16. - Domain Controller
- Host Guardian Service
・ Attestation Server
・ Key Protection Server
Physical or Virtual
Domain Controller
16
Internet
Virtual Machine Manager
Hyper-V Hosts
for
Shielded VM
Shielded VMs
Physical Server
- Hyper-V host
- Remote Server
Administration Tools
Host Guardian Service
contoso-hgs.com
Hoster Active Directory
contoso.com
Tenant Infrastructure
fabrikam.com
信頼関係
Service Provider
Infrastructure
17. 17
Attestation Service
(IIS WebApp)
Key Protection Service
(IIS WebApp)
Guarded Host
(Hyper-V Host) Host Guardian Service node
① Shielded VM 起動
② Attestation Clientが
認証処理開始
Attestation Protocol
REST API
③ Kerberosサービスチケット
をホストが提出
④ グループメンバー
を検証
⑤ 証明書発行
18. 18
Windows Server 2016 TP2 必須
役割として、以下のものを導入
◦ Host Guardian Service
同時に以下のものが自動的に導入
.Net Framework 4.6
Active Directory Domain Service
Failover Clustering
Web Server(IIS)
Windows Process Autentication
19. 19
Windows Server 2016 TP2 必須
役割として、以下のものを導入
◦ Hyper-V
機能として、以下のものを導入
◦ Host Guardian Hyper-V Support
◦ Remote Service Administration Tools → Shielded VM Tools
21. 21
Gen2 VM であること
パーティションテーブルが GPT であること
Secure Boot が有効であること
Shielded VM にインストールする OS は Windows Server 2016 TP2 または
Windows Server 2012 R2 であること
22. 22
Host Guardian Service の役割インストール
Host Guardian Service のセットアップ( Install-HgsServer )
◦ HGS 用 Active Directory Domain Service も、このタイミングでセットアップ
Host Guardian Service の初期化( Initialize-HgsServer )
◦ HGS Cluster のセットアップも実施
Attestation Mode の設定( Register-HgsAttestation )
Guarded Host のドメインと信頼関係設定
セキュリティーグループの設定とAttestation ポリシーの設定
Key Protection Server 用の証明書の発行
Key Protection Server 用 Web サイトの SSL 設定
Key Protection Server の設定( Register-HgsKeyProtection )
Guarded Host の設定( Import-HgsGuardian / New-HgsKeyProtector)
39. 39
Shielded VMは、仮想 Disk の暗号化を基軸にした画期的なセキュリティーソリューション
です
これにより『仮想 Disk そのもの』の持ち去りから発生する情報漏えいを、未然に防止で
きます
Hyper-V ベースの Service Provider Cloud を展開している場合、 Shielded VM を導入する
ことにより、顧客に堅牢なセキュリティーという付加価値を提供することも可能です
System Center Virtual Machine Manager を合わせて使用する事により、 Shielded VM の
展開もより簡単に実施可能です
機会がありましたら、ぜひ一度テストをしてみてください
40. 40
Shielded VMs and Guarded Fabric Validation Guide for Windows Server 2016
https://gallery.technet.microsoft.com/Shielded-VMs-and-Guarded-44176db3
Harden the Fabric: Protecting Tenant Secrets in Hyper-V
http://channel9.msdn.com/Events/Ignite/2015/BRK3457
Windows Server 2016世代のクラウド基盤の守護者、Host Guardian Serviceとは
http://www.atmarkit.co.jp/ait/articles/1506/15/news009.html