Dell Command | Säker BIOS-konfiguration – SaaS-erbjudande via Microsoft Azure Marketplace

Summary: Den här artikeln innehåller information om Dell Command | Secure BIOS Configuration Cloud (DCSBC Cloud), den molnbaserade SaaS-versionen av DCSBC, tillgänglig via Microsoft Azure Marketplace. DCSBC Cloud distribueras i kundens egen Microsoft Azure-prenumeration, vilket säkerställer att alla data – BIOS-principer, kryptografiska nycklar, konfigurationsnyttolaster och sessionsposter – förblir under kundens ägande och kontroll. IT-administratörer kan på ett säkert sätt tillhandahålla, konfigurera och återkalla BIOS-inställningar över flottor av kommersiella Dell-enheter med hjälp av certifikatbaserad autentisering, direkt från en webbportal med inbyggd Microsoft Intune-distribution. Hela infrastrukturen etableras automatiskt med Terraform (infrastruktur som kod), vilket inte kräver någon manuell serverkonfiguration eller installation av slutpunktsagenten. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Berörda produkter:

  • Dell Command | Säker BIOS-konfiguration
  • Dells kommersiella klientenheter (bärbara datorer, stationära datorer, workstation-datorer)

Innehållsförteckning:

Inledning


Hanterbarhetsgränssnitt är beroende av öppna gränssnitt eller lösenordsautentiserade kommandon. Lösenordsautentisering är sårbart för brute-force- eller ordlisteangrepp och är därför mindre säkert jämfört med nyckelbaserad autentisering. Ett bättre autentiserat gränssnitt för hanterbarhet behövs för att ge integritets- och konfidentialitetsskydd för data och kommandon. Dell Command | Säker BIOS-konfiguration (DCSBC) är ett sätt att komma bort från autentisering av DACI-kommandon med BIOS-lösenord. DCSBC ger betrodd kommunikation genom att skapa ett gränssnitt som använder PKI-autentiseringsmekanismer (Public Key Infrastructure) och krypterade kanaler för att skicka meddelanden mellan plattformen och en klient. Den här metoden ger både integritet och konfidentialitet för att skydda kunddata.
DCSBC Cloud utökar den här funktionen till en molnbaserad SaaS-modell som distribueras till kundens egen Azure-prenumeration. I stället för att installera och underhålla en DCSBC-server lokalt med Dell Command | Configure (DCC) får IT-administratörer åtkomst till en webbaserad portal som finns i deras egen Azure-miljö. Hela infrastrukturen etableras automatiskt via Terraform (infrastruktur som kod). Principer skapas via en guidad steg-för-steg-webbportal och publiceras direkt till Microsoft Intune – utan lokal serverkonfiguration, ingen SCE-generering (Self-Contained Executable) och ingen installation av slutpunktsagenten krävs.

Viktiga fördelar med DCSBC Cloud:

  • Kunden äger sina data –All infrastruktur körs i kundens Azure-prenumeration. BIOS-policyer, kryptografiska nycklar, konfigurationsdata och granskningsloggar förblir under kundens fullständiga ägande och kontroll. Dell har inte åtkomst till Microsoft-konton.
  • Datasuveränitet och efterlevnad – Kunder väljer Azure-regionen för distribution och ser till att kraven på datahemvist uppfylls. Alla data stannar inom den valda regionen.
  • Infrastruktur som kod – Hela lösningen provisioneras via Terraform, vilket ger upprepningsbara, granskningsbara och versionskontrollerade infrastrukturdistributioner.
  • Ingen lokal infrastruktur – Eliminerar behovet av att installera och underhålla en DCSBC-server med Dell Command | Konfigurera.
  • Webbaserad policyhantering – Skapa och hantera BIOS-policyer från valfri webbläsare med hjälp av en intuitiv steg-för-steg-guide.
  • Inbyggd Intune-integrering – Principer publiceras direkt till Microsoft Intune som Win32 LOB-appar med ett enda klick.
  • Agentfri distribution – Ingen agent krävs på slutpunkter. Det distribuerade paketet är fristående.
  • Azure Managed HSM-signering – Alla BIOS-nyttolaster signeras kryptografiskt med Azure Managed HSM (RS384), vilket säkerställer att endast auktoriserade ändringar når enheter.
  • Nollförtroendearkitektur – Det finns bara förtroende mellan BIOS och DCSBC-molntjänsten. Inget förtroende krävs på klienten/slutpunkten.
  • Inbyggt skydd mot återuppspelningsattacker – Varje BIOS-session använder unika kryptografiska nonces och tillfälliga nyckelutbyten, vilket säkerställer att tidigare insamlade nyttolaster inte kan återanvändas eller spelas upp mot enheter.
  • Kryptografiskt enhetsbundna nyttolaster – BIOS-konfigurationsnyttolaster är kryptografiskt bundna till varje enskild enhet under upprättandet av sessionen, vilket förhindrar att nyttolaster som är avsedda för en enhet tillämpas på en annan.


