Citrix Virtual Apps and Desktops

セキュアブートとvTPM

セキュアブートは、システムの起動を担うUnified Extensible Firmware Interface (UEFI) の機能です。これにより、起動プロセス中に信頼できるソフトウェアのみがロードされることが保証されます。

Trusted Platform Module (TPM) は、暗号化キーやその他の機密データを安全に保存するためのハードウェアチップです。Virtual Trusted Platform Module (vTPM) は、TPM と同じ機能を実行しますが、暗号化コプロセッサ機能をソフトウェアで実行します。TPM はセキュリティを強化できますが、セキュアブートの要件ではありません。

サポートされているハイパーバイザーの詳細については、以下を参照してください。

AWS でのセキュアブートとNitroTPM

AWS 環境では、NitroTPM および/または UEFI セキュアブートが有効なマスターイメージ (AMI) を選択できます。したがって、カタログ内のプロビジョニングされた VM も NitroTPM および/または UEFI セキュアブートが有効になります。この実装により、VM のセキュリティと信頼性が確保されます。NitroTPM と UEFI セキュアブートの詳細については、Amazon ドキュメント を参照してください。NitroTPM と UEFI セキュアブートが有効なカタログの作成については、VM インスタンスのNitroTPM と UEFI セキュアブートを有効にする を参照してください。

Google Cloud Platform でのセキュアブートとvTPM

Google Cloud Platform (GCP) でシールドされた仮想マシンをプロビジョニングできます。シールドされた VM の検証可能な整合性は、次の機能を使用することで実現されます。

  • セキュアブート
  • vTPM対応の測定ブート
  • 整合性監視

シールドされたVMでカタログを作成するためにPowerShellを使用する方法の詳細については、「Using PowerShell to create a catalog with shielded VM」を参照してください。

注:

マスターイメージにWindows 11をインストールする場合、マスターイメージ作成プロセス中にvTPMを有効にする必要があります。また、カタログ作成にマシンプロファイルを使用する場合、マシンプロファイルソース(VMまたはインスタンステンプレート)でvTPMを有効にする必要があります。単一テナントノードでWindows 11 VMを作成する方法については、「Create Windows 11 VMs on the sole-tenant node」を参照してください。

Microsoft AzureにおけるセキュアブートとvTPM

Azure環境では、Trusted Launchが有効なマシンカタログを作成できます。Azureは、第2世代VMのセキュリティを向上させるシームレスな方法としてTrusted Launchを提供しています。Trusted Launchは、高度で永続的な攻撃手法から保護します。Trusted Launchを有効にするには、マシンプロファイルベースのカタログ構成を使用します。Trusted Launchの根幹には、VM用のセキュアブートがあります。Trusted Launchは、クラウドによるリモートアテステーションを実行するためにvTPMも使用します。これは、プラットフォームの健全性チェックと信頼に基づく決定を行うために使用されます。セキュアブートとvTPMは個別に有効にできます。 Trusted Launchでマシンカタログを作成する方法の詳細については、「Machine catalogs with Trusted launch」を参照してください。

Nutanix Prism CentralにおけるセキュアブートとvTPM

MCSは、Nutanix Prism Centralを使用して、vTPM、UEFI、およびセキュアブートを備えたマシンカタログの作成をサポートしています。vTPMとUEFIセキュアブートが有効なマスターイメージ(テンプレート)を選択できます。

Nutanix Prism Centralでは、UEFIセキュアブートはvTPMを必要としません。ただし、vTPMをVMにリンクするには、セキュアブートが有効かどうかにかかわらず、VMがUEFIブートされている必要があります。

さらに、vTPM、UEFI、およびセキュアブートが有効なVMは、Nutanix Prism Centralからインポートでき、Citrix Virtual Apps and Desktopsによって電源管理できます。

NutanixはvTPMとUEFIセキュアブートをサポートしています。以下を参照してください。

VMwareにおけるvTPM

MCSは、vTPMを使用してマシンカタログを作成することをサポートしています。マスターイメージにWindows 11がインストールされている場合、マスターイメージでvTPMを有効にすることが必須です。マシンプロファイルベースの構成が使用され、vTPMが有効になっている場合、カタログ内のVMはVMテンプレートから同じvTPMコンテンツを継承します。マシンプロファイルが使用されておらず、マスターイメージでvTPMが有効になっている場合、カタログ内のVMは空のvTPMを持ちます。詳細については、「マシンプロファイルを使用してマシンカタログを作成する」を参照してください。

XenServer®におけるセキュアブートとvTPM

XenServerは、サポートされている一部のVMオペレーティングシステムでUEFIセキュアブートを提供します。セキュアブートは、署名されていない、誤って署名された、または変更されたバイナリが起動時に実行されるのを防ぎます。セキュアブートを強制するUEFI対応VMでは、すべてのドライバーが署名されている必要があります。詳細については、「ゲストUEFIとセキュアブート」を参照してください。

XenServer 8では、UEFIセキュアブートにvTPMは必須ではありません。ただし、vTPMをVMにリンクするには、セキュアブートが有効かどうかにかかわらず、そのVMはUEFIで起動されている必要があります。Windows 11 VMにはリンクされたvTPMが必要であり、提供されたテンプレートからWindows 11 VMが作成されるときに自動的に作成されます。他のオペレーティングシステムの場合、vTPMはオプションです。詳細については、「vTPM」を参照してください。

SCVMMにおけるセキュアブートとvTPM

System Center Virtual Machine Manager (SCVMM) 環境では、vTPMおよび/またはセキュアブートが有効なマスターイメージとマシンプロファイルを選択できます。その結果、カタログはvTPMおよび/またはセキュアブートが有効なVMをプロビジョニングします。この実装により、VMは保護され、信頼性が維持されます。vTPMとセキュアブートが有効なカタログを作成するには、「マシンプロファイルを使用してカタログを作成する」を参照してください。

セキュアブートとvTPM