Dell Command |安全 BIOS 配置 — 通过 Microsoft Azure Marketplace 提供的 SaaS 产品
Summary: 本文提供有关 Dell Command |安全 BIOS 配置云(DCSBC 云),DCSBC 的云托管 SaaS 版本,可通过 Microsoft Azure Marketplace 获得。DCSBC 云部署到客户自己的 Microsoft Azure 订阅中,确保所有数据(BIOS 策略、加密密钥、配置有效负载和会话记录)均由客户拥有和控制。IT 管理员可以使用基于证书的身份验证直接从具有本机 Microsoft Intune 部署的 Web 门户跨戴尔商用设备机群安全地调配、配置和淘汰 BIOS 设置。整个基础架构使用 Terraform(基础架构即代码)自动进行资源调配,无需手动设置服务器或安装端点代理。 ...
Instructions
受影响的产品:
- 支持 Dell Command Secure BIOS Configuration。
- 戴尔商用客户端设备(笔记本电脑、台式机、工作站)
目录:
- 简介
- 部署模式 — 客户托管在 Azure 上
- DCSBC 云与 DCSBC 本地 (DCC)
- 基础架构即代码 (Terraform)
- 前提条件
- 入门 -- 访问 DCSBC 云门户
- 创建 BIOS 策略
- 证书要求和上传
- 将策略发布到 Microsoft Intune
- 安全控制机制
- 常见问题解答
简介
可管理性接口依赖于开放式接口或通过密码验证的命令。密码身份验证容易受到暴力破解或字典攻击,因此与基于密钥的身份验证相比安全性较低。需要经过更好身份验证的可管理性接口来为数据和命令提供完整性和机密性保护。Dell Command |安全 BIOS 配置 (DCSBC) 是一种摆脱使用 BIOS 密码对 DACI 命令进行身份验证的方法。DCSBC 通过创建一个接口来提供可信通信,该接口使用 PKI(公钥基础架构)身份验证机制和加密通道在平台和客户端之间传递消息。此方法兼具完整性和机密性,可保护客户数据。
DCSBC 云将此功能扩展到部署到客户自己的 Azure 订阅中的云托管 SaaS 模型。而不是使用 Dell Command |配置 (DCC),IT 管理员访问托管在其自己的 Azure 环境中的基于 Web 的门户。整个基础架构通过 Terraform(基础架构即代码)自动进行资源调配。策略通过引导式分步 Web 门户创建并直接发布到 Microsoft Intune,无需设置本地服务器,无需生成独立可执行文件 (SCE),也无需安装端点代理。
DCSBC 云的主要优势:
- 客户拥有其数据 —所有基础架构都在客户的 Azure 订阅中运行。BIOS 策略、加密密钥、配置数据和审核日志仍由客户完全拥有和控制。戴尔无权访问客户数据。
- 数据主权和合规性 — 客户选择 Azure 区域进行部署,确保满足数据驻留要求。所有数据都保留在所选区域内。
- 基础架构即代码 — 整个解决方案通过 Terraform 进行资源调配,提供可重复、可审核且受版本控制的基础架构部署。
- 无本地基础架构 — 无需使用 Dell Command |配置。
- 基于 Web 的策略管理 — 使用直观的分步向导从任何浏览器创建和管理 BIOS 策略。
- 本机 Intune 集成 — 只需单击一下,策略即可作为 Win32 LOB 应用直接发布到 Microsoft Intune。
- 无代理部署 — 端点上不需要代理。部署的软件包是独立的。
- Azure 托管 HSM 签名 — 所有 BIOS 有效负载都使用 Azure 托管 HSM (RS384) 进行加密签名,以确保只有授权的更改才能到达设备。
- 零信任体系结构 — 信任仅存在于 BIOS 和 DCSBC 云服务之间;客户端/端点不需要信任。