Överst på sidan

Driftsättningsmodell – kund värdbaserad på Azure

Till skillnad från traditionella SaaS-erbjudanden där leverantören är värd för infrastrukturen, distribueras DCSBC Cloud till kundens egen Microsoft Azure-prenumeration. Den här arkitekturen ger flera viktiga fördelar:

  • Äganderätt och kontroll av data: Alla Azure-resurser – beräkning, lagring, databas, HSM, nätverk – etableras i kundens Azure-klientorganisation och prenumeration. BIOS-principkonfigurationer, kryptografiska signeringsnycklar, sessionsdata och granskningsloggar lagras i kundens egen Azure SQL Database, Azure Key Vault/Managed HSM och Azure Storage-konto. Dell Technologies har inte åtkomst till kundens data, nycklar eller infrastruktur. Kunden behåller full administrativ kontroll.
  • Datasuveränitet och överensstämmelse: Kunden väljer Azure-regionen för distribution (t.ex. USA, östra 2, Europa, västra, Australien, östra). Alla resurser etableras i den enskilda regionen.
    Lagringen använder lokalt redundant lagring (LRS) som standard, vilket säkerställer att data inte lämnar den valda regionen. Detta kan konfigureras till geo-redundant lagring (GRS) eller zonredundant lagring (ZRS) baserat på kundens krav. Den kundvärdbaserade modellen stöder efterlevnad av regler för datahemvist (GDPR, lagar om datasuveränitet, branschspecifika mandat) eftersom kunden styr var data finns.
  • Isolering av klientorganisation: Varje kund får en helt isolerad distribution: sin egen resursgrupp, Virtual Network, undernät, databaser, nyckelvalv och alla andra resurser. Nätverksisolering tillämpas via privata slutpunkter, nätverkssäkerhetsgrupper och Azure Firewall.
  • Kostnadstransparens: Alla Azure-resurskostnader visas i kundens egen Azure-fakturering, vilket ger fullständig insyn i infrastrukturutgifterna. Kunden kan utnyttja befintliga Azure-åtaganden (MACC – Microsoft Azure Consumption Commitment) och reserverade instanser.

Överst på sidan

DCSBC-moln jämfört med DCSBC lokalt (DCC)

