шаг 4 -- Управление безопасностью BIOS
- Загрузите тот же сертификат команды, который использовался для политики проверки подлинности.
- Для продолжения требуется один сертификат Command.
Шаг 5 -- Проверка и публикация
- Просмотрите и опубликуйте в Microsoft Intune.
Рабочий процесс политики отзыва ресурсов
Мастер Deprovisioning Policy состоит из 3 шагов:
Шаг 1 -- Назовите свою политику
- То же, что и в других политиках, с префиксом DPRV_.
Шаг 2 -- Управление безопасностью BIOS
- Загрузите тот же сертификат подготовки, который использовался для политики проверки подлинности.
- Требуется один сертификат подготовки.
- Примечание. Сертификаты с истекшим сроком действия разрешены для операций отзыва ресурсов, поскольку они предназначены для удаления предоставления ресурсов с устройств.
Шаг 3 -- Просмотр и публикация
- Рецензирование и публикация. Политика отзыва использует операцию очистки DACI для удаления всех подготовленных ключей с целевых устройств.
Требования к сертификату и загрузка
Для подписи полезных данных BIOS DCSBC Cloud требуются сертификаты X.509 в формате PEM. Закрытый ключ должен храниться в управляемом модуле HSM Azure или Azure Premium Key Vault. На портал DCSBC загружается только открытый сертификат.
Правила проверки сертификатов:
| Требование | Подробности |
| Формат файла | Требуется расширение .pem |
| File Size | Максимум 8 Кбайт (8192 байт) |
| Имя файла | Только буквенно-цифровые символы, подчеркивания, точки и дефисы |
| Версия сертификата. | X.509 v3 |
| Алгоритм | RSA (OID 1.2.840.113549.1.1.1) |
| Длина ключа | Ровно 3072 бита |
| Действительность | Срок действия не должен истекать для операций «Добавить»; Сертификаты с истекшим сроком действия принимаются для операций отзыва |
| Дублировать | Сравнение хэша SHA-256 предотвращает загрузку дублирующихся сертификатов |
Проверка выполняется на стороне клиента. После загрузки сертификата на портале отобразится:
- Значок состояния проверки (выполнена / не пройдена)
- Дата выдачи
- Действителен до даты (если срок истек красным)
- Сведения об эмитенте: общее наименование (CN), организационное подразделение (OU), организация (O), местоположение (L)
Сообщения об ошибках
- «Загрузите действительный файл .pem». -- Файл не в формате PEM или имеет неправильное расширение.
- «Имя файла содержит недопустимые символы». -- Имя файла содержит пробелы или специальные символы.
- "File max size is 8KB" -- Размер файла превышает ограничение в 8 Кбайт.
- «Этот файл недействителен, поврежден или пуст. Выберите другой файл с действительным сертификатом x509 и повторите попытку». --Сертификат не может быть проанализирован или не прошел проверку X.509 v3 / RSA / 3072-bit.
- «Этот сертификат не может быть использован». -- Срок действия сертификата истек, а действие политики — «Добавить».
Публикация политик в Microsoft Intune
После завершения работы мастера политик нажмите кнопку Publish на шаге Review and Publish. Портал выполняет автоматизированный 11-ступенчатый конвейер публикации:
| Этап | Описание |
| 1 | Создание защищенного пакета BIOS . Отправляет полезные данные политики на сервер ABI DCSBC для подписания HSM и создания пакета BIOS. |
| 2 | Создание пакета Intune Win — отправляет подписанную конфигурацию в службу создания Intune Win (IWCS), которая упаковывает ее в файл .intunewin. |
| 3 | Объект приложения в Intune — создает объект приложения Win32 LOB в клиенте Intune с помощью API Microsoft Graph. |
| 4 | Запрос на загрузку файла — создает файл версии содержимого в Intune для загрузки. |
| 5 | Расположение хранилища Azure для загрузки файлов — извлекает URI SAS службы хранилища Azure из Intune для отправки файла. |
| 6 | Загрузить пакет Intune WIN в Intune — отправляет пакет .intunewin в расположение службы хранилища Azure. |
| 7 | Запросить фиксацию файла — отправляет запрос на фиксацию файла в Intune.
|
| 8 | File commit status changed -- Опросы для подтверждения фиксации (до 5 попыток, 5-секундные интервалы). |
| 9 | Приложение, опубликованное в Intune — опросы, чтобы приложение достигло состояния «published» (до 5 попыток, 5-секундные интервалы). |
| 10 | Content version committed -- Фиксирует версию содержимого с помощью запроса PATCH. |
| 11 | Сохранение сведений о приложении — сохраняет соответствие между идентификатором конфигурации DCSBC и идентификатором приложения Intune.
|
Индикатор выполнения и подробный трекер этапов показывают состояние публикации в режиме реального времени. При успешном прохождении:
- Отобразится сообщение «Политика {policyName} опубликована в Intune и будет доступна в течение нескольких минут».
