Dell Command | Güvenli BIOS Yapılandırması - Microsoft Azure Marketplace Aracılığıyla SaaS Teklifi
Summary: Bu makalede, Dell Command | DCSBC'nin bulutta barındırılan SaaS sürümü olan Secure BIOS Configuration Cloud (DCSBC Cloud), Microsoft Azure Marketplace aracılığıyla kullanılabilir. DCSBC Cloud, müşterinin kendi Microsoft Azure aboneliğine dağıtılır ve BIOS ilkeleri, şifreleme anahtarları, yapılandırma yükleri ve oturum kayıtları gibi tüm verilerin müşterinin mülkiyeti ve denetimi altında kalması sağlanır. BT yöneticileri, yerel Microsoft Intune dağıtımına sahip bir web portalından doğrudan sertifika tabanlı kimlik doğrulamasını kullanarak Dell ticari aygıt filolarında BIOS ayarlarını güvenli bir şekilde sağlayabilir, yapılandırabilir ve kullanımdan kaldırabilir. Altyapının tamamı, manuel sunucu kurulumu veya uç nokta aracısı kurulumu gerektirmeden Terraform (Kod Olarak Altyapı) kullanılarak otomatik olarak sağlanır. ...
Instructions
Etkilenen Ürünler:
- Dell Command | Güvenli BIOS Yapılandırması
- Dell Ticari İstemci Aygıtları (Dizüstü Bilgisayarlar, Masaüstü Bilgisayarlar, İş İstasyonları)
İçindekiler:
- Giriş
- Dağıtım Modeli -- Azure'da Müşteri Tarafından Barındırılan
- DCSBC Cloud ile DCSBC Şirket İçi (DCC) Karşılaştırması
- Kod Olarak Altyapı (Terraform)
- Ön koşullar
- Başlarken -- DCSBC Bulut Portalına Erişim
- BIOS İlkeleri Oluşturma
- Sertifika Gereklilikleri ve Yükleme
- İlkeleri Microsoft Intune'da yayımlama
- Güvenlik Kontrolleri
- SSS
Giriş
Yönetilebilirlik arabirimleri, açık arabirimlere veya parola kimliği doğrulanmış komutlara dayanır. Parola kimlik doğrulaması, deneme yanılma veya sözlük saldırısına karşı savunmasızdır, bu nedenle anahtar tabanlı kimlik doğrulamaya kıyasla daha az güvenlidir. Verilerin ve komutların bütünlük ve gizlilik korumasını sağlamak için kimliği doğrulanmış daha iyi bir yönetilebilirlik arayüzü gereklidir. Dell Command | Güvenli BIOS Yapılandırması (DCSBC), BIOS parolalarıyla DACI komutlarının kimliğini doğrulamaktan uzaklaşmaya yönelik bir yaklaşımdır. DCSBC, platform ile istemci arasında ileti iletmek için PKI (Ortak Anahtar Altyapısı) kimlik doğrulama mekanizmalarını ve şifreli kanalları kullanan bir arabirim oluşturarak güvenilir iletişim sağlar. Bu yaklaşım, müşteri verilerini korumak için hem bütünlük hem de gizlilik sağlar.
DCSBC Cloud, bu özelliği müşterinin kendi Azure aboneliğine dağıtılan bulutta barındırılan bir SaaS modeline genişletir. Dell Command | Yapılandırma (DCC), BT yöneticileri kendi Azure ortamlarında barındırılan web tabanlı bir portala erişir. Altyapının tamamı Terraform (Kod Olarak Altyapı) aracılığıyla otomatik olarak sağlanır. İlkeler, adım adım rehberli bir web portalı aracılığıyla oluşturulur ve yerel sunucu kurulumu, Bağımsız Yürütülebilir (SCE) oluşturma ve uç nokta aracısı yüklemesi gerekmeden doğrudan Microsoft Intune'da yayımlanır.
DCSBC Cloud'un Temel Avantajları:
- Müşteri, verilerinin sahibidir -Tüm altyapı müşterinin Azure aboneliğinde çalışır. BIOS politikaları, şifreleme anahtarları, yapılandırma verileri ve denetim günlükleri müşterinin tam sahiplik ve kontrolü altında kalır. Dell'in Microsoft Hesaplarına erişimi yoktur.
- Veri bağımsızlığı ve uyumluluk - Müşteriler dağıtım için Azure bölgesini seçerek veri yerleşimi gereksinimlerinin karşılandığından emin olur. Tüm veriler seçilen bölgede kalır.
- Kod Olarak Altyapı - Çözümün tamamı Terraform aracılığıyla sağlanır ve tekrarlanabilir, denetlenebilir ve sürüm denetimli altyapı dağıtımları sağlar.
- Şirket içi altyapı yok - Dell Command | 'nı yapılandırın.
- Web tabanlı politika yönetimi - Kullanımı kolay adım adım sihirbazı kullanarak herhangi bir tarayıcıdan BIOS ilkeleri oluşturun ve yönetin.
