Citrix Virtual Apps and Desktops

セキュアブートとvTPM

セキュアブートは、システムの起動を担うUnified Extensible Firmware Interface (UEFI) の機能です。これにより、起動プロセス中に信頼されたソフトウェアのみがロードされることが保証されます。

Trusted Platform Module (TPM) は、暗号化キーやその他の機密データを安全に保存するためのハードウェアチップです。Virtual Trusted Platform Module (vTPM) は、TPM と同じ機能を実行しますが、ソフトウェアで暗号化コプロセッサ機能を実行します。TPM はセキュリティを強化できますが、セキュアブートの要件ではありません。

サポートされているハイパーバイザーの詳細については、以下を参照してください。

AWS でのセキュアブートとNitroTPM

AWS 環境では、NitroTPM および/または UEFI セキュアブートが有効になっているマスターイメージ (AMI) を選択できます。これにより、カタログ内のプロビジョニングされた VM も NitroTPM および/または UEFI セキュアブートが有効になります。この実装により、VM のセキュリティと信頼性が確保されます。NitroTPM と UEFI セキュアブートの詳細については、Amazon ドキュメントを参照してください。NitroTPM と UEFI セキュアブートが有効なカタログを作成するには、VM インスタンスの NitroTPM と UEFI セキュアブートを有効にするを参照してください。

Google Cloud Platform でのセキュアブートとvTPM

Google Cloud Platform (GCP) でシールドされた仮想マシンをプロビジョニングできます。シールドされた VM の検証可能な整合性は、次の機能を使用することで実現されます。

  • セキュアブート
  • vTPM 対応の測定ブート
  • 整合性監視

PowerShell を使用してシールドされた VM を含むカタログを作成する方法の詳細については、PowerShell を使用したシールドされた VM を含むカタログの作成を参照してください。

注:

マスターイメージに Windows 11 をインストールする場合は、マスターイメージの作成プロセス中に vTPM を有効にする必要があります。また、カタログの作成にマシンプロファイルを使用する場合は、マシンプロファイルのソース (VM またはインスタンステンプレート) で vTPM を有効にする必要があります。単一テナントノードに Windows 11 VM を作成する方法については、単一テナントノードに Windows 11 VM を作成するを参照してください。

Microsoft Azure でのセキュアブートとvTPM

Azure 環境では、Trusted Launch が有効なマシンカタログを作成できます。Azure は、第 2 世代 VM のセキュリティを向上させるシームレスな方法として Trusted Launch を提供しています。Trusted Launch は、高度で永続的な攻撃手法から保護します。Trusted Launch を有効にするには、マシンプロファイルベースのカタログ構成を使用します。Trusted Launch の根幹には、VM のセキュアブートがあります。Trusted Launch は、クラウドによるリモートアテステーションを実行するために vTPM も使用します。これは、プラットフォームの健全性チェックと信頼に基づく決定を行うために使用されます。セキュアブートと vTPM は個別に有効にできます。 Trusted Launch を使用してマシンカタログを作成する方法の詳細については、Trusted Launch を使用したマシンカタログを参照してください。

Nutanix Prism Central でのセキュアブートとvTPM

MCS は、Nutanix Prism Central を使用して、vTPM、UEFI、およびセキュアブートを備えたマシンカタログの作成をサポートしています。vTPM と UEFI セキュアブートが有効なマスターイメージ (テンプレート) を選択できます。

Nutanix Prism Central では、UEFI セキュアブートに vTPM は必要ありません。ただし、vTPM を VM にリンクするには、セキュアブートが有効になっているかどうかにかかわらず、VM が UEFI ブートされている必要があります。

さらに、vTPM、UEFI、およびセキュアブートが有効な VM は、Nutanix Prism Central からインポートでき、Citrix Virtual Apps and Desktops によって電源管理できます。

Nutanix は vTPM と UEFI セキュアブートのサポートを提供しています。参照先:

VMware でのvTPM

MCS は、vTPM を使用したマシンカタログの作成をサポートしています。マスターイメージに Windows 11 がインストールされている場合、マスターイメージで vTPM を有効にすることが要件となります。マシンプロファイルベースの構成が使用され、vTPM が有効になっている場合、カタログ内の VM は VM テンプレートから同じ vTPM コンテンツを継承します。マシンプロファイルが使用されておらず、マスターイメージで vTPM が有効になっている場合、カタログ内の VM は空の vTPM を持ちます。詳細については、マシンプロファイルを使用したマシンカタログの作成を参照してください。

XenServer® でのセキュアブートとvTPM

XenServer は、サポートされている一部の VM オペレーティングシステムで UEFI セキュアブートを提供しています。セキュアブートは、署名されていない、誤って署名された、または変更されたバイナリが起動中に実行されるのを防ぎます。セキュアブートを強制する UEFI 対応 VM では、すべてのドライバーが署名されている必要があります。詳細については、ゲスト UEFI とセキュアブートを参照してください。

XenServer 8 では、UEFI セキュアブートに vTPM は必要ありません。ただし、vTPM を VM にリンクするには、セキュアブートが有効になっているかどうかにかかわらず、その VM が UEFI ブートされている必要があります。Windows 11 VM にはリンクされた vTPM が必要であり、提供されたテンプレートから Windows 11 VM が作成されると自動的に作成されます。他のオペレーティングシステムの場合、vTPM はオプションです。詳細については、vTPMを参照してください。

セキュアブートとvTPM