Microsoft Windows: Förbättringar av avskärmade virtuella datorer i Windows Server 2019

Sammanfattning: Den här artikeln innehåller information om förbättringar av avskärmade virtuella datorer (VM) i Windows Server 2019.

Den här artikeln gäller för Den här artikeln gäller inte för Den här artikeln är inte kopplad till någon specifik produkt. Alla produktversioner identifieras inte i den här artikeln.

Instruktioner

Avskärmad virtuell dator är en unik säkerhetsfunktion som introducerades av Microsoft i Windows Server 2016. Den har genomgått många förbättringar i Windows Server 2019. I den här artikeln beskrivs förbättringar av funktionen. En introduktion till funktionen och detaljerade steg för distribution finns på följande länk:  

Attesteringslägen

Funktionen hade ursprungligen stöd för två attesteringslägen, Active Directory-baserad attestering och TPM-baserad attestering. TPM-baserad attestering ger förbättrat säkerhetsskydd eftersom den använder en TPM (Trusted Platform Module) som en maskinvarubaserad förtroenderot. Den stöder uppmätt start- och kodintegritet. Attestering av nyckelläge är ett nytt tillägg som ersätter AD-baserad attestering, som fortfarande finns men är inaktuell från Windows Server 2019 och senare. Följande länk innehåller information om hur du konfigurerar noden Host Guardian Service (HGS) med hjälp av nyckellägesettestering:
https://learn.microsoft.com/en-us/windows-server/security/guarded-fabric-shielded-vm/guarded-fabric-initialize-hgs-key-mode-defaultDen här hyperlänken tar dig till en webbplats utanför Dell Technologies.
Nyckellägesatestering är att föredra när TPM-maskinvara inte är tillgänglig. Det är enklare att konfigurera men medför vissa säkerhetsrisker, eftersom det inte omfattar en maskinvarubaserad förtroenderot. För högsta möjliga säkerhet rekommenderar vi att du använder TPM-baserad attestering tillsammans med ett TPM 2.0-chip.
 

HGS-säkerhetskopieringsfunktion

Eftersom HGS-klustret är en viktig del av den avskärmade VM-lösningen har Microsoft tillhandahållit en förbättring för att införliva en andra uppsättning HGS-URL:er. Om den primära HGS-servern inte svarar kan Hyper-V-skyddade värdar attestera och starta de avskärmade virtuella datorerna utan driftstopp. Detta kräver att två HGS-servrar konfigureras, där de virtuella datorerna är oberoende av varandra och båda servrarna under distributionen. Följande kommando används för att göra det möjligt för de virtuella datorerna att attesteras av båda HGS-klustren.
 
# Replace https://hgs.primary.com and https://hgs.backup.com with your own domain names and protocols
Set-HgsClientConfiguration -KeyProtectionServerUrl 'https://hgs.primary.com/KeyProtection' -AttestationServerUrl 'https://hgs.primary.com/Attestation' -FallbackKeyProtectionServerUrl 'https://hgs.backup.com/KeyProtection' -FallbackAttestationServerUrl 'https://hgs.backup.com/Attestation'

För att Hyper-V-värden ska kunna skicka attestering med både primära servrar och återställningsservrar måste attesteringsinformationen vara uppdaterad i båda HGS-klustren.
 

Offline-läge

Offlineläge gör att avskärmade virtuella datorer kan starta även när HGS-klustret inte kan nås. Om du vill aktivera det här läget kör du följande kommando på en HGS-nod:
Set-HgsKeyProtectionConfiguration –AllowKeyMaterialCaching:$true

När du har kört kommandot startar du om alla virtuella datorer för att aktivera det cachebara nyckelskyddet.
Obs! Alla ändringar av säkerhetskonfigurationen på Hyper-V gör att offlineläget blir ogiltigt. Värden måste intyga med en HGS-server innan virtuella datorer kan starta i offlineläge igen.
 

Avskärmad virtuell Linux-dator

Microsoft stöder avskärmade virtuella datorer som kör Linux som gästoperativsystem. Mer information om vilka Linux-distributioner och versioner som kan användas finns på följande länk:
https://learn.microsoft.com/en-us/windows-server/security/guarded-fabric-shielded-vm/guarded-fabric-create-a-linux-shielded-vm-templateDen här hyperlänken tar dig till en webbplats utanför Dell Technologies.


Viktiga riktlinjer

Det finns några viktiga riktlinjer som ska följas när du distribuerar avskärmade virtuella datorer:
  1. När du uppgraderar från Windows Server 2016 till Windows Server 2019 rensar du alla säkerhetskonfigurationer. Applicera dem igen efter uppgraderingen på HGS och de skyddade värdarna för att lösningen ska fungera felfritt.
  2. Malldiskar kan bara användas med den säkra avskärmade VM-etableringsprocessen. Försök att starta en vanlig (oskärmad) virtuell dator med hjälp av en malldisk resulterar troligen i ett stoppfel (blå skärm) och stöds inte.

Berörda produkter

Microsoft Windows Server 2019
Artikelegenskaper
Artikelnummer: 000175495
Artikeltyp: How To
Senast ändrad: 05 maj 2026
Version:  8
Få svar på dina frågor från andra Dell-användare
Supporttjänster
Kontrollera om din enhet omfattas av supporttjänster.