- Yerel Intune tümleştirmesi - İlkeler, tek bir tıklamayla Win32 LOB uygulamaları olarak doğrudan Microsoft Intune'da yayımlanır.
- Aracısız dağıtım - Uç noktalarda aracı gerekmez. Dağıtılan paket bağımsızdır.
- Azure Yönetilen HSM imzalaması - Tüm BIOS yükleri, Azure Yönetilen HSM (RS384) kullanılarak şifrelenmiş olarak imzalanır ve yalnızca yetkili değişikliklerin cihazlara ulaşması sağlanır.
- Sıfır güven mimarisi - Güven yalnızca BIOS ve DCSBC Bulut hizmeti arasında bulunur; İstemcide/uç noktada güven gerekmez.
- Yerleşik yeniden yürütme saldırısı önleme - Her BIOS oturumu, benzersiz şifreleme nonce'ları ve geçici anahtar değişimleri kullanarak daha önce yakalanan yüklerin aygıtlar arasında yeniden kullanılamaz veya yeniden oynatılamamasını sağlar.
- Kriptografik olarak aygıta bağlı veriler - BIOS yapılandırma yükleri, oturum oluşturma sırasında her bir aygıta kriptografik olarak bağlanır ve bir aygıta yönelik yüklerin başka bir aygıta uygulanmasını önler.
Dağıtım Modeli -- Azure'da Müşteri Tarafından Barındırılan
Satıcının altyapıyı barındırdığı geleneksel SaaS tekliflerinin aksine, DCSBC Cloud müşterinin kendi Microsoft Azure aboneliğine dağıtılır. Bu mimari birkaç kritik avantaj sağlar:
- Veri Sahipliği ve Denetimi: İşlem, depolama, veritabanı, HSM, ağ gibi tüm Azure kaynakları müşterinin Azure kiracısı ve aboneliği içinde sağlanır. BIOS ilke yapılandırmaları, şifreleme imzalama anahtarları, oturum verileri ve denetim günlükleri müşterinin kendi Azure SQL Veritabanı, Azure Key Vault / Yönetilen HSM ve Azure Depolama Hesabında depolanır. Dell Technologies in müşterinin verilerine, anahtarlarına veya altyapısına erişimi yoktur. Tüm idari kontrol müşteriye aittir.
- Veri Bağımsızlığı ve Uyumluluk: Müşteri, dağıtım için Azure bölgesini seçer (ör. Doğu ABD 2, Batı Avrupa, Doğu Avustralya). Tüm kaynaklar bu tek bölge içinde sağlanır.
Depolama, verilerin seçilen bölgeden ayrılmamasını sağlamak için varsayılan olarak Yerel Olarak Yedekli Depolamayı (LRS) kullanır. Bu, müşterinin gereksinimlerine göre Coğrafi Olarak Yedekli Depolama (GRS) veya Alanlar Arası Yedekli Depolama (ZRS) olarak yapılandırılabilir. Müşteri tarafından barındırılan model, verilerin nerede bulunacağını müşteri denetlediğinden veri yerleşimi düzenlemelerine (GDPR, veri bağımsızlığı yasaları, sektöre özel zorunluluklar) uyumu destekler. - Kiracı Yalıtımı: Her müşteri tamamen yalıtılmış bir dağıtım alır: kendi Kaynak Grubu, Sanal Ağ, alt ağlar, veritabanları, anahtar kasaları ve diğer tüm kaynaklar. Ağ yalıtımı özel uç noktalar, Ağ Güvenlik Grupları ve Azure Güvenlik Duvarı aracılığıyla uygulanır.
- Maliyet Şeffaflığı: Tüm Azure kaynak maliyetleri, müşterinin kendi Azure faturalamasında görünür ve altyapı harcamalarına yönelik tam görünürlük sağlar. Müşteri, mevcut Azure taahhütlerinden (MACC -- Microsoft Azure Tüketim Taahhüdü) ve ayrılmış örneklerden yararlanabilir.