- Просмотр в Intune — открывает портал администрирования Microsoft Intune в новой вкладке.
- Back to Policies -- Возврат к панели управления политиками BIOS.
Обработка ошибок: Если какой-либо этап завершается сбоем, отображается сообщение об ошибке с кнопкой Повторить (до 3 повторов). К распространенным ошибкам относятся истечение времени ожидания API Intune, сбои загрузки хранилища и задержки подтверждения файлов.
Элементы управления безопасностью
DCSBC Cloud реализует глубокоэшелонированную защиту на всех уровнях инфраструктуры. Так как решение работает в подписке Azure, все элементы управления безопасностью доступны для аудита и находятся под управлением клиента.
Сетевая безопасность:
- Частные конечные точки гарантируют, что трафик между службами Azure (базой данных, хранилищем ключей, модулем HSM, хранилищем, службами приложений) никогда не проходит через общедоступный Интернет.
- Доступ к сети общего пользования по умолчанию отключен для всех служб плоскости данных. В открытом доступе находятся только шлюз API и конечные точки CDN.
- Группы безопасности сети (NSG) управляют входящим и исходящим трафиком для каждой подсети с помощью детализированных правил.
- Изоляция виртуальной сети — все ресурсы развертываются в одной виртуальной сети с отдельными подсетями для каждого уровня служб.
Безопасность приложений:
- Брандмауэр веб-приложений (WAF) с наборами управляемых правил OWASP отраслевого стандарта в режиме предотвращения, обеспечивающий защиту от распространенных веб-эксплойтов (SQL-инъекций, XSS и т. д.).
- Межсетевой экран на уровне CDN предоставляет дополнительный уровень WAF на периферии.
- Ограничение скорости API — ограничение скорости на основе IP-адреса для каждой операции защищает серверные службы от злоупотреблений и атак типа «отказ в обслуживании».
- Проверка маркера Azure AD JWT — все вызовы API проверяются для маркеров проверки подлинности Azure AD, благодаря чему только авторизованные пользователи могут получить доступ к внутренним службам.
- Ограничения CORS — запросы между источниками поддерживаются только авторизованными источниками.
Шифрование
- Минимальная версия TLS 1.2 применяется во всех службах, при этом разрешены только надежные пакеты шифрования.
- Управляемый модуль HSM Azure — операции криптографической подписи используют проверенные аппаратные модули безопасности FIPS 140-2 уровня 3, что гарантирует, что ключи никогда не будут раскрыты в программном обеспечении.
- Данные в состоянии покоя шифруются с помощью шифрования платформы Azure во всех службах хранения.
Идентификация и доступ:
- Управляемые удостоверения (нулевые сохраненные учетные данные) -- Управляемые удостоверения Azure используются для всех проверок подлинности между службами. Пароли, строки подключения или секреты не хранятся в конфигурации приложения.
- RBAC с минимальными привилегиями — каждому управляемому удостоверению назначаются только минимально необходимые роли в соответствии с принципом минимальных привилегий.
- Бастион Azure — безопасный административный доступ к виртуальным машинам управления без раскрытия общедоступных IP-адресов.
Мониторинг и создание оповещений
- Автоматические оповещения о критически важных событиях безопасности и рабочих событиях, включая нарушения ограничения скорости, внутренние ошибки, попытки несанкционированного доступа, шаблоны блокировки WAF, аномалии задержки API и сбои подписи HSM.
- Комплексное ведение журнала диагностики по всем компонентам инфраструктуры — шлюзу API, шлюзу приложений, веб-приложениям, базе данных, хранилищу ключей и HSM — с журналами, собранными в централизованной рабочей области Log Analytics.
- Информационные панели для оперативной визуализации и анализа тенденций в режиме реального времени.
Управление.
- Проверки политик перед развертыванием (на основе OPA) обеспечивают соблюдение базовых показателей безопасности до подготовки инфраструктуры, включая ограничения доступа в общедоступную сеть, минимальные версии TLS, требования к защите от очистки и элементы управления общедоступными IP-адресами.
- Блокировки ресурсов предотвращают случайное удаление критически важных хранилищ данных (хранилищ ключей, баз данных, учетных записей хранения).
Часто задаваемые вопросы
В. Я уже использую DCSBC с Dell Command | Выполняйте настройку в локальной среде. Могу ли я перейти на DCSBC Cloud?