- 内置重放攻击防护 — 每个 BIOS 会话都使用唯一的加密随机数和临时密钥交换,确保以前捕获的有效负载无法针对设备重复使用或重放。
- 以加密方式绑定设备的有效负载 — 在会话建立期间,BIOS 配置有效负载以加密方式绑定到每个单独的设备,从而防止用于一个设备的有效负载应用于另一个设备。
部署模式 — 客户托管在 Azure 上
与供应商托管基础架构的传统 SaaS 产品不同,DCSBC 云部署到客户自己的 Microsoft Azure 订阅中。此体系结构提供了几个关键优势:
- 数据所有权和控制: 所有 Azure 资源(计算、存储、数据库、HSM、网络)都在客户的 Azure 租户和订阅中进行预配。BIOS 策略配置、加密签名密钥、会话数据和审核日志存储在客户自己的 Azure SQL 数据库、Azure Key Vault/托管 HSM 和 Azure 存储帐户中。Dell Technologies 无权访问客户的数据、密钥或基础架构。客户保留完全的管理控制权。
- 数据主权和合规性: 客户选择要部署的 Azure 区域(例如,美国东部 2、西欧、澳大利亚东部)。所有资源都在该单个区域内进行调配。
默认情况下,存储使用本地冗余存储 (LRS),以确保数据不会离开所选区域。这可以根据客户的要求配置为异地冗余存储 (GRS) 或区域冗余存储 (ZRS)。客户托管模式支持遵守数据驻留法规(GDPR、数据主权法律、行业特定授权),因为客户控制数据的驻留位置。 - 租户隔离: 每个客户都会获得一个完全隔离的部署:他们自己的资源组、虚拟网络、子网、数据库、密钥存储区和所有其他资源。网络隔离是通过专用终结点、网络安全组和 Azure 防火墙强制实施的。
- 成本透明度: 所有 Azure 资源成本都会显示在客户自己的 Azure 帐单中,从而可以全面了解基础架构支出情况。客户可以利用现有的 Azure 承诺(MACC -- Microsoft Azure 消费承诺)和预留实例。
DCSBC 云与 DCSBC 本地 (DCC)
| 功能部件 | DCSBC 本地部署(带 DCC) | DCSBC 云 (SaaS) |
| 服务器基础架构 | 需要本地 DCSBC 服务器,与 Dell Command | 一起安装配置 | 通过 Terraform 部署到客户自己的 Azure 订阅中;无本地基础架构 |
| 数据所有权 | 客户管理本地服务器上的数据 | 客户拥有其 Azure 订阅中的所有数据;戴尔没有访问权限 |
| 基础架构资源调配 | 执行安装和配置。 | 通过 Terraform(基础架构即代码)实现自动化 |
| 策略创建 | DCSBC 服务器上的 DCC 桌面 UI;生成独立可执行文件 (SCE) | 带有引导式向导的基于 Web 的门户;生成 .intunewin 软件包 |
| 部署方法 | 通过 SCCM、Intune 或 WorkspaceONE 部署的 SCE | 从门户直接发布到 Microsoft Intune |
| HSM 签名 | 通过本地批处理脚本或本地签名实现与供应商无关的 HSM | 客户订阅中的 Azure 托管 HSM/Azure Key Vault |
| 端点软件 | 端点上未安装 DCC(SCE 是独立的) | 无需代理;.intunewin 软件包是独立的 |
| 证书管理 | 通过 DCC UI 和 Microsoft 证书存储加载的证书 | 通过 Web 门户上载的证书(.pem 格式) |
| 支持的部署控制台 | SCCM、Microsoft Intune、WorkspaceONE | Microsoft Intune |
| HTTPS 配置 | 在 DCSBC 服务器上手动设置 HTTPS | 由 Azure 基础架构处理(默认情况下为 TLS 1.2) |
| 身份验证 | 不适用(本地用户) | 通过 MSAL 的 Microsoft Entra ID (Azure AD) 单一登录 |