Funktionen DCSBC på plats (med DCC) DCSBC-moln (SaaS)
Serverinfrastruktur En lokal DCSBC-server krävs, installerad tillsammans med Dell Command |Konfigurera Distribueras till kundens egen Azure-prenumeration via Terraform. Ingen lokal infrastruktur
Äganderätt till data Kunden hanterar data på lokal server Kunden äger alla data i sin Azure-prenumeration. Dell har ingen åtkomst
Infrastrukturetablering Manuell installation och konfiguration Automatiserad via Terraform (infrastruktur som kod)
Skapa policy DCC-skrivbordsgränssnitt på DCSBC-servern; genererar fristående körbara filer (SCE) Webbaserad portal med guidad guide; Genererar .IntuneWin-paket
Distributionsmetod SCE:er distribuerade via SCCM, Intune eller WorkspaceONE Publicerad direkt till Microsoft Intunefrån portalen
HSM-signering Leverantörsoberoende HSM via lokalt kommandoskript eller lokal signering Azure Managed HSM/Azure 密钥保管库 i kundens prenumeration
Slutpunktsprogramvara Ingen DCC-installation på slutpunkter (SCE är fristående) Ingen agent krävs, .intunewin-paketet är fristående
Certifikathantering Certifikat som läses in via DCC-gränssnittet och Microsoft Certificate Store Certifikat som laddats upp via webbportalen (.pem-format)
Driftsättningskonsoler som stöds SCCM, Microsoft Intune, WorkspaceONE Microsoft Intune
HTTPS-konfiguration Manuell HTTPS-inställning på DCSBC-server Hanteras av Azure-infrastrukturen (TLS 1.2 som standard)
Autentisering Ej tillämpligt (lokal server) Microsoft Entra ID (Azure AD) enkel inloggning via MSAL
Data Residency Lokalt datacenter Azure-region som kunden har valt; Data stannar inom regionen
Efterlevnad och granskning Hanteras av kund Azure-diagnostikloggar, granskningsloggar och OPA-styrningsprinciper

Notera:
Båda lösningarna delar samma underliggande protokoll på BIOS-nivå, inklusive sessionsbaserade kommandon med Diffie-Hellman-nyckelutbyte, engångsbaserat uppspelningsskydd och PKI-autentisering. Policyer som skapas med någon av lösningarna är kompatibla med samma kommersiella BIOS-implementeringar för Dells kommersiella klienter.

Överst på sidan

Infrastruktur som kod (Terraform)

Hela DCSBC-molninfrastrukturen provisioneras med Terraform (HashiCorp), vilket ger upprepningsbara, granskningsbara och versionskontrollerade distributioner. Terraform-konfigurationen är modulär och parametriserad, vilket gör att varje kunddistribution kan anpassas för deras Azure-region, namngivningskonventioner och skalningskrav.
Terraform-konfigurationsöversikt:

  • Terraform-version: >= 1.3.0
  • AzureRM-provider: ~> 4.37.0
  • Tillståndshantering: Fjärrtillstånd som lagras i Azure Storage-konto (Azure AD-autentisering)
  • Etablerade Azure-resurser: Följande resurser etableras automatiskt i kundens Azure-prenumeration:
Kategori Resurser
Beräkna Windows Container App Service, statisk webbapp för portalen, Windows-funktionsapp, Azure Container Registry för containeravbildningar
Uppgifter Azure SQL-databas, Azure Storage-konto
Säkerhet Azure Managed HSM eller Azure Key Vault (konfigurerbar), RBAC-rolltilldelningar efter lägsta behörighet
Nätverkshantering Virtual Network (VNet), nätverkssäkerhetsgrupper (NSG:er), Application Gateway, Azure API Management, Azure Front Door (CDN), privata slutpunkter med Privat DNS zoner
Övervakning Azure Log Analytics-arbetsyta, Application Insights, Azure Managed Grafana, KQL-baserade frågeaviseringar, diagnostikinställningar för alla viktiga resurser
Styrning Det går inte att ta bort resurslås på 密钥保管库, hanterad HSM, SQL Server, SQL Database och lagringskonto, OPA (Open Policy Agent) styrningskontroller före distribution
Åtkomst. Azure Bastion-värd med Linux Jump Host VM för säker administrativ åtkomst

Överst på sidan

Förutsättningar

Innan du använder DCSBC Cloud ska du se till att följande förutsättningar är uppfyllda:

  • Microsoft Azure-prenumeration – En aktiv Azure-prenumeration med en Azure Entra-ID-klientorganisation (Azure AD).
  • Microsoft Intune – En aktiv Microsoft Intune-miljö som konfigurerats för enhetshantering.
  • Dells kommersiella klientenheter – Målenheterna måste vara Dells kommersiella bärbara datorer, stationära datorer eller arbetsstationer med DCSBC-kompatibelt BIOS, registrerade i Microsoft Intune.
  • Azure Managed HSM eller Azure 密钥保管库 – En Azure Managed HSM- eller 密钥保管库 instans som etablerats med RSA-HSM-nycklar som motsvarar de certifikat som används för BIOS-autentisering. Den privata nyckeln måste finnas i HSM. endast det offentliga certifikatet (.pem) laddas upp till DCSBC Cloud-portalen.
  • X.509-certifikat – RSA-certifikat som uppfyller följande krav:
    • Nyckellängd: 3072-bitars RSA (exakt)
    • Format: PEM (.pem filtillägg)
    • Version: X.509 v3
    • Filstorlek: Högst 8 kB
    • Algoritm: RSA (OID 1.2.840.113549.1.1.1)
  • Webbläsare som stöds – En modern webbläsare (Microsoft Edge, Google Chrome, Mozilla Firefox).

Överst på sidan

Komma igång – Åtkomst till DCSBC-molnportalen

  • Prenumerera - Köp Dell Command | Säkert BIOS-konfigurationsmoln via Microsoft Azure Marketplace.
  • Logga in – Gå till URL:en för DCSBC-molnportalen som tillhandahålls vid prenumerationen. Logga in med dina autentiseringsuppgifter för Microsoft Entra-ID (Azure AD). Portalen använder Microsoft Authentication Library (MSAL) för enkel inloggning.
  • Landningssida – Efter autentiseringen dirigeras du till instrumentpanelen för BIOS-policyer. Härifrån kan du:
    • Visa befintliga BIOS-principer som publicerats till din Intune-klientorganisation
    • Skapa en ny princip med hjälp av den stegvisa webbportalen

Överst på sidan

Skapa BIOS-policyer

På sidan BIOS Policies klickar du på Create a new policy. Du kommer att se tre policytyper:

Policytyp Syfte
Autentiseringsprincip Skydda åtkomsten till dina enheter genom att hantera BIOS-autentiseringscertifikat. Ladda upp nya certifikat för att säkerställa att endast betrodd fast programvara körs på dina datorer.
Princip för BIOS-inställningar Skydda och anpassa dina enheters BIOS-inställningar med hjälp av en befintlig autentiseringspolicy för att hålla enheterna kompatibla och redo för distribution.
Policy för avetablering Pensionera enheter på ett säkert och rent sätt. Ta bort etablerade certifikat från dina enheter när de inte längre används för att upprätthålla efterlevnad och minska risken.

Välj en principtyp för att starta den guidade guiden. Dessa principer distribueras direkt från Intune till dina slutpunkter utan att några slutpunktsagenter behöver installeras.

Obs!

Vid varje given instans kan endast en etableringsnyckel etableras på en klientdator.

Obs!

Upp till sju kommandotangenter kan provisioneras på en klientdator vid varje given instans.

Arbetsflöde för autentiseringsprincip

Guiden Autentiseringsprincip har tre steg:

Steg 1 – Namnge principen

  • Ange ett principnamn (obligatoriskt, högst 488 tecken). Prefixet AUTH_ och tidsstämpelsuffixet _DD.MM.YY_HH:mm_UTC läggs till automatiskt.
  • Ange en valfri beskrivning (max 1000 tecken).
  • Det fullständiga policynamnet (inklusive prefix och suffix, högst 512 tecken) förhandsgranskas innan du fortsätter.
  • Dubbletter av principnamn identifieras automatiskt genom att kontrollera mot befintliga publicerade principer i Intune.

Steg 2 – Hantera BIOS-säkerhet (certifikatuppladdning)

  • Ladda upp upp till 3 certifikat totalt:
    • 1 etableringscertifikat (krävs) – används för att autentisera säker anslutning för etableringsåtgärder.
    • Upp till 2 kommandocertifikat – används för att signera nyttolaster för BIOS-konfigurationsändringar.
  • För varje certifikat väljer du: 
    • Typ: Provisionering eller kommando
    • Politiska åtgärder: Lägg till (etablera en ny nyckel)
  • Certifikat verifieras på klientsidan (se Certifikatkrav och uppladdning).
  • Knappen Nästa aktiveras när:
    • Ett etableringscertifikat laddas upp
    • 1 kommandocertifikat har laddats upp

Steg 3 – Granska och publicera

Överst på sidan

Principarbetsflöde för BIOS-inställningar

Guiden Principinställningar för BIOS har 4 eller 5 steg (beroende på om det finns befintliga BIOS-principer i Intune):

Steg 1 – Kopiera och redigera, eller Börja från början (villkorligt – visas endast om befintliga principer finns)

  • Starta en tom principfil – Börja med en tom konfiguration.
  • Kopiera och redigera sedan – Kopiera BIOS-attributvärden från en befintlig publicerad policy och ändra dem. En modal visar en sökbar, sorterbar, sidnumrerad lista över befintliga BIOS-policyer.

