Citrix DaaS™

セキュアブートとvTPM

セキュアブートは、システムの起動を担当するUnified Extensible Firmware Interface (UEFI) の機能です。これにより、起動プロセス中に信頼できるソフトウェアのみがロードされることが保証されます。

Trusted Platform Module (TPM) は、暗号化キーやその他の機密データを安全に保存するためのハードウェアチップです。Virtual Trusted Platform Module (vTPM) は、TPMと同じ機能を実行しますが、暗号化コプロセッサ機能をソフトウェアで実行します。TPMはセキュリティを強化できますが、セキュアブートの要件ではありません。

サポートされているハイパーバイザーの詳細については、以下を参照してください。

  • AWSでのセキュアブートとNitroTPM(/ja-jp/citrix-daas/install-configure/security-policies/secure-boot.html#secure-boot-and-nitrotpm-in-aws)
  • Google Cloud PlatformでのセキュアブートとvTPM(/ja-jp/citrix-daas/install-configure/security-policies/secure-boot.html#secure-boot-and-vtpm-in-google-cloud-platform)
  • Microsoft AzureでのセキュアブートとvTPM(/ja-jp/citrix-daas/install-configure/security-policies/secure-boot.html#secure-boot-and-vtpm-in-microsoft-azure)
  • Nutanix Prism CentralでのセキュアブートとvTPM(#secure-boot-and-vtpm-in-nutanix-prism-central)
  • VMwareでのvTPM(/ja-jp/citrix-daas/install-configure/security-policies/secure-boot.html#vtpm-in-vmware)
  • XenServerでのセキュアブートとvTPM(/ja-jp/citrix-daas/install-configure/security-policies/secure-boot.html#secure-boot-and-vtpm-for-xenserver)
  • SCVMMでのセキュアブートとvTPM(/ja-jp/citrix-daas/install-configure/security-policies/secure-boot.html#secure-boot-and-vtpm-in-scvmm)

AWSでのセキュアブートとNitroTPM

AWS環境では、NitroTPMおよび/またはUEFIセキュアブートが有効なマスターイメージ (AMI) を選択できます。これにより、カタログでプロビジョニングされたVMもNitroTPMおよび/またはUEFIセキュアブートが有効になります。この実装により、VMのセキュリティと信頼性が確保されます。NitroTPMおよびUEFIセキュアブートの詳細については、Amazonドキュメントを参照してください。NitroTPMおよびUEFIセキュアブートが有効なカタログの作成については、VMインスタンスのNitroTPMおよびUEFIセキュアブートを有効にするを参照してください。

Google Cloud PlatformでのセキュアブートとvTPM

Google Cloud Platform (GCP) でシールドされた仮想マシンをプロビジョニングできます。シールドされたVMの検証可能な整合性は、次の機能を使用することで実現されます。

  • セキュアブート
  • vTPM対応のメジャーブート
  • 整合性監視

シールドされたVMでカタログを作成するためのPowerShellの使用方法の詳細については、「Using PowerShell to create a catalog with shielded VM」を参照してください。

注:

マスターイメージにWindows 11をインストールする場合、マスターイメージ作成プロセス中にvTPMを有効にする必要があります。また、カタログ作成にマシンプロファイルを使用する場合、マシンプロファイルソース(VMまたはインスタンステンプレート)でvTPMを有効にする必要があります。単一テナントノードでのWindows 11 VMの作成については、「Create Windows 11 VMs on the sole-tenant node」を参照してください。

Microsoft AzureにおけるセキュアブートとvTPM

Azure環境では、Trusted Launchが有効なマシンカタログを作成できます。Azureは、第2世代VMのセキュリティを向上させるシームレスな方法としてTrusted Launchを提供します。Trusted Launchは、高度で永続的な攻撃手法から保護します。Trusted Launchを有効にするには、マシンプロファイルベースのカタログ構成を使用します。Trusted Launchの根幹には、VMのセキュアブートがあります。Trusted Launchは、クラウドによるリモートアテステーションを実行するためにvTPMも使用します。これは、プラットフォームの健全性チェックと信頼に基づく意思決定に使用されます。セキュアブートとvTPMは個別に有効にできます。 Trusted Launchを使用したマシンカタログの作成の詳細については、「Machine catalogs with Trusted Launch」を参照してください。

