Dell Command |安全 BIOS 組態 - 透過 Microsoft Azure Marketplace 提供 SaaS 服務
Summary: 本文提供 Dell Command |Secure BIOS Configuration Cloud (DCSBC Cloud),雲端託管的 DCSBC SaaS 版本,可透過 Microsoft Azure Marketplace 取得。DCSBC 雲部署到客戶自己的 Microsoft Azure 訂閱中,確保所有數據(BIOS 策略、加密密鑰、配置有效負載和會話記錄)仍處於客戶的擁有權和控制之下。IT 管理員可以直接從具備原生 Microsoft Intune 部署的 Web 入口網站,使用憑證式驗證,在 Dell 商用裝置機群中安全地隨需分配、設定和淘汰 BIOS 設定。整個基礎架構使用 Terraform(基礎架構即代碼)自動配置,無需手動設置伺服器或安裝端點代理程式。 ...
Instructions
受影響的產品:
- 支援 Dell Command Secure Bios Configuration。
- Dell 商業用戶端裝置 (筆記型電腦、桌上型電腦、工作站)
目錄:
- 簡介
- 部署模式 -- 客戶託管於 Azure
- DCSBC 雲端與 DCSBC 內部部署 (DCC) 比較
- 基礎結構即程式碼 (Terraform)
- 事前準備作業
- 入門 -- 存取 DCSBC 雲端入口網站
- 建立 BIOS 原則
- 憑證要求和上傳
- 發佈原則至 Microsoft Intune
- 安全性控管措施
- 常見問題
簡介
可管理性介面依賴於開放介面或經過密碼身份驗證的命令。密碼身份驗證容易受到暴力攻擊或字典攻擊,因此與基於密鑰的身份驗證相比,安全性較低。需要更好的身份驗證可管理性介面來提供數據和命令的完整性和機密性保護。Dell Command |Secure BIOS Configuration (DCSBC) 是一種捨棄使用 BIOS 密碼驗證 DACI 命令的方法。DCSBC 透過創建使用 PKI(公鑰基礎結構)身份驗證機制和加密通道在平臺和客戶端之間傳遞消息的介面來提供受信任的通信。此方法提供完整性和機密性來保護客戶數據。
DCSBC 雲端將此功能擴展到部署到客戶自己的 Azure 訂閱中的雲託管 SaaS 模型。無需使用 Dell Command | 在內部部署安裝和維護 DCSBC 伺服器 |配置 (DCC),IT 管理員可存取託管在自己的 Azure 環境中的 Web 型入口網站。整個基礎架構通過 Terraform(基礎架構即代碼)自動配置。策略是通過引導式分步 Web 門戶創建的,並直接發佈到 Microsoft Intune - 無需本地伺服器設置、獨立可執行檔 (SCE) 生成,也無需安裝終結點代理。
DCSBC 雲端的主要優點:
- 客戶擁有其資料 -所有基礎結構都在客戶的 Azure 訂閱中運行。BIOS 原則、密碼編譯金鑰、組態資料和稽核記錄仍由客戶完全擁有和控制。Dell 無法存取 Microsoft 帳戶。
- 資料主權和合規性 - 客戶選擇 Azure 區域進行部署,確保符合資料駐留需求。所有數據都保留在所選區域內。
- 基礎結構即程式碼 - 整個解決方案通過 Terraform 進行佈建,提供可重複、可審計且受版本控制的基礎架構部署。
- 無內部部署基礎結構 - 使用 Dell Command | 免除安裝和維護 DCSBC 伺服器的需求 |配置。
- Web 型原則管理 - 使用直覺式逐步精靈,從任何瀏覽器建立和管理 BIOS 原則。
- 原生 Intune 整合 - 只需按一下,原則就會直接發佈到Microsoft Intune 做為 Win32 LOB 應用程式。
- 無代理程式部署 - 端點上不需要代理程式。已部署的包是獨立的。
- Azure Managed HSM 簽署 - 所有 BIOS 有效負載都使用 Azure 託管 HSM (RS384) 進行密碼編譯簽名,確保只有經過授權的更改才能到達設備。
