Citrix Virtual Apps and Desktops

安全启动和 vTPM

安全启动是统一可扩展固件接口 (UEFI) 的一项功能,负责启动系统。它确保在启动过程中仅加载受信任的软件。

可信平台模块 (TPM) 是一种硬件芯片,为加密密钥和其他敏感数据提供安全存储。虚拟可信平台模块 (vTPM) 执行与 TPM 相同的功能,但它在软件中执行加密协处理器功能。虽然 TPM 可以增强安全性,但它不是安全启动的必需条件。

有关支持的云服务的更多信息,请参阅以下内容:

Google 云平台中的安全启动和 vTPM

您可以在 Google Cloud Platform (GCP) 上预配受保护的虚拟机。受保护虚拟机的可验证完整性通过以下功能实现:

  • 安全启动
  • 启用 vTPM 的度量启动
  • 完整性监控

有关使用 PowerShell 创建包含受保护虚拟机的目录的更多信息,请参阅 使用 PowerShell 创建包含受保护虚拟机的目录

微软 Azure 中的安全启动和 vTPM

在 Azure 环境中,您可以创建启用可信启动的计算机目录。Azure 提供可信启动作为一种无缝方式来提高第 2 代虚拟机的安全性。可信启动可防御高级和持久性攻击技术。要启用可信启动,请使用基于计算机配置文件的目录配置。可信启动的核心是虚拟机的安全启动。可信启动还使用 vTPM 执行云的远程证明。这用于平台运行状况检查和做出基于信任的决策。您可以单独启用安全启动和 vTPM。有关创建具有可信启动的计算机目录的更多信息,请参阅 具有可信启动的计算机目录

VMware 中的虚拟可信平台模块

MCS 支持创建带 vTPM 的计算机目录。如果主映像上安装了 Windows 11,则主映像必须启用 vTPM。如果使用基于计算机配置文件的配置并启用了 vTPM,则目录中的 VM 将从 VM 模板继承相同的 vTPM 内容。如果未使用计算机配置文件且主映像启用了 vTPM,则目录中的 VM 将具有空白 vTPM。有关详细信息,请参阅 使用计算机配置文件创建计算机目录

安全启动和 vTPM