Shielded VM の保護設定の確認

対応する VM イメージで、起動時の整合性保護を設定します。

説明

Shielded VM の vTPM と整合性モニタリングは、起動時の測定値を記録して基準と比較します。セキュアブートは信頼された署名のない起動コンポーネントをブロックするため、イメージやドライバーとの互換性を確認する必要があります。

想定される影響

必要な保護機能が無効だと、起動コンポーネントの改ざんを防いだり検出したりするための防御手段が減ります。

対処方法

vTPM と整合性モニタリングを有効にし、互換性がある環境ではセキュアブートも有効にしてください。整合性の警告を収集し、調査できるようにしてください。

例

最初の例では設定を省略しているため、イメージとプラットフォームの既定値が適用される場合があります。次の例は整合性モニタリングを無効にしています。変更後のオプションには、対応する Shielded VM イメージが必要です。

変更前

yaml
- name: create a instance1
  google.cloud.gcp_compute_instance:
    name: test-object1
    machine_type: n1-standard-1
    zone: us-central1-a
    project: "{{ gcp_project_id }}"
    auth_kind: serviceaccount
    service_account_file: "{{ gcp_credentials_file }}"
    state: present

- name: create a instance5
  google.cloud.gcp_compute_instance:
    name: test-object5
    machine_type: n1-standard-1
    zone: us-central1-a
    project: "{{ gcp_project_id }}"
    auth_kind: serviceaccount
    service_account_file: "{{ gcp_credentials_file }}"
    state: present
    shielded_instance_config:
      enable_integrity_monitoring: no
      enable_secure_boot: yes
      enable_vtpm: yes

変更後

yaml
- name: create a instance
  google.cloud.gcp_compute_instance:
    name: test-object
    machine_type: n1-standard-1
    zone: us-central1-a
    project: "{{ gcp_project_id }}"
    auth_kind: serviceaccount
    service_account_file: "{{ gcp_credentials_file }}"
    state: present
    shielded_instance_config:
      enable_integrity_monitoring: yes
      enable_secure_boot: yes
      enable_vtpm: yes

参考資料