DCSBC Cloud ile DCSBC Şirket İçi (DCC) Karşılaştırması
| Özellik | DCSBC Şirket İçi (DCC ile) | DCSBC Cloud (SaaS) |
| Sunucu Altyapısı | Dell Command |Yapılandırma | Terraform aracılığıyla müşterinin kendi Azure aboneliğine dağıtılır; Şirket içi altyapı yok |
| Veri Sahipliği | Müşteri, yerel sunucudaki verileri yönetir | Müşteri, Azure aboneliğindeki tüm verilerin sahibidir; Dell'in erişimi yok |
| Altyapı Sağlama | Manuel kurulum ve yapılandırma | Terraform aracılığıyla otomatikleştirilmiş (kod olarak altyapı) |
| Politika Oluşturma | DCSBC sunucusunda DCC masaüstü kullanıcı arayüzü; bağımsız yürütülebilir dosyalar (SCE'ler) oluşturur | Kılavuzlu sihirbazlı web tabanlı portal; .intunewin paketleri oluşturur |
| dağıtım yöntemleri | SCCM, Intune veya WorkspaceONE aracılığıyla dağıtılan SCE'ler | Portaldan doğrudan Microsoft Intune'da yayımlanır |
| HSM İmzalama | Yerel toplu iş betiği veya yerel imzalama aracılığıyla satıcıdan bağımsız HSM | Müşterinin aboneliğinde Azure Yönetilen HSM / Azure Key Vault |
| Uç Nokta Yazılımı | Uç noktalarda DCC kurulumu yok (SCE bağımsızdır) | Aracı gerekmez; .intunewin paketi bağımsızdır |
| Sertifika yönetimi | DCC kullanıcı arayüzü ve Microsoft Sertifika Deposu aracılığıyla yüklenen sertifikalar | Web portalı (.pem formatı) aracılığıyla yüklenen sertifikalar |
| Desteklenen Dağıtım Konsolları | SCCM, Microsoft Intune, WorkspaceONE | Microsoft Intune |
| HTTPS Yapılandırması | DCSBC sunucusunda manuel HTTPS kurulumu | Azure altyapısı tarafından işlenir (varsayılan olarak TLS 1.2) |
| Kimlik Doğrulama | Yok (yerel kullanıcı) | Microsoft Entra Kimliği (Azure AD) MSAL aracılığıyla Çoklu Oturum Açma |
| Veri yerleşimi | Şirket içi veri merkezi | Müşteri tarafından seçilen Azure bölgesi; Veriler bölge içinde kalır |
| Uyumluluk ve Denetlenebilirlik | Müşteri tarafından yönetilir | Azure tanılama günlükleri, denetim izleri ve OPA idare ilkeleri |
Bilginize:
Her iki çözüm de Diffie-Hellman anahtar değişimi, nonce tabanlı yeniden yürütme koruması ve PKI kimlik doğrulaması ile oturum tabanlı komutlar dahil olmak üzere aynı temel BIOS düzeyinde protokolü paylaşır. Her iki çözümle oluşturulan politikalar aynı Dell ticari istemci BIOS uygulamalarıyla uyumludur.
Kod Olarak Altyapı (Terraform)
Tüm DCSBC Bulut altyapısı, tekrarlanabilir, denetlenebilir ve sürüm kontrollü dağıtımlar sağlayan Terraform (HashiCorp) kullanılarak sağlanır. Terraform yapılandırması modüler ve parametreli olup, her müşteri dağıtımının Azure bölgesi, adlandırma kuralları ve ölçek gereksinimleri için özelleştirilmesine olanak tanır.
Terraform yapılandırmasına genel bakış:
- Terraform sürümü: >= 1.3.0
- AzureRM sağlayıcısı: ~> 4.37.0
- Devlet yönetimi: Azure Depolama Hesabında depolanan uzak durum (Azure AD kimlik doğrulaması)
- Sağlanan Azure Kaynakları: Aşağıdaki kaynaklar müşterinin Azure aboneliğine otomatik olarak sağlanır:
| Kategori | Kaynaklar |
| Programlama | Windows Container App Service, Portal için Statik Web Uygulaması, Windows İşlev Uygulaması, kapsayıcı görüntüleri için Azure Container Registry |
| Data | Azure SQL Veritabanı, Azure Depolama Hesabı |
| Güvenlik | Azure Yönetilen HSM veya Azure Key Vault (yapılandırılabilir), en az ayrıcalığın ardından RBAC rol atamaları |
| Ağ aygıtları | Sanal Ağ (VNet), Ağ Güvenlik Grupları (NSG), Application Gateway, Azure API Management, Azure Front Door (CDN), Özel DNS Bölgelerine Sahip Özel Uç Noktalar |
| İzleme | Azure Log Analytics Çalışma Alanı, Application Insights, Azure Yönetilen Grafana, KQL tabanlı sorgu uyarıları, tüm önemli kaynaklar için tanılama ayarları |
| Yönetim | Key Vault, Yönetilen HSM, SQL Server, SQL Veritabanı ve Depolama Hesabı, OPA (Açık İlke Aracısı) dağıtım öncesi idare denetimlerinde kaynak kilitleri silinemiyor |
| Access | Güvenli yönetim erişimi için Linux atlama konağı VM'sine sahip Azure Bastion Konağı |
Ön koşullar
DCSBC Cloud'u kullanmadan önce aşağıdaki önkoşulların karşılandığından emin olun:
- Microsoft Azure Aboneliği - Azure Entra Kimliği (Azure AD) kiracısına sahip etkin bir Azure aboneliği.
- Microsoft Intune - Cihaz yönetimi için yapılandırılmış etkin bir Microsoft Intune ortamı.
- Dell Ticari İstemci Aygıtları - Hedef aygıtlar, Microsoft Intune'a kayıtlı DCSBC özellikli BIOS'a sahip Dell ticari dizüstü bilgisayarlar, masaüstü bilgisayarlar veya iş istasyonları olmalıdır.