- 零信任架構 - 信任僅存在於 BIOS 和 DCSBC 雲端服務之間;用戶端/端點不需要信任。
- 內建重放攻擊預防 - 每個 BIOS 工作階段都使用獨特的密碼編譯隨機數和暫時金鑰交換,確保先前擷取的有效負載無法重複使用或針對裝置重放。
- 以密碼編譯方式繫結裝置的有效負載 - BIOS 組態有效負載在工作階段建立期間以密碼編譯方式繫結至每個個別裝置,防止將適用於一個裝置的有效負載套用至另一個裝置。
部署模式 -- 客戶託管於 Azure
與廠商代管基礎結構的傳統 SaaS 產品不同,DCSBC 雲端會部署至客戶自己的 Microsoft Azure 訂用方案中。此體系結構提供了幾個關鍵優勢:
- 資料擁有權與控制權: 所有 Azure 資源(計算、存儲、資料庫、HSM、網路)都在客戶的 Azure 租戶和訂閱中預配。BIOS 原則組態、密碼編譯簽署金鑰、工作階段資料和稽核記錄會儲存在客戶自己的 Azure SQL 資料庫、Azure 金鑰存放庫/託管 HSM 和 Azure 儲存裝置帳戶中。Dell Technologies 無法存取客戶的資料、金鑰或基礎結構。客戶保留完整的管理控制權。
- 資料主權與法規遵循: 客戶選擇要部署的 Azure 區域(例如,美國東部 2、西歐、澳大利亞東部)。所有資源都在該單個區域中預配。
默認情況下,存儲使用本地冗餘存儲 (LRS),確保數據不會離開所選區域。可以根據客戶的要求將其配置為異地冗餘存儲 (GRS) 或區域冗餘存儲 (ZRS)。客戶託管的模型支援遵守數據駐留法規(GDPR、數據主權法、行業特定要求),因為客戶控制數據的駐留位置。 - 租戶隔離: 每個客戶都會獲得完全隔離的部署:他們自己的資源組、虛擬網路、子網、資料庫、密鑰保管庫和所有其他資源。網路隔離通過專用終結點、網路安全組和 Azure 防火牆強制實施。
- 成本透明度: 所有 Azure 資源成本都會顯示在客戶自己的 Azure 帳單中,從而提供基礎結構支出的完整可見性。客戶可以利用現有的 Azure 承諾 (MACC——Microsoft Azure 消耗承諾) 和保留例項。
DCSBC 雲端與 DCSBC 內部部署 (DCC) 比較
| 功能 | DCSBC 內部部署 (含 DCC) | DCSBC 雲端 (SaaS) |
| 伺服器基礎結構 | 需要內部部署 DCSBC 伺服器,與 Dell Command 一起安裝 |設定 | 透過 Terraform 部署至客戶自己的 Azure 訂用方案;無內部部署基礎結構 |
| 資料所有權 | 客戶管理本機伺服器上的資料 | 客戶擁有其 Azure 訂用方案中的所有資料;Dell 無法存取 |
| 基礎結構佈建 | 執行安裝和設定。 | 透過 Terraform 自動化 (基礎結構即程式碼) |
| 建立原則 | DCSBC 伺服器上的 DCC 桌面 UI;產生獨立可執行檔 (SCE) | 基於 Web 的門戶,帶有引導嚮導;產生 .Intunewin 套裝 |
| 部署方法 | 透過 SCCM、Intune 或 WorkspaceONE 部署的 SCE | 從入口網站直接發佈至 Microsoft Intune |
| HSM 簽署 | 透過本機批次指令檔或本機簽署,與廠商無關的 HSM | 客戶訂用方案中受 Azure 管理的 HSM / Azure 金鑰存放庫 |
| 端點軟體 | 端點上未安裝 DCC (SCE 為獨立式) | 不需要代理程式;.intunewin 套裝為獨立式 |
| 憑證管理 | 透過 DCC UI 和 Microsoft 憑證存放區載入的憑證 | 透過 Web 入口網站上傳的憑證 (.pem 格式) |
| 支援的部署主控台 | SCCM, Microsoft Intune, WorkspaceONE | Microsoft Intune |