| 数据驻留 | 本地数据中心 | 客户选择的 Azure 区域;数据保留在区域内 |
| 合规性和可审计性 | 由客户管理 | Azure 诊断日志、审核追踪和 OPA 治理策略 |
注意:
这两种解决方案都共享相同的底层 BIOS 级别协议,包括通过 Diffie-Hellman 密钥交换的基于会话的命令、基于随机数的重放保护和 PKI 身份验证。使用任一解决方案创建的策略都与相同的戴尔商用客户端 BIOS 实施兼容。
基础架构即代码 (Terraform)
整个 DCSBC 云基础架构使用 Terraform(HashiCorp) 进行资源调配,提供可重复、可审核和版本控制的部署。Terraform 配置是模块化和参数化的,允许根据其 Azure 区域、命名约定和规模要求自定义每个客户部署。
Terraform 配置概述:
- Terraform 版本: >= 1.3.0
- AzureRM 提供程序: ~> 4.37.0
- 状态管理: 存储在 Azure 存储帐户中的远程状态(Azure AD 身份验证)
- 已调配的 Azure 资源: 以下资源会自动预配到客户的 Azure 订阅中:
| 类别 | 资源 |
| 计算 | Windows 容器应用服务、门户的静态 Web 应用、Windows 函数应用、容器映像的 Azure 容器注册表 |
| 数据 | Azure SQL 数据库、Azure 存储帐户 |
| 安全性 | Azure 托管 HSM 或 Azure Key Vault(可配置),最低权限之后的 RBAC 角色分配 |
| 网络产品 | 虚拟网络 (VNet)、网络安全组 (NSG)、应用程序网关、Azure API 管理、Azure Front Door (CDN)、具有专用 DNS 区域的专用终结点 |
| 监视 | Azure Log Analytics Workspace、Application Insights、Azure 托管 Grafana、基于 KQL 的查询警报、所有关键资源的诊断设置 |
| 监管 | Key Vault、托管 HSM、SQL Server、SQL 数据库和存储帐户上的 CanNotDelete 资源锁定、OPA(开放策略代理)部署前监管检查 |
| 访问 | 具有 Linux 跳转主机虚拟机的 Azure 堡垒主机,可实现安全的管理访问 |
前提条件
在使用 DCSBC 云之前,请确保满足以下前提条件:
- Microsoft Azure 订阅 - 具有 Azure Entra ID (Azure AD) 租户的活动 Azure 订阅。
- Microsoft Intune - 为设备管理配置的活动 Microsoft Intune 环境。
- 戴尔商用客户端设备 — 目标设备必须是在 Microsoft Intune 中注册并具有支持 DCSBC 的 BIOS 的戴尔商用笔记本电脑、台式机或工作站。
- Azure 托管 HSM 或 Azure Key Vault - 使用 RSA-HSM 密钥进行调配的 Azure 托管 HSM 或 Key Vault 实例,对应于用于 BIOS 身份验证的证书。私钥必须驻留在 HSM 中;只有公共证书 (.pem) 会上传到 DCSBC 云门户。
- X.509 证书 — 满足以下要求的 RSA 证书:
- 密钥长度:3072 位 RSA(精确)
- 格式:PEM(.pem 文件扩展名)
- 版本:X.509 v3
- 文件大小:最大 8 KB
- 算法:RSA (OID 1.2.840.113549.1.1.1)
- 支持的浏览器 - 现代网页浏览器(Microsoft Edge、Google Chrome、Mozilla Firefox)。
入门 -- 访问 DCSBC 云门户
- 订阅 - 购买 Dell Command |通过 Microsoft Azure Marketplace 云保护 BIOS 配置。