- Azure Yönetilen HSM veya Azure Key Vault - BIOS kimlik doğrulaması için kullanılan sertifikalara karşılık gelen RSA-HSM anahtarlarıyla sağlanan bir Azure Yönetilen HSM veya Key Vault örneği. Özel anahtar HSM'de bulunmalıdır; DCSBC Bulut portalına yalnızca genel sertifika (.pem) yüklenir.
- X.509 Sertifikaları - Aşağıdaki gereksinimleri karşılayan RSA sertifikaları:
- Anahtar uzunluğu: 3072 bit RSA (tam olarak)
- Biçim: PEM (.pem dosya uzantısı)
- Sürüm: X.509 v3
- Dosya boyutu: Maksimum 8 KB
- Algoritma: RSA (OID 1.2.840.113549.1.1.1)
- Desteklenen Tarayıcı - Modern bir web tarayıcısı (Microsoft Edge, Google Chrome, Mozilla Firefox).
Başlarken -- DCSBC Bulut Portalına Erişim
- Abone Olun - Dell Command Satın Alın | Microsoft Azure Marketplace aracılığıyla Güvenli BIOS Yapılandırma Bulutu.
- Oturum Açma - Abonelikle birlikte sağlanan DCSBC Bulut portalı URL'sine gidin. Microsoft Entra Kimliği (Azure AD) kimlik bilgilerinizle oturum açın. Portal, çoklu oturum açma için Microsoft Kimlik Doğrulama Kitaplığı (MSAL) kullanır.
- Karşılama Sayfası - Kimlik doğrulamasından sonra BIOS İlkeleri panosuna yönlendirilirsiniz. Buradan şunları yapabilirsiniz:
- Intune kiracınızda yayımlanan mevcut BIOS ilkelerini görüntüleme
- Adım adım web portalını kullanarak yeni bir ilke oluşturma
BIOS İlkeleri Oluşturma
BIOS Policies sayfasından Create a new policy ögesine tıklayın. Üç politika türü görürsünüz:
| Policy Type | Amaç |
| Kimlik Doğrulama Politikası | BIOS kimlik doğrulama sertifikalarını yöneterek aygıtlarınıza erişimi koruyun. Bilgisayarlarınızda yalnızca güvenilir bellenimin çalıştığından emin olmak için yeni sertifikalar yükleyin. |
| BIOS Ayarları Politikası | Cihazları uyumlu ve dağıtıma hazır tutmak için mevcut bir kimlik doğrulama politikası kullanarak cihazınızın BIOS ayarlarını güvenli hale getirin ve özelleştirin. |
| Temel Hazırlığı Kaldırma Politikası | Cihazları güvenli ve temiz bir şekilde kullanımdan kaldırın. Uyumluluğu sürdürmek ve riski azaltmak için sağlanan sertifikaları artık kullanılmadıklarında cihazlarınızdan kaldırın. |
Kılavuzlu sihirbaza başlamak için bir politika türü seçin. Bu ilkeler, herhangi bir uç nokta aracısının yüklenmesine gerek kalmadan doğrudan Intune'dan uç noktalarınıza dağıtılır.
Not:
Herhangi bir örnekte, bir istemci makinede yalnızca bir sağlama anahtarı sağlanabilir.
Not:
Herhangi bir örnekte bir istemci makinede en fazla yedi komut anahtarı sağlanabilir.
Kimlik Doğrulama Politikası İş Akışı
Kimlik Doğrulama Politikası sihirbazının 3 adımı vardır:
Adım 1 -- Politikanızı Adlandırın
- Bir politika adı girin (gerekli, en fazla 488 karakter). Bir ön ek AUTH_ ve bir zaman damgası son eki _DD.AA.YY_SS:mm_UTC otomatik olarak eklenir.
- İsteğe bağlı bir açıklama girin (en fazla 1000 karakter).
- Devam etmeden önce tam politika adı (ön ek ve son ek dahil, en fazla 512 karakter) önizlenir.
- Yinelenen ilke adları, Intune'da yayımlanmış mevcut ilkelere göre denetlenerek otomatik olarak algılanır.
Adım 2 -- BIOS Güvenliğini Yönetme (Sertifika Yükleme)
- Toplam en fazla 3 sertifika yükleyin:
- 1 Kaynak sağlama sertifikası (gerekli) -- Kaynak sağlama işlemleri için güvenli bağlantının kimliğini doğrulamak amacıyla kullanılır.
- En fazla 2 Komut sertifikası-- BIOS yapılandırma değişikliklerinin yüklerini imzalamak için kullanılır.
- Her sertifika için şunları seçin:
- Türü: Kaynak Sağlama veya Komut
- Politika eylemi: Ekleme (yeni bir anahtar sağlama)
- Sertifikalar istemci tarafında doğrulanır (bkz. Sertifika Gereksinimleri ve Yükleme).