| HTTPS 組態 | 在 DCSBC 伺服器上手動設定 HTTPS | 由 Azure 基礎結構處理 (預設為 TLS 1.2) |
| Authentication | N/A (本機伺服器) | Microsoft Entra ID (Azure AD) 單一登入,透過 MSAL |
| 資料駐留 | 內部部署資料中心 | 客戶選取的 Azure 區域;資料保留在區域內 |
| 合規性和可審計性 | 受客戶管理 | Azure 診斷日誌、審核跟蹤和 OPA 治理策略 |
注意:
這兩種解決方案都共用相同的底層 BIOS 級協定,包括基於會話的命令與 Diffie-Hellman 金鑰交換、基於 nonce 的重放保護和 PKI 身份驗證。使用任一解決方案建立的原則都與相同的 Dell 商業用戶端 BIOS 實作相容。
基礎結構即程式碼 (Terraform)
整個DCSBC雲基礎架構使用Terraform(HashiCorp)進行配置,提供可重複,可審計和版本控制的部署。Terraform 配置是模組化和參數化的,允許針對其 Azure 區域、命名約定和縮放要求自定義每個客戶部署。
Terraform 組態概觀:
- Terraform 版本: >= 1.3.0
- AzureRM 提供者: ~> 4.37.0
- 狀態管理: 遠端狀態儲存在 Azure 儲存裝置帳戶中 (Azure AD 驗證)
- 已佈建的 Azure 資源: 以下資源會自動預配到客戶的 Azure 訂閱中:
| 類別 | 資源 |
| 計算 | Windows 容器應用程式服務、適用於入口網站的靜態 Web 應用程式、Windows 功能應用程式、適用於容器映像的 Azure 容器登錄 |
| 資料 | Azure SQL 資料庫、Azure 儲存裝置帳戶 |
| 安全性 | Azure Managed HSM 或 Azure Key Vault (可設定),遵循最低權限的 RBAC 角色指派 |
| 網路 | 虛擬網路 (VNet)、網路安全組 (NSG)、應用程式閘道、Azure API 管理、Azure 前門 (CDN)、具有專用 DNS 區域的專用終結點 |
| 監視 | Azure Log Analytics Workspace、Application Insights、Azure Managed Grafana、KQL 型查詢警示、所有關鍵資源的診斷設定 |
| 控管 | 無法刪除金鑰保管庫、託管 HSM、SQL Server、SQL 資料庫和儲存帳戶、OPA(開放策略代理)上的資源鎖 預先部署治理檢查 |
| 存取 | Azure 堡壘主機搭配 Linux 跳轉主機 VM,提供安全的管理存取權 |
事前準備作業
使用 DCSBC 雲端之前,請先確定滿足下列先決條件:
- Microsoft Azure Subscription - 具有 Azure Entra ID (Azure AD) 租戶的使用中 Azure 訂閱。
- Microsoft Intune - 為裝置管理而設定的活動中 Microsoft Intune 環境。
- Dell 商用用戶端裝置 - 目標裝置必須是在 Microsoft Intune 註冊,且具備支援 DCSBC 的 BIOS 的 Dell 商用筆記型電腦、桌上型電腦或工作站。
- Azure Managed HSM 或 Azure Key Vault - Azure Managed HSM 或 Key Vault 例項,隨需分配 RSA-HSM 金鑰,對應用於 BIOS 驗證的憑證。私鑰必須駐留在 HSM 中;只有公有憑證 (.pem) 會上傳到 DCSBC 雲端入口網站。
- X.509 憑證 - 符合下列要求的 RSA 憑證:
- 金鑰長度:3072 位 RSA (確切)
- 格式:PEM (.pem 副檔名)
- 版本:X.509 v3
- 檔案大小:最大 8 KB
- 演算法:RSA (OID 1.2.840.113549.1.1.1)
