Shielded VM 보호 설정 점검

실제 Shielded VM 보호 설정과 부팅 이미지의 호환성을 확인하세요.

설명

Shielded VM은 Secure Boot, vTPM, 무결성 모니터링으로 부팅 체인과 시스템 무결성 보호를 돕습니다. Secure Boot는 신뢰할 수 없는 부팅 구성 요소의 실행을 제한하고, vTPM과 무결성 모니터링은 부팅 측정값의 변경을 확인하는 데 사용됩니다.

shieldedInstanceConfig가 없어도 지원 이미지에서는 vTPM과 무결성 모니터링이 기본 활성화될 수 있습니다. Secure Boot는 이미지와 드라이버의 호환성을 검토해 활성화해야 합니다.

잠재적 영향

  • 부팅 측정값의 변경을 감지하지 못하면 VM 변조 조사가 늦어질 수 있습니다.
  • 서명되지 않은 커널이나 드라이버를 사용하는 환경에서 Secure Boot를 켜면 부팅이 실패할 수 있습니다.

해결 방법

  • enableVtpm과 enableIntegrityMonitoring을 활성화하고 정상 기준값과 무결성 보고를 확인하세요.
  • 이미지·커널·드라이버의 호환성을 시험한 뒤 가능한 환경에서 enableSecureBoot: true를 적용하세요. 기존 VM에 필요한 중지·재시작과 복구 계획을 준비하세요.

예시

지원이 종료된 Deployment Manager 형식의 보호 옵션 발췌입니다. 현재 지원되는 도구에서 지원 부팅 이미지와 네트워크 등 생략된 필수 VM 설정을 준비하세요.

변경 전

yaml
resources:
  - name: vm-template
    type: compute.v1.instance
    properties:
      canIpForward: false

변경 후

yaml
resources:
  - name: vm-template
    type: compute.v1.instance
    properties:
      canIpForward: false
      shieldedInstanceConfig:
        enableSecureBoot: true
        enableVtpm: true
        enableIntegrityMonitoring: true

설명:

  • 변경 전: 보호 옵션을 명시하지 않습니다. 이것만으로 모든 Shielded 기능이 꺼져 있다고 판단할 수는 없습니다.
  • 변경 후: 세 옵션을 모두 활성화합니다. 실제 부팅 성공과 무결성 보고도 확인해야 합니다.

참조