Steg 2 – Namnge din princip

  • Samma som Autentiseringsprincip, men med prefixet BIOS_.

Steg 3 – Välj BIOS-attribut och -värden

  • En tabell visar alla tillgängliga BIOS-attribut från Dells attributregister.
  • Sök efter attribut efter namn, filtrera efter kategori och växla för att endast visa valda attribut.
  • Välj ett attribut genom att klicka på dess kryssruta och konfigurera sedan dess värde:
    • Uppräkningsattribut (t.ex. SecureBoot, WakeOnLan) – Välj från en listruta med tillåtna värden.
    • Heltalsattribut (t.ex. AutoOnHr, CustomChargeStart) – Ange ett tal inom min-max-intervallet.
    • Strängattribut (t.ex. AssetTag) – Ange text med upp till 80 tecken.
    • Anpassade funktioner (t.ex. AutoOn-schemaläggning, batteriladdningskonfiguration, färg på tangentbordets bakgrundsbelysning) - Klicka på "Visa/Ändra" för att öppna en dedikerad konfigurationsmodal.
  • En panel för kodförhandsgranskning visar en liveförhandsgranskning av den valda konfigurationen i CCTK-format:
[cctk]

SecureBoot=Enabled

WakeOnLan=LanOnly

AutoOn=SelectDays

AutoOnMon=Enabled

AutoOnTue=Enabled
  • Knappen Nästa är inaktiverad om inga attribut är markerade eller om något valt attribut har ett ogiltigt värde.

Steg 4 – Hantera BIOS-säkerhet

  • Ladda upp samma kommandocertifikat som användes för autentiseringsprincipen.
  • Ett kommandocertifikat krävs för att fortsätta.

Steg 5 – Granska och publicera

  • Granska och publicera till Microsoft Intune.

Överst på sidan

Arbetsflöde för avprovisioneringspolicy

Guiden Avregistreringsprincip består av tre steg:

Steg 1 – Namnge principen

  • Samma som andra principer, med prefixet DPRV_.

Steg 2 – Hantera BIOS-säkerhet

  • Ladda upp samma etableringscertifikat som användes för autentiseringsprincipen.
  • Ett provisioneringscertifikat krävs.
  • Notera: Utgångna certifikat tillåts för avetableringsåtgärder, eftersom syftet är att ta bort etablering från enheter.

Steg 3 – Granska och publicera

  • Granska och publicera. Avetableringsprincipen använder en rensningsåtgärd för att ta bort alla etablerade nycklar från målenheterna.

Överst på sidan

Certifikatkrav och uppladdning

DCSBC Cloud kräver X.509-certifikat i PEM-format för signering av BIOS-nyttolaster. Den privata nyckeln måste lagras i Azure Managed HSM eller Azure Premium Key Vault. endast det offentliga certifikatet laddas upp till DCSBC-portalen.

Certifikatvalideringsregler:

Obligatorisk Information
Filformat Tillägget .pem krävs
Filstorlek Högst 8 KB (8 192 byte)
Filnamn Endast alfanumeriska tecken, understreck, punkter och bindestreck
Certifikatversion X.509 v3
Algoritm RSA (OID 1.2.840.113549.1.1.1)
Nyckelns längd Exakt 3072 bitar
Bekräftar Får inte upphöra att gälla för "Lägg till"-åtgärder. Certifikat som har upphört att gälla accepteras för avetableringsåtgärder
Duplicera SHA-256 hash-jämförelse förhindrar uppladdning av dubbletter av certifikat