- 支援的瀏覽器 - 現代網路瀏覽器 (Microsoft Edge、Google Chrome、Mozilla Firefox)。
入門 -- 存取 DCSBC 雲端入口網站
- 訂用 方案 - 購買 Dell Command |透過 Microsoft Azure 市場保護 BIOS 組態雲端。
- 登入 - 瀏覽至訂用時提供的 DCSBC 雲端入口網站 URL。使用Microsoft Entra ID (Azure AD) 登入資料登入。門戶使用Microsoft身份驗證庫 (MSAL) 進行單一登錄。
- 登陸頁面 - 驗證後,系統會將您導向至 BIOS 原則儀表板。您可以在這裡執行下列動作:
- 檢視發佈到 Intune 租戶的現有 BIOS 原則
- 使用分步 Web 門戶建立新原則
建立 BIOS 原則
在 BIOS 原則頁面中,按一下建立新原則。您將看到三種策略類型:
| 原則類型 | 目的 |
| 認證原則 | 透過管理 BIOS 驗證憑證,保護裝置存取權。上傳新憑證以確保只有受信任的韌體會在您的電腦上執行。 |
| BIOS 設定原則 | 使用現有的驗證原則來保護並自訂您的裝置 BIOS 設定,讓裝置保持合規且可供部署。 |
| 取消佈建原則 | 安全且乾淨地淘汰裝置。當不再使用預配的證書時,請從設備中刪除這些證書,以保持合規性並降低風險。 |
選取原則類型以啟動引導式精靈。這些策略直接從 Intune 部署到終結點,無需安裝任何終結點代理。
註:
在任何給定實例中,只能在用戶端計算機上預配一個預配密鑰。
註:
在任何給定實例的用戶端計算機上最多可以預配七個命令密鑰。
認證原則工作流程
身份驗證策略精靈有 3 個步驟:
步驟 1 - 命名您的原則
- 輸入原則名稱 (必填,最多 488 個字元)。系統會自動新增前置AUTH_和時間戳尾碼 _DD.MM.YY_HH:mm_UTC。
- 輸入選用的說明 (最多 1000 個字元)。
- 完整原則名稱 (包括前置詞和尾碼,最多 512 個字元) 會在繼續前預覽。
- 通過檢查 Intune 中現有的已發佈策略,會自動檢測重複的策略名稱。
步驟 2 -- 管理 BIOS 安全性 (憑證上傳)
- 最多上傳 3 個 憑證 :
- 1 隨需分配憑證 (必要) -- 用於驗證隨需分配作業的安全連線。
- 最多 2 個命令憑證 -- 用於簽署 BIOS 組態變更的裝載。
- 針對每個憑證,選取:
- 類型:隨需分配或命令
- 原則動作:新增(預配新金鑰)
- 證書在客戶端進行驗證(請參閱證書要求和上傳)。
- 下列情況時,下一步按鈕會啟用:
- 隨需分配憑證已上傳
- 1 個命令憑證已上傳
第 3 步 -- 查看和發佈
- 查看策略名稱、說明和類型。
- 單擊“發佈”將策略發佈到 Microsoft Intune (請參閱將策略發佈到 Microsoft Intune)。
BIOS 設定原則工作流程
BIOS 設定原則精靈有 4 或 5 個步驟 (取決於 Intune 中是否存在現有的 BIOS 原則):
步驟 1 -- 複製和編輯,或從頭開始(有條件 - 僅在現有策略存在時顯示)
- 啟動空白策略檔 -- 從空配置開始。
- 複製後編輯 -- 從現有的已發佈原則複製 BIOS 屬性值並加以修改。模式會顯示現有 BIOS 原則的可搜尋、可排序、分頁清單。
步驟 2 - 命名您的原則
- 與身份驗證策略相同,但具有BIOS_前綴。
步驟 3 -- 選擇 BIOS 屬性與值
- 表格會顯示 Dell 屬性登錄中所有可用的 BIOS 屬性。
- 依名稱搜尋屬性、依類別篩選,然後切換為僅顯示選取的屬性。
- 通過單擊屬性的複選框來選擇屬性,然後設定其值:
- 枚舉屬性 (例如 SecureBoot、WakeOnLAN) -- 從允許的值下拉式清單中選取。
- 整數屬性 (例如,AutoOnHr、CustomChargeStart)——輸入最小至最大範圍內的數位。
- 字串屬性 (例如 AssetTag) -- 輸入最多 80 個字元的文字。