- Next düğmesi şu durumlarda etkinleştirilir:
- Kaynak sağlama sertifikası yüklendi
- 1 Komut sertifikası yüklendi
3. Adım -- İnceleyin ve Yayınlayın
- Politika adını, açıklamasını ve türünü gözden geçirin.
- İlkeyi Microsoft Intune'da yayımlamak için Yayımla'ya tıklayın (bkz. İlkeleri Microsoft Intune'da Yayımlama).
BIOS Ayarları Politika İş Akışı
BIOS Ayarları İlkesi sihirbazının 4 veya 5 adımı vardır (mevcut BIOS ilkelerinin Intune'da mevcut olup olmadığına bağlı olarak):
Adım 1 -- Kopyalama ve Düzenleme veya Sıfırdan Başlama (koşullu -- yalnızca mevcut politikalar varsa gösterilir)
- Boş bir ilke dosyası başlat -- Boş bir yapılandırmayla başlayın.
- Copy then edit -- BIOS öznitelik değerlerini mevcut bir yayınlanmış politikadan kopyalayın ve değiştirin. Bir modal, mevcut BIOS politikalarının aranabilir, sıralanabilir ve sayfalandırılmış bir listesini gösterir.
Adım 2 -- Politikanızı Adlandırın
- Kimlik Doğrulama Politikası ile aynıdır ancak ön eki BIOS_.
Adım 3 -- BIOS Özniteliklerini ve Değerlerini Seçin
- Bir tabloda, Dell öznitelik kayıt defterindeki kullanılabilir tüm BIOS öznitelikleri görüntülenir.
- Öznitelikleri ada göre arayın, kategoriye göre filtreleyin ve yalnızca seçili öznitelikleri gösterecek şekilde geçiş yapın.
- Onay kutusunu tıklayarak bir özellik seçin, ardından değerini yapılandırın:
- Numaralandırma öznitelikleri (ör. SecureBoot, WakeOnLan) -- İzin verilen değerlerin bulunduğu açılır listeden seçim yapın.
- Tamsayı öznitelikleri (ör. AutoOnHr, CustomChargeStart) -- Min-maks aralığında bir sayı girin.
- Dize öznitelikleri (ör. AssetTag) -- En fazla 80 karakterlik metin girin.
- Özel özellikler (ör. Otomatik Açılma zamanlaması, Pil şarjı yapılandırması, Klavye arka ışığı rengi)-- Özel bir yapılandırma modu açmak için "View/Change" öğesine tıklayın.
- Kod Önizleme paneli, seçilen yapılandırmanın canlı önizlemesini CCTK formatında gösterir:
[cctk]
SecureBoot=Enabled
WakeOnLan=LanOnly
AutoOn=SelectDays
AutoOnMon=Enabled
AutoOnTue=Enabled
- Hiçbir öznitelik seçilmezse veya seçilen herhangi bir öznitelik geçersiz değere sahipse İleri düğmesi devre dışı bırakılır.
Adım 4 -- BIOS Güvenliğini Yönetin
- Kimlik Doğrulama politikası için kullanılan Komut sertifikasını yükleyin.
- Devam etmek için bir Komut sertifikası gereklidir.
Adım 5 -- İnceleyin ve Yayınlayın
- Microsoft Intune'da gözden geçirin ve yayımlayın.
Sağlamayı Kaldırma İlkesi İş Akışı
Temel Hazırlığı Kaldırma Politikası sihirbazının 3 adımı vardır:
Adım 1 -- Politikanızı Adlandırın
- Ön eki DPRV_ diğer politikalarla aynıdır.
Adım 2 -- BIOS Güvenliğini Yönetin
- Kimlik Doğrulama politikası için kullanılan aynı Kaynak Sağlama sertifikasını yükleyin.
- Bir Kaynak Sağlama sertifikası gereklidir.
- Bilginize: Amaç cihazlardan sağlamayı kaldırmak olduğundan, süresi dolan sertifikalara sağlamayı kaldırma işlemleri için izin verilir.
3. Adım -- İnceleyin ve Yayınlayın
- İnceleyin ve yayınlayın. Temel hazırlığı kaldırma ilkesi, sağlanan tüm anahtarları hedef cihazlardan kaldırmak için bir Clear DACI işlemi kullanır.
Sertifika Gereklilikleri ve Yükleme
DCSBC Cloud, BIOS yüklerini imzalamak için PEM biçiminde X.509 sertifikaları gerektirir. Özel anahtarın Azure Yönetilen HSM veya Azure Premium Key Vault'ta depolanması gerekir; DCSBC portalına yalnızca genel sertifika yüklenir.