Nutanix Prism CentralにおけるセキュアブートとvTPM

MCSは、Nutanix Prism Centralを使用して、vTPM、UEFI、およびセキュアブートを備えたマシンカタログの作成をサポートしています。vTPMとUEFIセキュアブートが有効なマスターイメージ(テンプレート)を選択できます。

Nutanix Prism Centralでは、UEFIセキュアブートはvTPMを必要としません。ただし、vTPMをVMにリンクするには、セキュアブートが有効かどうかにかかわらず、VMはUEFIで起動されている必要があります。

さらに、vTPM、UEFI、およびセキュアブートが有効なVMは、Nutanix Prism Centralからインポートでき、Citrix DaaSによって電源管理できます。

NutanixはvTPMとUEFIセキュアブートをサポートしています。以下を参照してください。

VMwareにおけるvTPM

MCSはvTPMを使用したマシンカタログの作成をサポートしています。マスターイメージにWindows 11がインストールされている場合、マスターイメージでvTPMを有効にすることが必須です。マシンプロファイルベースの構成が使用され、vTPMが有効になっている場合、カタログ内のVMはVMテンプレートから同じvTPMコンテンツを継承します。マシンプロファイルが使用されておらず、マスターイメージでvTPMが有効になっている場合、カタログ内のVMは空のvTPMを持ちます。詳細については、「マシンプロファイルを使用してマシンカタログを作成する」(/ja-jp/citrix-daas/install-configure/machine-catalogs-create/create-machine-catalog-vmware.html#create-a-machine-catalog-using-a-machine-profile)を参照してください。

XenServer®におけるSecure BootとvTPM

XenServerは、サポートされている一部のVMオペレーティングシステムでUEFI Secure Bootを提供します。Secure Bootは、署名されていない、誤って署名された、または変更されたバイナリが起動中に実行されるのを防ぎます。Secure Bootが適用されているUEFI対応VMでは、すべてのドライバーが署名されている必要があります。詳細については、ゲストUEFIとSecure Bootを参照してください。

XenServer 8では、UEFI Secure BootにvTPMは必要ありません。ただし、vTPMをVMにリンクするには、Secure Bootが有効になっているかどうかにかかわらず、そのVMがUEFIで起動されている必要があります。Windows 11 VMにはリンクされたvTPMが必要であり、提供されたテンプレートからWindows 11 VMが作成されるときに自動的に作成されます。その他のオペレーティングシステムの場合、vTPMはオプションです。詳細については、vTPMを参照してください。

MCSはvTPMを使用したマシンカタログの作成をサポートしています。マシンプロファイルベースの構成が使用され、vTPMが有効になっている場合、カタログ内のVMはVMテンプレートから同じvTPMコンテンツを継承します。マシンプロファイルが使用されておらず、マスターイメージでvTPMが有効になっている場合、カタログ内のVMはマスターイメージと同じvTPMコンテンツを継承します。

SCVMMにおけるSecure BootとvTPM

System Center Virtual Machine Manager (SCVMM) 環境では、vTPMおよび/またはSecure Bootが有効なマスターイメージとマシンプロファイルを選択できます。その結果、カタログはvTPMおよび/またはSecure Bootが有効なVMをプロビジョニングします。この実装により、VMは保護され、信頼性が維持されます。vTPMとSecure Bootが有効なカタログを作成するには、「マシンプロファイルを使用してカタログを作成する」(/ja-jp/citrix-daas/install-configure/machine-catalogs-create/create-machine-catalog-mscvmm#create-catalog-with-a-machine-profile)を参照してください。

セキュアブートとvTPM