Windows 인스턴스용 Credential Guard

Windows 인스턴스용 Credential Guard

AWS Nitro System은 Amazon Elastic Compute Cloud(Amazon EC2) Windows 인스턴스용 Credential Guard를 지원해요. Credential Guard는 Windows 가상화 기반 보안(VBS) 기능으로, Windows 커널 보호를 넘어 Windows 사용자 자격 증명 같은 보안 자산과 코드 무결성 강화를 보호하기 위한 격리된 환경 생성을 가능하게 해요. EC2 Windows 인스턴스를 실행하면 Credential Guard는 AWS Nitro System을 사용해 Windows 로그인 자격 증명이 운영 체제 메모리에서 추출되지 않도록 보호해요.

출처: 문서

본문

목차

  • 사전 요구 사항
  • 지원되는 인스턴스 실행하기
  • 메모리 무결성 비활성화
  • Credential Guard 켜기
  • Credential Guard가 실행 중인지 확인하기

사전 요구 사항

Credential Guard를 사용하려면 Windows 인스턴스가 다음 사전 요구 사항을 충족해야 해요.

Amazon Machine Images (AMIs)

AMI는 NitroTPM과 UEFI Secure Boot를 활성화하도록 사전 구성되어야 해요. 지원되는 AMI에 대한 자세한 내용은 Amazon EC2 인스턴스에서 NitroTPM 사용 요구 사항 문서를 참고하세요.

메모리 무결성 (Memory integrity)

메모리 무결성(hypervisor-protected code integrity (HVCI) 또는 hypervisor enforced code integrity라고도 함)은 지원되지 않아요. Credential Guard를 켜기 전에 이 기능이 비활성화되어 있는지 확인해야 해요. 자세한 내용은 메모리 무결성 비활성화 문서를 참고하세요.

인스턴스 유형

다음 인스턴스 유형은 달리 명시되지 않는 한 모든 크기에서 Credential Guard를 지원해요: C5, C5d, C5n, C6i, C6id, C6in, C7i, C7i-flex, M5, M5d, M5dn, M5n, M5zn, M6i, M6id, M6idn, M6in, M7i, M7i-flex, R5, R5b, R5d, R5dn, R5n, R6i, R6id, R6idn, R6in, R7i, R7iz, T3.

참고

  • NitroTPM도 일부 필수 인스턴스 유형을 공유하지만, Credential Guard를 지원하려면 인스턴스 유형이 앞의 인스턴스 유형 중 하나여야 해요.
  • Credential Guard는 다음에서 지원되지 않아요:
    • 베어 메탈 인스턴스.
    • 다음 인스턴스 유형: C7i.48xlarge, M7i.48xlarge, R7i.48xlarge.

인스턴스 유형에 대한 자세한 내용은 Amazon EC2 Instance Types Guide를 참고하세요.

지원되는 인스턴스 실행하기

Amazon EC2 콘솔이나 AWS Command Line Interface(AWS CLI)를 사용해 Credential Guard를 지원할 수 있는 인스턴스를 실행할 수 있어요. 인스턴스를 실행하려면 호환되는 AMI ID가 필요한데, 이는 AWS 리전마다 다릅니다.

팁 — 다음 링크를 사용해 Amazon EC2 콘솔에서 호환되는 Amazon 제공 AMI를 검색하고 인스턴스를 실행할 수 있어요: https://console.aws.amazon.com/ec2/v2/home?#Images:visibility=public-images;v=3;search=:TPM-Windows_Server;ownerAlias=amazon

Console

인스턴스 실행하기

지원되는 인스턴스 유형과 사전 구성된 Windows AMI를 지정해 인스턴스 실행 단계를 따르세요.

AWS CLI

인스턴스 실행하기

run-instances 명령을 사용해 지원되는 인스턴스 유형과 사전 구성된 Windows AMI로 인스턴스를 실행합니다.

aws ec2 run-instances \
    --image-id resolve:ssm:/aws/service/ami-windows-latest/TPM-Windows_Server-2022-English-Full-Base \
    --instance-type c6i.large \
    --region us-east-1 \
    --subnet-id subnet-0abcdef1234567890
    --key-name key-name

PowerShell

인스턴스 실행하기

New-EC2Instance 명령을 사용해 지원되는 인스턴스 유형과 사전 구성된 Windows AMI로 인스턴스를 실행합니다.