Valideringen utförs på klientsidan. När ett certifikat har laddats upp visas följande i portalen:

  • Kontrollstatusmärke (lyckat/misslyckat)
  • Utfärdad den dag
  • Giltigt t.o.m. datum (visas i rött om det har upphört att gälla)
  • Information om utfärdare: Eget namn (CN), organisationsenhet (OU), organisation (O), plats (L)

Felmeddelanden

  • "Ladda upp en giltig .pem-fil." -- Filen är inte i PEM-format eller har fel filändelse.
  • "Filnamnet innehåller ogiltiga tecken." -- Filnamnet innehåller mellanslag eller specialtecken.
  • "Filens maxstorlek är 8 kB" – Filen överskrider gränsen på 8 kB.
  • "Den här filen är ogiltig, skadad eller tom. Välj en annan fil med ett giltigt x509-certifikat och försök igen." --Certificate kunde inte tolkas eller misslyckas med X.509 v3/RSA/3072-bitars validering.
  • "Det här certifikatet kan inte användas." -- Certifikatet har upphört att gälla och policyåtgärden är "Lägg till".

Överst på sidan

Publicera principer till Microsoft Intune

När du har slutfört principguiden klickar du på knappen Publicera i steget Granska och publicera. Portalen kör en automatiserad publiceringspipeline i 11 steg:

Uppsättning Beskrivning
1 Skapa ett säkert BIOS-paket – Skickar policynyttolasten till DCSBC ABI-servern för HSM-signering och generering av BIOS-paket.
2 Skapa Intune Win-paket – Skickar den signerade konfigurationen till Intune Win Creation Service (IWCS), som paketerar den i en .intunewin-fil.
3 Appobjekt i Intune – Skapar ett Win32 LOB-appobjekt i din Intune-klientorganisation via Microsoft Graph API.
4 Filuppladdningsbegäran – Skapar en innehållsversionsfil i Intune för uppladdningen.
5 Azure-lagringsplats för filuppladdning – Hämtar en Azure Storage SAS-URI från Intune för filuppladdningen.
6 Ladda upp Intune Win-paketet till Intune – Överför .intunewin-paketet till Azure Storage-platsen.
7 Begär filincheckning – Skickar filincheckningsbegäran till Intune.
8 Filens incheckningsstatus har ändrats – Avsökning för bekräftelse av incheckning (upp till 5 återförsök, 5 sekunders intervall).
9 App publicerad i Intune – Avsökning för att appen ska nå "publicerat" tillstånd (upp till 5 återförsök, 5 sekunders intervall).
10 Innehållsversion bekräftad – Checkar in innehållsversionen via en PATCH-begäran.
11 Spara appinformation – Sparar mappningen mellan DCSBC-konfigurations-ID:t och Intune-app-ID:t.

En förloppsindikator och detaljerad stage tracker visar publiceringsstatus i realtid. När det är klart:

  • Meddelandet "Principen {policyName} har publicerats till Intune och kommer att vara tillgänglig inom några minuter" visas.
  • Visa i Intune – Öppnar Microsoft Intune-administratörsportalen på en ny flik.
  • Tillbaka till Policies -- Återgår till instrumentpanelen för BIOS-policyer.

Felhantering: Om något steg misslyckas visas ett felmeddelande med knappen Försök igen (upp till 3 återförsök). Vanliga fel är Intune API-tidsgränser, uppladdningsfel för lagring och fördröjningar av filincheckning.

Överst på sidan

Säkerhetskontroller

DCSBC Cloud implementerar djupgående försvar i alla lager av infrastrukturen. Eftersom lösningen körs i kundens Azure-prenumeration är alla säkerhetskontroller granskningsbara och under kundens styrning.

Nätverkssäkerhet:

  • Privata slutpunkter säkerställer att trafik mellan Azure-tjänster (databas, nyckelvalv, HSM, lagring, apptjänster) aldrig passerar det offentliga Internet.
  • Offentlig nätverksåtkomst är inaktiverad som standard för alla dataplanstjänster. Endast API-gatewayen och CDN-slutpunkterna är offentligt tillgängliga.
  • Nätverkssäkerhetsgrupper (NSG:er) styr inkommande och utgående trafik för varje undernät med detaljerade regler.
  • Virtual Network isolering – Alla resurser distribueras i ett enda virtuellt nätverk med åtskilda undernät för varje tjänstnivå.