- 自訂功能 (例如自動開機排程、電池充電組態、鍵盤背光顏色)-- 按一下「檢視/變更」以開啟專屬組態模式。
- “代碼預覽”面板以 CCTK 格式顯示所選設定的即時預覽:
[cctk]
SecureBoot=Enabled
WakeOnLan=LanOnly
AutoOn=SelectDays
AutoOnMon=Enabled
AutoOnTue=Enabled
- 如果未選取任何屬性,或任何選取的屬性的值無效,則下一步按鈕會停用。
步驟 4 -- 管理 BIOS 安全性
- 上傳用於身份驗證策略的 相同命令證書 。
- 需要一個命令憑證才能繼續。
步驟 5 -- 查看和發佈
- 查看併發佈到 Microsoft Intune。
取消隨需分配原則工作流程
取消隨需分配原則精靈包含 3 個步驟:
步驟 1 - 命名您的原則
- 與其他策略相同,前綴為DPRV_。
步驟 2 -- 管理 BIOS 安全性
- 上傳用於身份驗證策略的 相同預配證書 。
- 需要一個隨需分配憑證。
- 注意: 允許過期的證書用於取消預配操作,因為其目的是從設備中刪除預配。
第 3 步 -- 查看和發佈
- 檢閱並發佈。取消預配策略使用清除 DACI 操作從目標設備中刪除所有預配的金鑰。
憑證要求和上傳
DCSBC 雲端需要 PEM 格式的 X.509 憑證才能簽署 BIOS 裝載。私鑰必須存儲在 Azure 託管 HSM 或 Azure 高級密鑰保管庫中;只有公有憑證會上傳到 DCSBC 入口網站。
憑證驗證規則:
| 需求 | 詳細資料 |
| 檔案格式 | 需要 .pem 副檔名 |
| 檔案大小 | 最大 8 KB (8192 位元組) |
| 檔案名稱 | 僅限字母數位字元、底線、點和連字元 |
| 憑證版本 | X.509 v3 |
| 演算法 | RSA (OID 1.2.840.113549.1.1.1) |
| 金鑰長度 | 正好 3072 位 |
| 有效期 | 不得為「添加」操作過期;取消佈建作業接受過期的憑證 |
| 複製 | SHA-256 雜湊比較可避免上傳重複的憑證 |
驗證會在用戶端執行。上傳憑證後,門戶將顯示:
- 驗證狀態徽章 (成功/失敗)
- 發行日期
- 有效期至日期(如果過期,則以紅色顯示)
- 發行人詳細資料:通用名稱 (CN)、組織單位 (OU)、組織 (O)、位置 (L)
錯誤訊息:
- 「請上傳有效的 .pem 檔案。」-- 檔案不是 PEM 格式或擴展名錯誤。
- 「檔案名稱包含無效字元。」-- 檔案名包含空格或特殊字元。
- 「檔案最大大小為 8KB」-- 檔案超過 8 KB 的限制。
- 「此檔案無效、損毀或為空白。請選取另一個具有有效 x509 憑證的檔案,並再試一次。」--憑證無法剖析或 X.509 v3/RSA/3072 位元驗證失敗。
- 「此憑證無法使用。」-- 憑證已到期,原則動作為「新增」。
發佈原則至 Microsoft Intune
完成原則精靈後,請按一下檢閱並發佈步驟中的發佈 按鈕。門戶執行自動化的 11 階段發佈管道:
| 階段 | 說明 |
| 1 | 建立安全的 BIOS 套裝 -- 將原則裝載傳送至 DCSBC ABI 伺服器,以進行 HSM 簽署和 BIOS 套件產生。 |
| 2 | 正在建立 Intune Win 套件 -- 將已簽署的組態傳送至 Intune Win 建立服務 (IWCS),後者再將其封裝為 .intunewin 檔案。 |
| 3 | Intune 中的應用物件 -- 通過 Microsoft圖形 API,在 Intune 租戶中創建 Win32 LOB 應用物件。 |
| 4 | 檔案上傳請求 - 在 Intune 中為上傳創建內容版本檔。 |
| 5 | 檔案上傳 Azure 儲存位置 -- 從 Intune 擷取檔案上傳的 Azure 儲存裝置 SAS URI。 |
| 6 | 將 Intune Win 套件上傳至 Intune -- 將 .intunewin 套件上傳至 Azure 儲存裝置位置。 |