- 登录— 导航到订阅时提供的 DCSBC 云门户 URL。使用 Microsoft Entra ID (Azure AD) 凭据登录。门户使用 Microsoft 身份验证库 (MSAL) 进行单一登录。
- 登录页面 — 进行身份验证后,您将被定向到 BIOS 策略控制面板。从此处,您可以执行以下操作:
- 查看发布到 Intune 租户的现有 BIOS 策略
- 使用分步 Web 门户创建新策略
创建 BIOS 策略
从 BIOS 策略页面中,单击创建新策略。您将看到三种策略类型:
| 策略类型 | 用途 |
| 身份验证策略 | 通过管理 BIOS 身份验证证书,保护对设备的访问。上传新证书以确保您的 PC 上仅运行受信任的固件。 |
| BIOS 设置策略 | 使用现有的身份验证策略保护和自定义设备 BIOS 设置,以保持设备合规且可部署。 |
| 取消资源调配策略 | 安全、整洁地淘汰设备。当调配的证书不再使用时,请从设备中删除它们,以保持合规性并降低风险。 |
选择策略类型以开始引导式向导。这些策略直接从 Intune 部署到终结点,无需安装任何终结点代理。
注:
在任何给定情况下,只能在客户端计算机上调配一个预配密钥。
注:
在任何给定实例中,一台客户端机器上最多可配置七个命令密钥。
身份验证策略工作流
身份验证策略向导包含 3 个步骤:
第 1 步 -- 命名策略
- 输入策略名称(必填,最多 488 个字符)。将自动添加前缀 AUTH_ 和时间戳后缀 _DD.MM.YY_HH:mm_UTC。
- 输入可选说明(最多 1000 个字符)。
- 在继续之前,将预览完整的策略名称(包括前缀和后缀,最多 512 个字符)。
- 通过检查 Intune 中现有已发布的策略,自动检测重复的策略名称。
步骤 2 — 管理 BIOS 安全性(证书上传)
- 总共最多上传 3 个 证书 :
- 1 份资源调配证书 (必需)— 用于验证用于资源调配操作的安全连接。
- 最多 2 个命令证书 -- 用于对 BIOS 配置更改的有效负载进行签名。
- 对于每个证书,请选择:
- 类型:资源调配或命令
- 策略操作:添加(调配新密钥)
- 证书在客户端进行验证(请参阅证书要求和上传)。
- 在以下情况下,Next按钮将变为启用状态:
- 配置证书已上传
- 1 个命令证书已上传
第 3 步 — 审核并发布
- 查看策略名称、描述和类型。
- 单击“发布”以将策略发布到 Microsoft Intune(请参阅将策略发布到 Microsoft Intune)。
BIOS 设置策略工作流
BIOS 设置策略向导包含 4 或 5 个步骤(具体取决于 Intune 中是否存在现有 BIOS 策略):
步骤 1 — 复制并编辑或从头开始(有条件 — 仅当存在现有策略时才显示)
- 启动空白策略文件 — 从空配置开始。
- Copy then edit -- 从现有已发布策略复制 BIOS 属性值并进行修改。模式显示现有 BIOS 策略的可搜索、可排序、分页列表。
第 2 步 — 命名策略
- 与身份验证策略相同,但带有BIOS_前缀。
步骤 3 -- 选择 BIOS 属性和值
- 表格显示戴尔属性注册表中的所有可用 BIOS 属性。
- 按名称搜索属性,按类别筛选,然后切换以仅显示所选属性。
- 通过单击属性的复选框选择属性,然后配置其值:
- 枚举属性(例如 SecureBoot、WakeOnLan)-- 从允许值的下拉列表中选择。
- 整数属性 (例如 AutoOnHr、CustomChargeStart)-- 输入最小-最大范围内的数字。
- 字符串属性 (例如,AssetTag)— 输入最多 80 个字符的文本。
- 自定义功能(例如 AutoOn 计划、电池充电配置、键盘背光灯颜色)-- 单击“View/Change”以打开专用配置模式。
- Code Preview面板以 CCTK 格式显示所选配置的实时预览:
[cctk]
SecureBoot=Enabled