Programsäkerhet:

  • Web Application Firewall (WAF) med OWASP-hanterade regeluppsättningar av branschstandard i skyddsläge, vilket ger skydd mot vanliga webbsårbarheter (SQL-inmatning, XSS osv.).
  • Brandvägg på CDN-nivå ger ytterligare ett WAF-lager vid gränsen.
  • API-hastighetsbegränsning – IP-baserad hastighetsbegränsning per åtgärd skyddar serverdelstjänster från missbruk och överbelastningsattacker.
  • Azure AD JWT-tokenvalidering – Alla API-anrop verifieras för Azure AD-autentiseringstoken, vilket säkerställer att endast behöriga användare kan komma åt serverdelstjänster.
  • CORS-begränsningar – Begäranden om korsande ursprung är begränsade till endast auktoriserade ursprung.

Kryptering

  • Minst TLS 1.2 tillämpas för alla tjänster med endast starka chiffersviter tillåtna.
  • Azure Managed HSM – Kryptografiska signeringsåtgärder använder FIPS 140-2 Level 3-verifierade maskinvarusäkerhetsmoduler, vilket säkerställer att nycklar aldrig exponeras i programvara.
  • Vilande data krypteras med hjälp av Azure-plattformskryptering i alla lagringstjänster.

Identitet och åtkomst:

  • Hanterade identiteter (noll lagrade autentiseringsuppgifter) – Azure hanterade identiteter används för all tjänst-till-tjänst-autentisering. Inga lösenord, συμβολοσειρά σύνδεσης eller hemligheter lagras i programkonfigurationen
  • RBAC minsta behörighet – Varje hanterad identitet tilldelas endast de minsta nödvändiga rollerna, enligt principen om lägsta behörighet.
  • Azure Bastion – Säker administrativ åtkomst till virtuella hanteringsmaskiner utan att exponera offentliga IP-adresser.

Övervakning och varningar

  • Automatiserade aviseringar för kritiska säkerhets- och drifthändelser, inklusive överträdelser av hastighetsbegränsning, serverdelsfel, obehöriga åtkomstförsök, WAF-blockeringsmönster, API-svarstidsavvikelser och HSM-signeringsfel.
  • Omfattande diagnostisk loggning för alla infrastrukturkomponenter – API-gateway, programgateway, webbprogram, databas, nyckelvalv och HSM – med loggar som samlas in på en centraliserad Log Analytics-arbetsyta.
  • Instrumentpaneler för driftsynlighet och trendanalys i realtid.

Styrning:

  • Principkontroller före distribution (OPA-baserade) framtvingar säkerhetsbaslinjer innan infrastrukturen etableras, inklusive begränsningar för offentlig nätverksåtkomst, lägsta TLS-versioner, krav på rensningsskydd och offentliga IP-kontroller.
  • Resurslås förhindrar oavsiktlig borttagning av kritiska datalager (nyckelvalv, databaser, lagringskonton).

Överst på sidan

Vanliga frågor

F: Jag använder redan DCSBC med Dell Command | Konfigurera lokalt. Kan jag migrera till DCSBC Cloud?

Ja. Båda lösningarna använder samma underliggande protokoll på BIOS-nivå (DACI med PKI-autentisering). Enheter som etableras med den lokala lösningen kan hanteras av DCSBC Cloud och vice versa, så länge samma certifikat/nycklar används. Du måste ladda upp dina befintliga certifikat till DCSBC Cloud Portal och se till att motsvarande privata nycklar är tillgängliga i Azure Managed HSM eller Key Vault.

F: Var körs DCSBC Cloud? Är det Dell som är värd?

