Windows Server 2016 ile birlikte Hyper-V Server güvenliğinde yeni özellikler geldi ve sanal makinelerin güvenlikleri arttırmak, riskleri azaltmak üzerine tasarlandı. Key Storage Drive teknolojisi eski nesil sanal makine olan Generation 1 VM ler üzerinde ki zafiyetleri kapatmak için geliştirilmiş ücretsiz bir çözümdür.

Shielded VMs yani korunaklı sanal makineleri anlatmış olduğumuz makalelerimiz ki çözümler Generation 2 VM olarak bilinen yeni nesil sanal makineler için tasarlanmış çözümlerdir. Shielded VMs yapılandırılması için Windows Server 2016 Datacenter lisansına sahip olmamız gerekmektedir. Fakat, Key Storage Drive çözümü için Generation 1 VM sanal makinelere sahip olmamız yeterlidir. Shielded VMs yapılandırmasına göre daha kolay adımlara sahip olan, ek sunucu görevleri isteyemeyen, Generation 1 VM den Generation 2 VM olarak gönüş yapmaksızın kullanabileceğimiz bir güvenlik çözümüdür. Bu çözümü uygulayabilmemiz için Windows Server 2016 üzerinde yapılandırılmış Hyper-V Server platformuna sahip olmamız yeterlidir

Microsoft, Hyper-V Server platformunun ilk var oluş gününden itibaren güvenliği her zaman için önde tutmuştur.Windows Server 2016 Teknik Lansmanında bahsettiğim gibi Hyper-V ilk var oluş gününden itibaren daha güvenliydi ve bugün Hyper-V Server Yenilikleri ile güvenli olmaya devem ediyor. Shielded VMs , Key Storage Drive, Guarded Host, Nano Server kurulum platformu güvenliğe vermiş olduğu önemi göstermektedir.

Key Storage Dirve; Nesil 1 sanal makineleri için oluşturulmuş olan bir güvenlik çözümüdür ve Bitlocker anahtarını saklamak için kullanılmaktadır.

Virtual Machine Generation TPM and KSD

Virtual Machine Generation TPM and KSD

Key Storage Dirve çözümü Generation 1 VM için oluşturulmuş olan bir güvenlik çözümüdür ve Bitlocker anahtarını saklamak için kullanılmaktadır. Virtualized Trusted Platform Module (TPM) kullanılmadan sanal makinenin işletim sisteminin şifrelenme-sine izin vermektedir.

Yukarıda bulunan ekran görüntüsünde Generation 1 VM ve Generation 2 VM olarak oluşturulmuş iki farklı sanal makineyi görmektesiniz. Generation 2 VM üzerinde varsayılan değerlerde TPM özelliği aktif olarak gelmekte. Sağ tarafta bulunan Generation 1 VM üzerinde ise Key Storage Drive özelliği kapalı durumda ve aktif duruma getirmek üzere beklemektedir.

Encryption Supported for Migration

Encryption Supported for Migration

Key Storage Drive çözümünü uygulayacak olduğumuz sanal makinenin en az Windows 8.1, Windows Server 2012 R2 işletim sistemine sahip olması gerekmektedir.

Key Storage Drive Ide Controller

Key Storage Drive Ide Controller

Key Storage Drive özelliğini aktif duruma getirdikten sonra Hyper-V Server üzerinde sanal makinemizin kullanmadığı IDE Controller üzerine Key Storage Drive bağlanacaktır.

Require additional authentication at startup

Require additional authentication at startup

Hyper-V Server üzerinde Key Storage Drive özelliğini aktif duruma getirmiş olduğumuz Generation 1 VM üzerinde

Copy to Clipboard

Yolunu buluyoruz ve bu politikamızı aktif duruma getiriyoruz. Sanal makine yeniden başladıktan sonra Key Storage Drive özelliğine sahip olacaktır.

Diskpart Utilty

Diskpart Utilty

Generation 1 VM yeniden açıldıktan sonra diskpart aracını açıyoruz ve Key Storage Drive sürücüsünü yapılandırıyoruz. Komutlar aşağıda yazmaktadır.

Copy to Clipboard
Key Storage Drive Disk

Key Storage Drive Disk

Diskpart yapılandırmasından sonra sanal makinemize 42 MB boyutunda bir disk bağlandığını ve disk etiketinin komutlarda belirtmiş olduğumuz KSD nin olduğunu görebiliriz ve disk şimdilik boş durumda.

Sanal makinemiz üzerinde yukarıdaki Power Shell komutu ile BitLocker özelliğini yüklüyoruz. Bu komut göreceğiniz gibi yeniden başlatmaya ihtiyaç duymaktadır. Manage-bde -on C: -StartupKey K:\ -UsedSpaceOnly -SkipHardwareTest Sanal makinemiz açıldıktan sonra yukarıdaki komut ile başlangıç anahtarını oluşturuyoruz.

Encryption Operating System Disk

Encryption Operating System Disk

Key Storage Drive güvenlik çözümü aktif duruma geldi. Bu özellik Generation 1 VM i biraz yavaşlatacaktır.

Bu işlemden sonra sanal makine açılması gelen güvenlik özelliği nedeniyle biraz olsun yavaşlayacaktır. Key Storage Drive özelliği Windows Server 2016 ile birlikte gelen Nesil 1 Sanal makinelerinin daha güvenli olmasını sağlayan yeni bir teknolojidir ve Generation 1 VM üzerinde 42 MB boyutunda bir sanal disk bağlamaktadır.

Bu özelliği daha önce ki Hyper-V Server platformuna sahip sanal makineler üzerinde yapabiliriz. Fakat, daha önce ki Hyper-V Server platformlarında Key Storage Drive olarak tasarlanacak bir disk bağlamak istersek bu disk Hyper-V Server üzerinde görülecektir.

Windows Server 2016 Hyper-V Yenilikleri incelendiği zaman sanal makine niteliklerinin değiştirildiğini ve gizlendiğini görebileceksiniz. Key Storage Drive çözümü Windows Server 2016 öncesi Hyper-V Server platformlarında yapılabiliyor olsa bile Sanal makine nitelikleri görülebilir ve değiştirilebilir olduğu sürece çok bir anlam ifadede etmeyecektir. Kısaca, Key Storage Drive çözümü sanal makine niteliklerinin VMRX ve VMRS olmasından sonra kullanılabilecek bir çözümdür ve bu nitelikler Windows Server 2016 Hyper-V Server üzerinde çalışan sanal makineler için geliştirilmiştir.

Hyper-V Server Key Storage Drive Nasıl Etkinleştirilir ?