Sertifika Doğrulama Kuralları:
| Gereksinim | Ayrıntı |
| Dosya biçimi | .pem uzantısı gerekiyor |
| File size | 1 MB = 8 KB = 8192 bayt |
| Filename | Yalnızca alfasayısal karakterler, alt çizgiler, noktalar ve kısa çizgiler |
| Sertifika sürümü. | X.509 v3 |
| Algoritma | RSA (OID 1.2.840.113549.1.1.1) |
| Anahtar Uzunluğu | Tam olarak 3072 bit |
| Doğrulama | "Ekle" işlemleri için süresi dolmamış olmalıdır; Süresi dolan sertifikalar, sağlamayı kaldırma işlemleri için kabul edilir |
| Yinele | SHA-256 karma karşılaştırması, yinelenen sertifikaların yüklenmesini önler |
Doğrulama istemci tarafında gerçekleştirilir. Bir sertifika yüklendikten sonra portalda şunlar görüntülenir:
- Doğrulama durumu rozeti (Başarılı/Başarısız)
- Düzenlenme tarihi
- Son geçerlilik tarihi (süresi dolmuşsa kırmızı renkle gösterilir)
- Veren ayrıntıları: Ortak Ad (CN), Kuruluş Birimi (OU), Kuruluş (O), Konum (L)
Hata Mesajları
- Lütfen geçerli bir .pem dosyası yükleyin. -- Dosya PEM biçiminde değil veya uzantısı yanlış.
- "Dosya adı geçersiz karakterler içeriyor." -- Dosya adı boşluk veya özel karakterler içeriyor.
- Dosya maksimum boyutu 8 KB'dir" -- Dosya 8 KB sınırını aşıyor.
- Bu dosya geçersiz, bozuk veya boş. Geçerli bir x509 sertifikasına sahip başka bir dosya seçin ve yeniden deneyin." --Sertifika ayrıştırılamadı veya X.509 v3 / RSA / 3072 bit doğrulamasında başarısız oldu.
- "Bu sertifika kullanılamaz." -- Sertifikanın süresi doldu ve ilke eylemi "Ekle".
İlkeleri Microsoft Intune'da yayımlama
İlke sihirbazını tamamladıktan sonra Review and Publish adımında Publish düğmesine tıklayın. Portal, otomatik 11 aşamalı bir yayımlama işlem hattı yürütür:
| Stage | Açıklama |
| 1 | Güvenli BIOS paketi oluşturma -- HSM imzalaması ve BIOS paketi oluşturması için ilke yükünü DCSBC ABI Sunucusuna gönderir. |
| 2 | Intune Win Paketi Oluşturma -- İmzalı yapılandırmayı bir .intunewin dosyası olarak paketleyen Intune Win Oluşturma Hizmeti'ne (IWCS) gönderir. |
| 3 | Intune'da uygulama nesnesi -- Microsoft Graph API'si aracılığıyla Intune kiracınızda bir Win32 LOB uygulama nesnesi oluşturur. |
| 4 | Dosya karşıya yükleme isteği -- Karşıya yükleme için Intune'da bir içerik sürümü dosyası oluşturur. |
| 5 | Dosya karşıya yükleme Azure depolama konumu -- Dosya karşıya yükleme için Intune'dan bir Azure Depolama SAS URI'si alır. |
| 6 | Intune Win Paketini Intune'a Yükle-- .intunewin paketini Azure Depolama konumuna yükler. |
| 7 | Dosya işleme isteği -- Dosya işleme isteğini Intune'a gönderir.
|
| 8 | Dosya yürütme durumu değişti -- İşleme onayı için yoklamalar (en fazla 5 yeniden deneme, 5 saniyelik aralıklarla). |
| 9 | Intune'da yayımlanan uygulama -- Uygulamanın "yayımlandı" durumuna ulaşması için yoklamalar (en fazla 5 yeniden deneme, 5 saniyelik aralıklar). |
| 10 | Content version committed -- İçerik sürümünü bir PATCH isteği aracılığıyla işler. |
| 11 | Uygulama ayrıntılarını kaydetme -- DCSBC yapılandırma kimliği ile Intune uygulama kimliği arasındaki eşlemeyi kaydeder.
|
İlerleme çubuğu ve ayrıntılı aşama izleyici, gerçek zamanlı yayınlama durumunu gösterir. Başarılı bir şekilde tamamlandıktan sonra:
- "{policyName} ilkesi Intune'da yayımlandı ve birkaç dakika içinde kullanılabilir olacak" iletisi görüntülenir.
- Intune'da Görüntüle -- Microsoft Intune yönetici portalını yeni bir sekmede açar.
- İlkelere Dön -- BIOS Ilkeler panosuna geri döner.
Hata işleme: Herhangi bir aşama başarısız olursa Yeniden Dene düğmesiyle bir hata mesajı görüntülenir (en fazla 3 yeniden deneme). Yaygın hatalar arasında Intune API zaman aşımları, depolama karşıya yükleme hataları ve dosya işleme gecikmeleri yer alır.
Güvenlik Kontrolleri
DCSBC Cloud, altyapının tüm katmanlarında derinlemesine savunma güvenliği uygular. Çözüm müşterinin Azure aboneliğinde çalıştığından, tüm güvenlik denetimleri denetlenebilir ve müşterinin idaresi altındadır.