WakeOnLan=LanOnly
AutoOn=SelectDays
AutoOnMon=Enabled
AutoOnTue=Enabled
- 如果未选择任何属性或任何选定属性具有无效值,则Next按钮将处于禁用状态。
步骤 4 — 管理 BIOS 安全性
- 上传用于身份验证策略的 相同命令证书 。
- 需要一个命令证书才能继续。
第 5 步 — 审核并发布
- 查看并发布到 Microsoft Intune。
取消资源调配策略工作流
取消资源调配策略向导包含 3 个步骤:
第 1 步 -- 命名策略
- 与其他策略相同,但使用 DPRV_ 前缀。
步骤 2 — 管理 BIOS 安全性
- 上传用于身份验证策略的 相同预配证书 。
- 需要一个资源调配证书。
- 注意: 允许将到期证书用于取消资源调配操作,因为其目的是从设备中删除资源调配。
第 3 步 — 审核并发布
- 审核并发布。取消资源调配策略使用清除 DACI 操作从目标设备中删除所有已调配的密钥。
证书要求和上传
DCSBC Cloud 需要 PEM 格式的 X.509 证书来对 BIOS 有效负载进行签名。私钥必须存储在 Azure 托管 HSM 或 Azure 高级密钥存储区中;只有公共证书会上传到 DCSBC 门户。
证书验证规则:
| 要求 | 详细信息 |
| 文件格式 | 需要 .pem 扩展名 |
| 文件大小 | 1 MB = 8 KB = 8192 字节 |
| 文件名 | 仅字母数字字符、下划线、圆点和连字符 |
| 证书版本。 | X.509 v3 |
| 算法 | RSA (OID 1.2.840.113549.1.1.1) |
| 密钥长度 | 正好是 3072 位 |
| 有效性 | 对于“添加”操作不得过期;取消资源调配操作接受过期证书 |
| 重复 | SHA-256 哈希比较可防止上传重复的证书 |
验证在客户端执行。上传证书后,门户将显示:
- 验证状态徽章(成功/失败)
- 发布日期
- 有效截止日期(如果过期,则以红色显示)
- 颁发者详细信息:通用名称 (CN)、组织单元 (OU)、组织 (O)、位置 (L)
错误消息:
- 请上传有效的 zip 文件-- 文件未采用 PEM 格式或扩展名错误。
- “文件名包含无效字符。”-- 文件名包含空格或特殊字符。
- “File max size is 8 KB”-- 文件超出 8 KB 限制。
- “此文件无效、损坏或为空。请选择另一个具有有效 x509 证书的文件,然后重试。”--证书无法解析或失败 X.509 v3/RSA/3072 位验证。
- “无法使用此证书。”-- 证书已过期,策略操作为“添加”。
将策略发布到 Microsoft Intune
完成策略向导后,单击“Review and Publish”步骤中的Publish 按钮。该门户执行自动化的 11 阶段发布管道:
| 阶段 | 说明 |
| 1 | 创建安全 BIOS 软件包 -- 将策略有效负载发送到 DCSBC ABI 服务器以进行 HSM 签名和 BIOS 软件包生成。 |
| 2 | 创建 Intune Win 软件包 -- 将签名的配置发送到 Intune Win Creation Service (IWCS),后者会将其打包为 .intunewin 文件。 |
| 3 | Intune 中的应用对象 -- 通过 Microsoft Graph API 在 Intune 租户中创建 Win32 LOB 应用对象。 |
| 4 | 文件上传请求 — 在 Intune 中创建内容版本文件以进行上传。 |
| 5 | 文件上传 Azure 存储位置 — 从 Intune 检索用于文件上传的 Azure 存储 SAS URI。 |
| 6 | 将 Intune Win 软件包上传到 Intune -- 将 .intunewin 软件包上传到 Azure 存储位置。 |