Nej. DCSBC Cloud distribueras till din egen Microsoft Azure-prenumeration. All infrastruktur – beräkning, lagring, databas, HSM, nätverk – körs i din Azure-klientorganisation. Dell är inte värd för och har inte åtkomst till dina data eller din infrastruktur. Hela lösningen provisioneras automatiskt med Terraform.

F: Har Dell tillgång till mina BIOS-policyer, nycklar eller konfigurationsdata?

Nej. Eftersom DCSBC Cloud körs helt och hållet i din Azure-prenumeration förblir alla data under ditt ägarskap och din kontroll. Dell tillhandahåller programvaran och Terraform-mallarna, men öppnar inte, lagrar eller bearbetar inte dina data.

F: Kan jag välja vilken Azure-region jag vill distribuera i?

Ja. Azure-regionen är en parameter i Terraform-konfigurationen. Du kan distribuera till valfri Azure-region som stöds för att uppfylla dina krav på datahemvist och efterlevnad. Alla resurser etableras inom den valda regionen.

F: Behöver jag installera Dell Command | Konfigurera på DCSBC Cloud-servern?

Nej. Det finns ingen lokal server. Infrastrukturen etableras i din Azure-prenumeration via Terraform och programmet körs som Azure-hanterade tjänster (App Service, Function App, Static Web App).

F: Måste jag installera någon Dell-programvara på slutpunktsenheterna?

Nej. De .intunewin-paket som distribueras via Intune är fristående och innehåller alla nödvändiga komponenter. Ingen installation av slutpunktsagenten krävs.

F: Vilka distributionskonsoler stöds?

DCSBC Cloud stöder för närvarande Microsoft Intune som distributionskonsol. Den lokala DCSBC med DCC har dessutom stöd för SCCM och WorkspaceONE.

F: Kan jag använda min egen HSM-provider i stället för Azure Managed HSM?

DCSBC Cloud är utformat för att fungera med Azure Managed HSM eller Azure Key Vault. Om du behöver en annan HSM-provider bör du överväga att använda den lokala DCSBC med DCC, som stöder leverantörsoberoende HSM via det konfigurerbara HSMSigning.bat skriptet.

F: Vilka RSA-nyckelstorlekar stöds?

DCSBC Cloud kräver exakt 3072-bitars RSA-nycklar . Nycklar av andra storlekar (2048-bitars, 4096-bitars, etc.) kommer att avvisas under certifikatverifieringen.

F: Kan jag använda samma certifikat för både den lokala och molnbaserade DCSBC-lösningen?

Ja, så länge den privata nyckeln är tillgänglig i båda miljöerna – lagras i ditt lokala HSM-/certifikatarkiv för den lokala lösningen och i Azure Managed HSM eller Key Vault för molnlösningen.

F: Vad händer om mitt certifikat upphör att gälla?

Utgångna certifikat kan inte användas för "Lägg till"-åtgärder (provisionering). Certifikat som har upphört att gälla accepteras dock för avetableringsåtgärder, eftersom avsikten är att ta bort etablering från enheter.

F: Vilka BIOS-inställningar kan jag konfigurera?

DCSBC Cloud har ett omfattande BIOS-attributregister som omfattar kategorier som säkerhet, ström- och prestandahantering, systemkonfiguration, video och avancerade konfigurationer. Exempel: SecureBoot, WakeOnLan, startordning, AutoOn-schemaläggning, batteriladdningskonfiguration, färg på tangentbordets bakgrundsbelysning och många fler.

F: Vilken Terraform-version krävs för att distribuera DCSBC Cloud?

Terraform >= 1.3.0 krävs, med AzureRM-providern ~> 4.37.0.

F: Kan jag anpassa Terraform-distributionen (t.ex. SKU-storlekar, skalning, lagringsredundans)?

Ja. Terraform-konfigurationen är helt parametriserad via variabler. Du kan anpassa App Service Plan SKU, databasnivå, lagringsreplikeringstyp (LRS/GRS/ZRS), Application Gateway inställningar för automatisk skalning med mera baserat på dina skalnings- och tillgänglighetskrav.

Affected Products

Dell Command | Configure
Article Properties
Article Number: 000502117
Article Type: How To
Last Modified: 26 Aug 2026
Version:  1
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.