Ağ Güvenliği
- Özel Uç Noktalar, Azure hizmetleri (veritabanı, anahtar kasası, HSM, depolama, uygulama hizmetleri) arasındaki trafiğin hiçbir zaman genel İnternet'ten geçmemesini sağlar.
- Genel ağ erişimi, tüm veri düzlemi hizmetleri için varsayılan olarak devre dışıdır. Yalnızca API ağ geçidi ve CDN uç noktalarına genel olarak erişilebilir.
- Ağ Güvenlik Grupları (NSG) ayrıntılı kurallarla her alt ağ için gelen ve giden trafiği denetler.
- Sanal Ağ yalıtımı -- Tüm kaynaklar, her hizmet katmanı için ayrılmış alt ağlara sahip tek bir sanal ağ içinde dağıtılır.
Uygulama Güvenliği:
- Önleme modunda endüstri standardı OWASP tarafından yönetilen kural kümelerine sahip Web Uygulaması Güvenlik Duvarı (WAF), yaygın web açıklarına (SQL ekleme, XSS vb.) karşı koruma sağlar.
- CDN düzeyinde güvenlik duvarı, uçta ek bir WAF katmanı sağlar.
- API hız sınırlaması -- İşlem başına, IP tabanlı hız sınırlaması, arka uç hizmetlerini kötüye kullanım ve hizmet reddi saldırılarına karşı korur.
- Azure AD JWT belirteç doğrulaması -- Tüm API çağrıları Azure AD kimlik doğrulama belirteçleri için doğrulanır ve yalnızca yetkili kullanıcıların arka uç hizmetlerine erişebilmesi sağlanır.
- CORS kısıtlamaları -- Çıkış noktaları arası istekler yalnızca yetkili kaynaklarla sınırlıdır.
Şifreleme:
- TLS 1.2 minimum olarak tüm hizmetlerde uygulanır ve yalnızca güçlü şifreleme gruplarına izin verilir.
- Azure Yönetilen HSM -- Şifreleme imzalama işlemleri, FIPS 140-2 Düzey 3 doğrulanmış donanım güvenlik modüllerini kullanır ve anahtarların hiçbir zaman yazılımda gösterilmemesini sağlar.
- Bekleyen veriler, tüm depolama hizmetlerinde Azure platform şifrelemesi kullanılarak şifrelenir.
Kimlik ve Erişim:
- Yönetilen Kimlikler (sıfır depolanmış kimlik bilgisi) -- Azure Yönetilen Kimlikler tüm hizmetler arası kimlik doğrulaması için kullanılır. Uygulama yapılandırmasında parola, bağlantı dizesi veya gizli dizi depolanmaz.
- RBAC en az ayrıcalık -- Her yönetilen kimliğe, en az ayrıcalık ilkesi izlenerek yalnızca gerekli en düşük rollere atanır.
- Azure Bastion -- Genel IP'leri kullanıma sunmadan yönetim VM'lerine yönetim erişiminin güvenliğini sağlayın.
İzleme ve Uyarı
- Hız sınırlama ihlalleri, arka uç hataları, yetkisiz erişim girişimleri, WAF engelleme desenleri, API gecikme süresi anomalileri ve HSM imzalama hataları dahil olmak üzere kritik güvenlik ve operasyonel olaylar için otomatik uyarılar.
- Merkezi bir Log Analytics çalışma alanında toplanan günlüklerle API ağ geçidi, uygulama ağ geçidi, web uygulamaları, veritabanı, anahtar kasası ve HSM gibi tüm altyapı bileşenlerinde kapsamlı tanılama günlüğü.
- Gerçek zamanlı operasyonel görünürlük ve trend analizi için panolar.
Yönetim:
- Dağıtım öncesi ilke denetimleri (OPA tabanlı), genel ağ erişim kısıtlamaları, en düşük TLS sürümleri, temizleme koruması gereksinimleri ve genel IP denetimleri dahil olmak üzere altyapı sağlanmadan önce güvenlik temellerini zorunlu kılar.
- Kaynak kilitleri, kritik veri depolarının (anahtar kasaları, veritabanları, depolama hesapları) yanlışlıkla silinmesini önler.
SSS
S: DCSBC yi Dell Command | Şirket içi yapılandırın. DCSBC Cloud'a geçiş yapabilir miyim?
Evet. Her iki çözüm de aynı temel BIOS düzeyinde protokolü (PKI kimlik doğrulaması ile DACI) kullanır. Şirket içi çözümle sağlanan cihazlar, aynı sertifikalar/anahtarlar kullanıldığı sürece DCSBC Cloud tarafından yönetilebilir ve bunun tersi de geçerlidir. Mevcut sertifikalarınızı DCSBC Bulut portalına yüklemeniz ve ilgili özel anahtarların Azure Yönetilen HSM veya Key Vault'ta kullanılabilir olduğundan emin olmanız gerekir.
S: DCSBC Cloud nerede çalışır? Dell tarafından mı barındırılıyor?