| 7 | 请求文件提交 -- 将文件提交请求提交到 Intune。
|
| 8 | 文件提交状态已更改 — 轮询以确认提交(最多重试 5 次,间隔为 5 秒)。 |
| 9 | 在 Intune 中发布的应用 - 轮询应用达到“已发布”状态(最多重试 5 次,5 秒间隔)。 |
| 10 | Content version committed— 通过修补程序请求提交内容版本。 |
| 11 | 保存应用程序详细信息 — 保存 DCSBC 配置 ID 与 Intune 应用程序 ID 之间的映射。
|
进度条和详细的阶段跟踪器显示实时发布状态。成功完成后:
- 此时会显示消息“{policyName} 策略已发布到 Intune,将在几分钟内可用”。
- 在 Intune 中查看 -- 在新选项卡中打开 Microsoft Intune 管理员门户。
- 返回策略 — 返回到 BIOS 策略控制面板。
错误处理: 如果任何阶段失败,则会显示一条错误消息和Retry 按钮(最多重试 3 次)。常见错误包括 Intune API 超时、存储上传失败和文件提交延迟。
安全控制机制
DCSBC Cloud 在基础架构的所有层实施深度防御安全性。由于该解决方案在客户的 Azure 订阅中运行,因此所有安全控制措施都是可审核的,并受客户的治理。
网络安全性
- 专用终结点可确保 Azure 服务(数据库、密钥存储区、HSM、存储、应用服务)之间的流量永远不会遍历公共 Internet。
- 默认情况下,对于所有数据平面服务,公用网络访问处于禁用状态。只有 API 网关和 CDN 端点可公开访问。
- 网络安全组 (NSG) 使用精细规则控制每个子网的入站和出站流量。
- 虚拟网络隔离 — 所有资源都部署在单个 VNet 中,每个服务层都有隔离的子网。
应用程序安全性
- Web 应用程序防火墙 (WAF),在预防模式下采用行业标准 OWASP 托管规则集,可防范常见的 Web 漏洞(SQL 注入、XSS 等)。
- CDN 级防火墙在边缘提供额外的 WAF 层。
- API 速率限制 -- 按操作、基于 IP 的速率限制可保护后端服务免受滥用和拒绝服务攻击。
- Azure AD JWT 令牌验证 — 针对 Azure AD 身份验证令牌验证所有 API 调用,确保只有授权用户才能访问后端服务。
- CORS 限制 — 跨域请求仅限于授权的源。
加密
- 在所有服务中强制实施 TLS 1.2 的最低配置,仅允许强密码组。
- Azure 托管 HSM — 加密签名操作使用经过 FIPS 140-2 第 3 级验证的硬件安全模块,确保密钥永远不会在软件中暴露。
- 使用跨所有存储服务的 Azure 平台加密对静态数据进行加密。
身份和访问权限:
- 托管标识(零存储凭据)-- Azure 托管标识用于所有服务到服务身份验证。应用程序配置中不存储任何密码、连接字符串或机密。
- RBAC 最低特权 -- 遵循最低特权原则,仅为每个托管身份分配所需的最低角色。
- Azure Bastion — 保护对管理虚拟机的管理访问,而无需公开公用 IP。
监视和警报
- 针对严重安全和操作事件(包括速率限制违规、后端错误、未经授权的访问尝试、WAF 阻止模式、API 延迟异常和 HSM 签名失败)发出自动警报。
- 跨所有基础结构组件(API 网关、应用程序网关、Web 应用程序、数据库、密钥存储区和 HSM)的全面诊断日志记录,并在集中式 Log Analytics 工作区中收集日志。
- 用于实时操作可见性和趋势分析的控制面板。
治理:
- 部署前策略检查(基于 OPA)会在配置基础架构之前强制实施安全基线,包括公用网络访问限制、最低 TLS 版本、清除保护要求和公共 IP 控制。
- 资源锁定可防止意外删除关键数据存储(密钥存储区、数据库、存储帐户)。
常见问题解答
问:我已经将 DCSBC 与 Dell Command |本地配置。我是否可以迁移到 DCSBC 云?
