GCP VM の Shielded 保護設定の確認

実際の起動保護設定とイメージの互換性を併せて確認してください。

説明

Shielded VM の Secure Boot は信頼できない起動コンポーネントを制限し、vTPM と完全性モニタリングは起動測定値の変更の確認に役立ちます。三つの機能は目的が異なります。

設定ブロックがなくても、すべての保護が無効になるわけではありません。対応するイメージでは vTPM と完全性モニタリングはデフォルトで有効です。Secure Boot は互換性を確認してから有効にしてください。

想定される影響

  • 起動測定値の変更を検知できないと、侵害の調査が遅れるおそれがあります。
  • 未署名のカーネルやドライバーで Secure Boot を有効にすると、起動に失敗する場合があります。

対処方法

  • enable_vtpm と enable_integrity_monitoring を有効にし、正常な基準値と完全性レポートを確認してください。
  • イメージ、カーネル、ドライバーの互換性をテストし、対応する環境で enable_secure_boot = true を設定してください。既存 VM の変更では、必要な停止・再起動と復旧を計画してください。

例

起動保護のオプションだけを示す抜粋です。対応する起動ディスク、ネットワークなど、VM の必須設定は別途構成してください。

変更前

hcl
resource "google_compute_instance" "vm" {
  name         = "primary-application-server"
  machine_type = "e2-medium"
  zone         = "us-central1-a"

  shielded_instance_config {
    enable_secure_boot        = true
    enable_vtpm               = true
    enable_integrity_monitoring = false
  }
}

変更後

hcl
resource "google_compute_instance" "vm" {
  name         = "primary-application-server"
  machine_type = "e2-medium"
  zone         = "us-central1-a"

  shielded_instance_config {
    enable_secure_boot         = true
    enable_vtpm                = true
    enable_integrity_monitoring = true
  }
}

補足:

  • 変更前: Secure Boot と vTPM は有効ですが、完全性モニタリングは無効です。
  • 変更後: 三つのオプションを有効にします。実際の起動成功と完全性レポートの収集も確認してください。

参考資料