Hayır. DCSBC Cloud, kendi Microsoft Azure aboneliğinize dağıtılır. İşlem, depolama, veritabanı, HSM, ağ gibi tüm altyapılar Azure kiracınızda çalışır. Dell, verilerinizi veya altyapınızı barındırmaz ya da bunlara erişim sağlamaz. Çözümün tamamı Terraform kullanılarak otomatik olarak sağlanır.
S: Dell'in BIOS ilkelerime, anahtarlarıma veya yapılandırma verilerime erişimi var mı?
Hayır. DCSBC Cloud tamamen Azure aboneliğiniz dahilinde çalıştığından, tüm veriler sahipliğiniz ve denetiminiz altında kalır. Dell, yazılımı ve Terraform şablonlarını sağlar, ancak verilerinize erişmez, bunları depolamaz veya işlemez.
S: Hangi Azure bölgesinde dağıtım yapacağımı seçebilir miyim?
Evet. Azure bölgesi, Terraform yapılandırmasındaki bir parametredir. Veri yerleşimi ve uyumluluk gereksinimlerinizi karşılamak için desteklenen herhangi bir Azure bölgesine dağıtabilirsiniz. Tüm kaynaklar seçilen tek bir bölge içinde sağlanır.
S: Dell Command | DCSBC Cloud sunucusunda yapılandırılsın mı?
Hayır. Şirket içi sunucu yoktur. Altyapı, Azure aboneliğinizde Terraform aracılığıyla sağlanır ve uygulama Azure tarafından yönetilen hizmetler (App Service, İşlev Uygulaması, Statik Web Uygulaması) olarak çalışır.
S: Uç nokta aygıtlarına herhangi bir Dell yazılımı yüklemem gerekiyor mu?
Hayır. Intune aracılığıyla dağıtılan .intunewin paketleri bağımsızdır ve gerekli tüm bileşenleri içerir. Uç nokta aracısı kurulumu gerekmez.
S: Hangi dağıtım konsolları destekleniyor?
DCSBC Cloud şu anda dağıtım konsolu olarak Microsoft Intune'u desteklemektedir. DCC ile şirket içi DCSBC, SCCM ve WorkspaceONE'ı da destekler.
S: Azure Yönetilen HSM yerine kendi HSM sağlayıcımı kullanabilir miyim?
DCSBC Cloud, Azure Yönetilen HSM veya Azure Key Vault ile çalışacak şekilde tasarlanmıştır. Farklı bir HSM sağlayıcısına ihtiyacınız varsa, yapılandırılabilir HSMSigning.bat betiği aracılığıyla satıcıdan bağımsız HSM'yi destekleyen DCC ile şirket içi DCSBC'yi kullanmayı göz önünde bulundurun.
S: Hangi RSA anahtar boyutları desteklenir?
DCSBC Cloud, tam olarak 3072 bit RSA anahtarları gerektirir. Diğer boyutlardaki anahtarlar (2048 bit, 4096 bit vb.) sertifika doğrulaması sırasında reddedilir.
S: Aynı sertifikayı hem şirket içi hem de bulut DCSBC çözümleri için kullanabilir miyim?
Evet, özel anahtara her iki ortamda da erişilebilir olduğu sürece -- şirket içi çözüm için yerel HSM/sertifika deponuzda ve bulut çözümü için Azure Yönetilen HSM veya Key Vault depolanır.
S: Sertifikamın süresi dolarsa ne olur?
Son kullanım süresi dolan sertifikalar "Ekleme" (kaynak sağlama) işlemleri için kullanılamaz. Ancak, amaç cihazlardan sağlamayı kaldırmak olduğundan, süresi dolmuş sertifikalar Sağlamayı Kaldırma işlemleri için kabul edilir.
S: Hangi BIOS ayarlarını yapılandırabilirim?
DCSBC Cloud, Güvenlik, Güç ve Performans Yönetimi, Sistem Yapılandırması, Video ve Gelişmiş Yapılandırmalar gibi kategorileri kapsayan kapsamlı bir BIOS öznitelik kayıt defteri içerir. SecureBoot, WakeOnLan, Önyükleme Sırası, Otomatik Açılma zamanlaması, Pil Şarjı Yapılandırması, Klavye Arka Işık Rengi ve daha fazlası buna örnektir.
S: DCSBC Cloud'u dağıtmak için hangi Terraform sürümü gereklidir?
AzureRM sağlayıcısı ~ 4.37.0 ile Terraform >=> 1.3.0 gereklidir.
S: Terraform dağıtımını özelleştirebilir miyim (ör. SKU boyutları, ölçeklendirme, depolama yedekliliği)?
Evet. Terraform yapılandırması, değişkenler aracılığıyla tamamen parametrelendirilir. App Service Planı SKU'sunu, veritabanı katmanını, depolama çoğaltma türünü (LRS/GRS/ZRS), Application Gateway otomatik ölçeklendirme ayarlarını ve daha fazlasını ölçek ve kullanılabilirlik gereksinimlerinize göre özelleştirebilirsiniz.