可以。这两种解决方案都使用相同的底层 BIOS 级别协议(具有 PKI 身份验证的 DACI)。使用本地解决方案调配的设备可由 DCSBC Cloud 管理,反之亦然,只要使用相同的证书/密钥即可。需要将现有证书上传到 DCSBC 云门户,并确保相应的私钥在 Azure 托管 HSM 或 Key Vault 中可用。
问:DCSBC Cloud 在哪里运行?它是否由戴尔托管?
不。DCSBC 云部署到您自己的 Microsoft Azure 订阅中。所有基础架构(计算、存储、数据库、HSM、网络)都在 Azure 租户中运行。戴尔不托管您的数据或基础架构,也无权访问您的数据或基础架构。整个解决方案使用 Terraform 自动进行资源调配。
问:戴尔是否有权访问我的 BIOS 策略、密钥或配置数据?
不。由于 DCSBC 云完全在您的 Azure 订阅中运行,因此所有数据仍由您拥有和控制。戴尔提供软件和 Terraform 模板,但不访问、存储或处理您的数据。
问:是否可以选择要在哪个 Azure 区域中部署?
可以。Azure 区域是 Terraform 配置中的一个参数。可以部署到任何受支持的 Azure 区域,以满足数据驻留和合规性要求。所有资源都在单个选定区域内进行调配。
问:我是否需要安装 Dell Command |在 DCSBC 云服务器上配置?
不。没有本地服务器。基础结构通过 Terraform 在 Azure 订阅中进行预配,应用程序作为 Azure 托管服务(应用服务、函数应用、静态 Web 应用)运行。
问:我是否需要在端点设备上安装任何戴尔软件?
不。通过 Intune 部署的 .intunewin 包是独立的,包括所有必要的组件。无需安装端点代理程序。
问:支持哪些部署控制台?
DCSBC Cloud 目前支持 Microsoft Intune 作为部署控制台。带有 DCC 的本地 DCSBC 还支持 SCCM 和 WorkspaceONE。
问:是否可以使用自己的 HSM 提供程序而不是 Azure 托管 HSM?
DCSBC 云旨在与 Azure 托管 HSM 或 Azure Key Vault 配合使用。如果您需要不同的 HSM 提供商,请考虑将本地 DCSBC 与 DCC 配合使用,DCC 通过可配置的 HSMSigning.bat 脚本支持与供应商无关的 HSM。
问:支持哪些 RSA 密钥大小?
DCSBC Cloud 恰好需要 3072 位 RSA 密钥。在证书验证期间,其他大小(2048 位、4096 位等)的密钥将被拒绝。
问:是否可以对本地和云 DCSBC 解决方案使用相同的证书?
是的,只要私钥在两种环境中都可以访问 - 本地解决方案存储在本地 HSM/证书存储中,云解决方案存储在 Azure 托管 HSM 或 Key Vault 中。
问:如果证书过期,会发生什么情况?
到期的证书不能用于“添加”(资源调配)操作。但是,取消资源调配操作接受过期证书,因为其目的是从设备中删除资源调配。
问:我可以配置哪些 BIOS 设置?
DCSBC Cloud 包括一个全面的 BIOS 属性注册表,涵盖安全、电源和性能管理、系统配置、视频和高级配置等类别。示例包括 SecureBoot、WakeOnLan、Boot Order、AutoOn 计划、电池充电配置、键盘背光颜色等。
问:部署 DCSBC 云需要哪个 Terraform 版本?
需要 Terraform >= 1.3.0,使用 AzureRM 提供程序 ~> 4.37.0。
问:我是否可以自定义 Terraform 部署(例如,SKU 大小、扩展、存储冗余)?
可以。Terraform 配置通过变量完全参数化。可以根据规模和可用性要求自定义应用服务计划 SKU、数据库层、存储复制类型 (LRS/GRS/ZRS)、应用程序网关自动缩放设置等。