설명
Shielded VM은 Secure Boot, vTPM, 무결성 모니터링으로 부팅 체인과 시스템 무결성 보호를 돕습니다. Secure Boot는 신뢰할 수 없는 부팅 구성 요소의 실행을 제한하고, vTPM과 무결성 모니터링은 부팅 측정값의 변경을 확인하는 데 사용됩니다.
shieldedInstanceConfig가 없어도 지원 이미지에서는 vTPM과 무결성 모니터링이 기본 활성화될 수 있습니다. Secure Boot는 이미지와 드라이버의 호환성을 검토해 활성화해야 합니다.
잠재적 영향
- 부팅 측정값의 변경을 감지하지 못하면 VM 변조 조사가 늦어질 수 있습니다.
- 서명되지 않은 커널이나 드라이버를 사용하는 환경에서 Secure Boot를 켜면 부팅이 실패할 수 있습니다.
해결 방법
enableVtpm과enableIntegrityMonitoring을 활성화하고 정상 기준값과 무결성 보고를 확인하세요.- 이미지·커널·드라이버의 호환성을 시험한 뒤 가능한 환경에서
enableSecureBoot: true를 적용하세요. 기존 VM에 필요한 중지·재시작과 복구 계획을 준비하세요.
예시
지원이 종료된 Deployment Manager 형식의 보호 옵션 발췌입니다. 현재 지원되는 도구에서 지원 부팅 이미지와 네트워크 등 생략된 필수 VM 설정을 준비하세요.
변경 전
yaml
resources:
- name: vm-template
type: compute.v1.instance
properties:
canIpForward: false
변경 후
yaml
resources:
- name: vm-template
type: compute.v1.instance
properties:
canIpForward: false
shieldedInstanceConfig:
enableSecureBoot: true
enableVtpm: true
enableIntegrityMonitoring: true
설명:
- 변경 전: 보호 옵션을 명시하지 않습니다. 이것만으로 모든 Shielded 기능이 꺼져 있다고 판단할 수는 없습니다.
- 변경 후: 세 옵션을 모두 활성화합니다. 실제 부팅 성공과 무결성 보고도 확인해야 합니다.