説明
Shielded VM の vTPM と整合性モニタリングは、起動時の測定値を記録して基準と比較します。セキュアブートは信頼された署名のない起動コンポーネントをブロックするため、イメージやドライバーとの互換性を確認する必要があります。
想定される影響
必要な保護機能が無効だと、起動コンポーネントの改ざんを防いだり検出したりするための防御手段が減ります。
対処方法
vTPM と整合性モニタリングを有効にし、互換性がある環境ではセキュアブートも有効にしてください。整合性の警告を収集し、調査できるようにしてください。
例
最初の例では設定を省略しているため、イメージとプラットフォームの既定値が適用される場合があります。次の例は整合性モニタリングを無効にしています。変更後のオプションには、対応する Shielded VM イメージが必要です。
変更前
yaml
- name: create a instance1
google.cloud.gcp_compute_instance:
name: test-object1
machine_type: n1-standard-1
zone: us-central1-a
project: "{{ gcp_project_id }}"
auth_kind: serviceaccount
service_account_file: "{{ gcp_credentials_file }}"
state: present
- name: create a instance5
google.cloud.gcp_compute_instance:
name: test-object5
machine_type: n1-standard-1
zone: us-central1-a
project: "{{ gcp_project_id }}"
auth_kind: serviceaccount
service_account_file: "{{ gcp_credentials_file }}"
state: present
shielded_instance_config:
enable_integrity_monitoring: no
enable_secure_boot: yes
enable_vtpm: yes
変更後
yaml
- name: create a instance
google.cloud.gcp_compute_instance:
name: test-object
machine_type: n1-standard-1
zone: us-central1-a
project: "{{ gcp_project_id }}"
auth_kind: serviceaccount
service_account_file: "{{ gcp_credentials_file }}"
state: present
shielded_instance_config:
enable_integrity_monitoring: yes
enable_secure_boot: yes
enable_vtpm: yes