| 7 | 請求文件提交 - 將檔提交請求提交到 Intune。
|
| 8 | 檔提交狀態已更改 -- 輪詢提交確認(最多 5 次重試,間隔 5 秒)。 |
| 9 | 在 Intune 中發佈的應用 - 輪詢應用以達到「已發佈」狀態(最多 5 次重試,間隔 5 秒)。 |
| 10 | 已提交內容版本 -- 通過修補程式請求提交內容版本。 |
| 11 | 儲存應用程式詳細資料 -- 儲存 DCSBC 組態 ID 與 Intune 應用程式 ID 之間的對應。
|
進度條和詳細的階段跟蹤器顯示即時發佈狀態。成功完成後:
- 訊息「{policyName} 原則已發佈至 Intune,將於幾分鐘內提供」。
- 在 Intune 中查看 -- 在新選項卡中打開 Microsoft Intune 管理門戶。
- 返回原則 -- 返回 BIOS 原則儀表板。
錯誤處理: 如果任一階段失敗,會顯示錯誤訊息,並附上「重試 」按鈕 (最多 3 次重試)。常見錯誤包括 Intune API 逾時、儲存裝置上傳失敗,以及檔案認可延遲。
安全性控管措施
DCSBC 雲在基礎架構的所有層實施深度防禦安全性。由於解決方案在客戶的 Azure 訂閱中運行,因此所有安全控制都是可審核的,並受客戶的治理。
網路安全性
- 專用終結點可確保 Azure 服務(資料庫、金鑰保管庫、HSM、存儲、應用服務)之間的流量永遠不會遍歷公共 Internet。
- 默認情況下,所有數據平面服務都禁用公用網路訪問。只有 API 閘道和 CDN 終結點可公開訪問。
- 網路安全組 (NSG) 使用精細規則控制每個子網的入站和出站流量。
- 虛擬網路隔離 - 所有資源都部署在單個 VNet 中,每個服務層都有隔離的子網。
應用程式安全性
- Web 應用程式防火牆 (WAF) 具有處於防護模式的行業標準 OWASP 託管規則集,提供針對常見 Web 攻擊(SQL 注入、XSS 等)的保護。
- CDN 級防火牆在邊緣提供額外的 WAF 層。
- API 速率限制 -- 基於 IP 的每次操作的速率限制可保護後端服務免受濫用和拒絕服務攻擊。
- Azure AD JWT 令牌驗證 -- 所有 API 調用都針對 Azure AD 身份驗證令牌進行驗證,確保只有授權使用者才能訪問後端服務。
- CORS 限制 -- 跨源請求僅限於授權源。
加密:
- 所有服務強制執行最低 TLS 1.2,且僅允許強密碼套件。
- Azure 託管 HSM - 加密簽名操作使用 FIPS 140-2 級別 3 驗證的硬體安全模組,確保密鑰永遠不會在軟體中公開。
- 待用資料會在所有儲存服務中使用 Azure 平台加密進行加密。
身分與存取權限:
- 託管標識(零存儲憑據) - Azure 託管標識用於所有服務到服務身份驗證。應用程式配置中不存儲任何密碼、連接字串或機密。
- RBAC 最低特權 -- 按照最小特權原則,每個託管標識僅分配所需的最低角色。
- Azure 堡壘 -- 在不公開公共IP的情況下保護對管理 VM 的管理訪問許可權。
監視與警示
- 針對關鍵安全和操作事件的自動警報,包括速率限制違規、後端錯誤、未經授權的訪問嘗試、WAF 阻止模式、API 延遲異常和 HSM 簽名失敗。
- 跨所有基礎結構元件(API 閘道、應用程式閘道、Web 應用程式、資料庫、金鑰保管庫和 HSM)的全面診斷日誌記錄,並在集中式 Log Analytics 工作區中收集日誌。
- 提供即時營運能見度和趨勢分析的儀表板。
治理:
- 部署前策略檢查(基於 OPA)在預配基礎結構之前強制實施安全基線,包括公用網路訪問限制、最低 TLS 版本、清除保護要求和公共 IP 控制。
- 資源鎖可防止意外刪除關鍵數據存儲(金鑰保管庫、資料庫、存儲帳戶)。
常見問題
問:我已經在使用 DCSBC 搭配 Dell Command |配置本地。我可以遷移至 DCSBC 雲端嗎?
