Shielded VM の保護設定の確認

実際の Shielded VM 保護設定とブートイメージの互換性を確認してください。

説明

Shielded VM は Secure Boot、vTPM、整合性モニタリングを使い、ブートチェーンとシステムの整合性の保護に役立ちます。Secure Boot は信頼できないブートコンポーネントの実行を制限し、vTPM と整合性モニタリングは起動時の測定値の変化を確認するために使われます。

shieldedInstanceConfig がなくても、対応するイメージでは vTPM と整合性モニタリングが既定で有効になる場合があります。Secure Boot はイメージとドライバーの互換性を確認してから有効にしてください。

想定される影響

  • 起動時の測定値の変化を検知できないと、VM 改ざんの調査が遅れる場合があります。
  • 署名のないカーネルやドライバーを使う環境で Secure Boot を有効にすると、起動に失敗する可能性があります。

対処方法

  • enableVtpm と enableIntegrityMonitoring を有効にし、正常な基準値と整合性レポートを確認してください。
  • イメージ、カーネル、ドライバーの互換性をテストしたうえで、対応する環境に enableSecureBoot: true を適用してください。既存 VM に必要な停止、再起動、復旧を計画してください。

例

サポートが終了した Deployment Manager 形式の保護オプションの抜粋です。現在サポートされているツールで、対応するブートイメージやネットワークなどの省略した必須 VM 設定を用意してください。

変更前

yaml
resources:
  - name: vm-template
    type: compute.v1.instance
    properties:
      canIpForward: false

変更後

yaml
resources:
  - name: vm-template
    type: compute.v1.instance
    properties:
      canIpForward: false
      shieldedInstanceConfig:
        enableSecureBoot: true
        enableVtpm: true
        enableIntegrityMonitoring: true

説明:

  • 変更前: 保護オプションを指定していません。これだけですべての Shielded 機能が無効とは判断できません。
  • 変更後: 3 つのオプションをすべて有効にします。実際の起動成功と整合性レポートも確認する必要があります。

参考資料