New-EC2Instance `
    -ImageId resolve:ssm:/aws/service/ami-windows-latest/TPM-Windows_Server-2022-English-Full-Base `
    -InstanceType c6i.large `
    -Region us-east-1 `
    -SubnetId subnet-0abcdef1234567890 `
    -KeyName key-name

메모리 무결성 비활성화

Local Group Policy Editor를 사용해 지원되는 시나리오에서 메모리 무결성을 비활성화할 수 있어요. 다음 지침은 Virtualization Based Protection of Code Integrity 아래의 각 구성 설정에 적용할 수 있어요.

  • Enabled without lock – 메모리 무결성을 비활성화하려면 설정을 Disabled로 수정합니다.
  • Enabled with UEFI lock – 메모리 무결성이 UEFI lock으로 활성화되어 있어요. UEFI lock으로 활성화된 후에는 메모리 무결성을 비활성화할 수 없어요. 메모리 무결성이 비활성화된 새 인스턴스를 만들고, 사용하지 않는 지원되지 않는 인스턴스는 종료할 것을 권장해요.

Local Group Policy Editor로 메모리 무결성 비활성화하기

  1. 관리자 권한이 있는 사용자 계정으로 Remote Desktop Protocol(RDP)을 사용해 인스턴스에 연결합니다. 자세한 내용은 RDP 클라이언트로 Windows 인스턴스에 연결 문서를 참고하세요.
  2. 시작 메뉴를 열고 cmd를 검색해 명령 프롬프트를 시작합니다.
  3. 다음 명령을 실행해 Local Group Policy Editor를 엽니다: gpedit.msc
  4. Local Group Policy Editor에서 Computer Configuration, Administrative Templates, System, Device Guard를 선택합니다.
  5. Turn On Virtualization Based Security를 선택한 다음 Edit policy setting을 선택합니다.
  6. Virtualization Based Protection of Code Integrity의 설정 드롭다운을 열고 Disabled를 선택한 다음 Apply를 선택합니다.
  7. 인스턴스를 재부팅해 변경 사항을 적용합니다.

Credential Guard 켜기

지원되는 인스턴스 유형과 호환되는 AMI로 Windows 인스턴스를 실행하고 메모리 무결성이 비활성화된 것을 확인한 뒤 Credential Guard를 켤 수 있어요.

중요 — Credential Guard를 켜려면 다음 단계를 수행하려면 관리자 권한이 필요해요.

Credential Guard 켜기

  1. 관리자 권한이 있는 사용자 계정으로 Remote Desktop Protocol(RDP)을 사용해 인스턴스에 연결합니다. 자세한 내용은 RDP 클라이언트로 Windows 인스턴스에 연결 문서를 참고하세요.
  2. 시작 메뉴를 열고 cmd를 검색해 명령 프롬프트를 시작합니다.
  3. 다음 명령을 실행해 Local Group Policy Editor를 엽니다: gpedit.msc
  4. Local Group Policy Editor에서 Computer Configuration, Administrative Templates, System, Device Guard를 선택합니다.
  5. Turn On Virtualization Based Security를 선택한 다음 Edit policy setting을 선택합니다.
  6. Turn On Virtualization Based Security 메뉴에서 Enabled를 선택합니다.
  7. Select Platform Security Level에서 Secure Boot and DMA Protection을 선택합니다.
  8. Credential Guard Configuration에서 Enabled with UEFI lock을 선택합니다.

참고 — 나머지 정책 설정은 Credential Guard를 활성화하는 데 필요하지 않으며 Not Configured로 남길 수 있어요.

  1. 인스턴스를 재부팅해 설정을 적용합니다.

Credential Guard가 실행 중인지 확인하기

Microsoft System Information(Msinfo32.exe) 도구를 사용해 Credential Guard가 실행 중인지 확인할 수 있어요.

중요 — Credential Guard를 활성화하는 데 필요한 정책 설정 적용을 마치려면 먼저 인스턴스를 재부팅해야 해요.

Credential Guard가 실행 중인지 확인하기

  1. Remote Desktop Protocol(RDP)을 사용해 인스턴스에 연결합니다. 자세한 내용은 RDP 클라이언트로 Windows 인스턴스에 연결 문서를 참고하세요.
  2. 인스턴스의 RDP 세션 안에서 시작 메뉴를 열고 cmd를 검색해 명령 프롬프트를 시작합니다.
  3. 다음 명령을 실행해 System Information을 엽니다: msinfo32.exe
  4. Microsoft System Information 도구는 VBS 구성의 세부 정보를 나열합니다. Virtualization-based security Services 옆에서 Credential Guard가 Running으로 표시되는지 확인합니다.

더 알아보기

  • 대화형 접근이 없는 Attestable AMI 업데이트하기
  • AWS PrivateLink