是,這兩種解決方案都使用相同的底層 BIOS 層級協定 (DACI 與 PKI 身份驗證)。只要使用相同的證書/金鑰,使用本地解決方案預配的設備即可由DCSBC 雲管理,反之亦然。需要將現有證書上傳到 DCSBC 雲門戶,並確保相應的私鑰在 Azure 託管 HSM 或金鑰保管庫中可用。
問:DCSBC 雲在哪裡運行?是否由 Dell 託管?
沒有。DCSBC 雲端會部署到您自己的 Microsoft Azure 訂用方案中。所有基礎結構(計算、存儲、資料庫、HSM、網路)都在 Azure 租戶中運行。Dell 無法代管或存取您的資料或基礎結構。整個解決方案是使用 Terraform 自動佈建的。
問:Dell 有權存取我的 BIOS 原則、金鑰或組態資料嗎?
沒有。由於 DCSBC 雲完全在 Azure 訂閱中運行,因此所有數據都由你擁有和控制。Dell 提供軟體和 Terraform 範本,但不會存取、儲存或處理您的資料。
問:是否可以選擇要在哪個 Azure 區域中部署?
是,Azure 區域是 Terraform 配置中的一個參數。可以部署到任何受支援的 Azure 區域,以滿足數據駐留和合規性要求。所有資源都在單個選定區域中預配。
問:我需要安裝 Dell Command |在 DCSBC 雲端伺服器上進行設定?
沒有。沒有本地伺服器。基礎結構通過 Terraform 在 Azure 訂閱中預配,應用程式作為 Azure 託管服務(應用服務、函數應用、靜態 Web 應用)運行。
問:我是否需要在端點裝置上安裝任何 Dell 軟體?
沒有。通過 Intune 部署的 .intunewin 包是獨立的,包括所有必要的元件。不需要安裝端點代理程式。
問:支援哪些部署主控台?
DCSBC 雲端目前支援Microsoft Intune 作為部署主控台。具備 DCC 的內部部署 DCSBC 額外支援 SCCM 和 WorkspaceONE。
問:是否可以使用自己的 HSM 提供程式而不是 Azure 託管 HSM?
DCSBC 雲端專為搭配 Azure Managed HSM 或 Azure Key Vault 使用而設計。如果需要其他 HSM 提供程式,請考慮將本地 DCSBC 與 DCC 配合使用,後者通過可配置的 HSMSigning.bat 腳本支援與供應商無關的 HSM。
問:支援哪些 RSA 金鑰大小?
DCSBC Cloud 需要 3072 位元的 RSA 金鑰。在證書驗證期間,其他大小(2048 位、4096 位等)的密鑰將被拒絕。
問:是否可以對本地和雲 DCSBC 解決方案使用相同的證書?
是的,只要私鑰在兩個環境中都可以訪問 - 存儲在本地解決方案的本地 HSM/證書存儲中,以及雲解決方案的 Azure 託管 HSM 或密鑰保管庫中。
問:如果我的證書過期,會發生什麼情況?
過期的憑證無法用於「新增」(隨需分配) 作業。但是,取消預配操作接受過期的證書,因為其目的是從設備中刪除預配。
問:我可以設定哪些 BIOS 設定?
DCSBC 雲端包含全方位的 BIOS 屬性登錄檔,涵蓋安全性、電源與效能管理、系統組態、影片和進階組態等類別。範例包括 SecureBoot、WakeOnLAN、Boot Order、AutoOn 排程、Battery Charge Configuration、Keyboard Backlight Color 等等。
問:部署 DCSBC 雲端需要哪個 Terraform 版本?
Terraform >= 1.3.0 是必需的,AzureRM 提供程式 ~> 4.37.0。
問:我是否可以自定義 Terraform 部署(例如,SKU 大小、縮放、存儲冗餘)?
是,Terraform 配置通過變數完全參數化。可以根據縮放和可用性要求自定義應用服務計劃 SKU、資料庫層、存儲複製類型 (LRS/GRS/ZRS)、應用程式閘道自動縮放設置等。