説明
Shielded VM の Secure Boot は信頼できない起動コンポーネントを制限し、vTPM と完全性モニタリングは起動測定値の変更の確認に役立ちます。三つの機能は目的が異なります。
設定ブロックがなくても、すべての保護が無効になるわけではありません。対応するイメージでは vTPM と完全性モニタリングはデフォルトで有効です。Secure Boot は互換性を確認してから有効にしてください。
想定される影響
- 起動測定値の変更を検知できないと、侵害の調査が遅れるおそれがあります。
- 未署名のカーネルやドライバーで Secure Boot を有効にすると、起動に失敗する場合があります。
対処方法
enable_vtpmとenable_integrity_monitoringを有効にし、正常な基準値と完全性レポートを確認してください。- イメージ、カーネル、ドライバーの互換性をテストし、対応する環境で
enable_secure_boot = trueを設定してください。既存 VM の変更では、必要な停止・再起動と復旧を計画してください。
例
起動保護のオプションだけを示す抜粋です。対応する起動ディスク、ネットワークなど、VM の必須設定は別途構成してください。
変更前
hcl
resource "google_compute_instance" "vm" {
name = "primary-application-server"
machine_type = "e2-medium"
zone = "us-central1-a"
shielded_instance_config {
enable_secure_boot = true
enable_vtpm = true
enable_integrity_monitoring = false
}
}
変更後
hcl
resource "google_compute_instance" "vm" {
name = "primary-application-server"
machine_type = "e2-medium"
zone = "us-central1-a"
shielded_instance_config {
enable_secure_boot = true
enable_vtpm = true
enable_integrity_monitoring = true
}
}
補足:
- 変更前: Secure Boot と vTPM は有効ですが、完全性モニタリングは無効です。
- 変更後: 三つのオプションを有効にします。実際の起動成功と完全性レポートの収集も確認してください。