Да. Оба решения используют один и тот же базовый протокол уровня BIOS (DACI с проверкой подлинности PKI). Устройства, подготовленные с помощью локального решения, могут управляться DCSBC Cloud и наоборот, при условии, что используются те же сертификаты/ключи. Вам потребуется отправить существующие сертификаты на облачный портал DCSBC и убедиться, что соответствующие закрытые ключи доступны в управляемом модуле HSM Azure или Key Vault.
В: Где работает DCSBC Cloud? Хостинг предоставляется Dell?
Нет. DCSBC Cloud развертывается в вашей собственной подписке Microsoft Azure. Вся инфраструктура — вычислительные ресурсы, хранилище, базы данных, модули HSM, сетевые компоненты — выполняется в клиенте Azure. Компания Dell не размещает у себя ваши данные или инфраструктуру и не имеет к ним доступа. Все решение инициализируется автоматически с помощью Terraform.
В. Есть ли у Dell доступ к политикам, ключам или данным конфигурации BIOS?
Нет. Так как DCSBC Cloud работает полностью в рамках подписки Azure, все данные остаются под вашим контролем и владением. Dell предоставляет программное обеспечение и шаблоны Terraform, но не получает доступ к вашим данным, не хранит и не обрабатывает их.
Вопрос: Можно ли выбрать регион Azure для развертывания?
Да. Регион Azure является параметром в конфигурации Terraform. Вы можете выполнить развертывание в любом поддерживаемом регионе Azure в соответствии с требованиями к размещению данных и соответствию нормативным требованиям. Все ресурсы выделяются в пределах одного выбранного региона.
В. Нужно ли устанавливать Dell Command | Настроить на облачном сервере DCSBC?
Нет. Локальный сервер отсутствует. Инфраструктура подготавливается в подписке Azure с помощью Terraform, а приложение выполняется как службы, управляемые Azure (служба приложений, приложение-функция, статическое веб-приложение).
В. Нужно ли устанавливать программное обеспечение Dell на оконечных устройствах?
Нет. Пакеты .intunewin, развернутые с помощью Intune, являются автономными и включают все необходимые компоненты. Установка агента конечных точек не требуется.
В. Какие консоли развертывания поддерживаются?
В настоящее время DCSBC Cloud поддерживает Microsoft Intune в качестве консоли развертывания. Локальный DCSBC с DCC дополнительно поддерживает SCCM и WorkspaceONE.
Вопрос: Можно ли использовать собственный поставщик HSM вместо управляемого модуля HSM Azure?
Облако DCSBC предназначено для работы с управляемым модулем HSM Azure или Azure Key Vault. Если вам требуется другой поставщик HSM, рассмотрите возможность использования локального DCSBC с DCC, который поддерживает HSM, не зависящий от поставщика, с помощью настраиваемого сценария HSMSigning.bat.
Вопрос: Какие размеры ключей RSA поддерживаются?
DCSBC Cloud требует ровно 3072-битных ключей RSA . Ключи других размеров (2048, 4096 и т. д.) будут отклонены во время проверки сертификата.
В. Можно ли использовать один и тот же сертификат для локальных и облачных решений DCSBC?
Да, если закрытый ключ доступен в обеих средах: хранится в локальном модуле HSM или хранилище сертификатов для локального решения, а также в управляемом модуле HSM Azure или Key Vault для облачного решения.
В: Что произойдет, если срок действия моего сертификата истечет?
Сертификаты с истекшим сроком действия нельзя использовать для операций добавления (подготовки). Однако сертификаты с истекшим сроком действия принимаются для операций отзыва ресурсов, поскольку их целью является удаление предоставления ресурсов с устройств.
Вопрос: Какие параметры BIOS можно настроить?
DCSBC Cloud включает в себя комплексный реестр атрибутов BIOS, охватывающий такие категории, как «Безопасность», «Управление энергопотреблением и производительностью», «Конфигурация системы», «Видео» и «Расширенные конфигурации». Примеры: SecureBoot, WakeOnLan, Boot Order, AutoOn Scheduling, Battery Charge Configuration, Keyboard Backlight Color и многие другие.
Вопрос: Какая версия Terraform требуется для развертывания DCSBC Cloud?
Требуется Terraform >= 1.3.0, с поставщиком AzureRM ~> 4.37.0.
В. Можно ли настроить развертывание Terraform (например, размеры SKU, масштабирование, резервирование хранилища)?
Да. Конфигурация Terraform полностью параметризуется с помощью переменных. Вы можете настроить номер SKU плана службы приложений, уровень базы данных, тип репликации хранилища (LRS/GRS/ZRS), параметры автоматического масштабирования Шлюза приложений и многое другое в соответствии с требованиями к масштабу и доступности.