Cómo configurar el servidor de núcleo seguro para Windows Server

Un servidor Secured-Core ofrece funciones de seguridad para el hardware, el firmware, los controladores y el sistema operativo cuando se gestionan datos y programas críticos. En esta guía, le mostraremos cómo hacerlo configurar un servidor de núcleo seguro utilizando el Centro de administración de Windows, la experiencia de escritorio de Windows Server y la política de grupo.
¿Cómo habilito Secured Core?
Para habilitar el núcleo seguro, puede utilizar el Centro de administración de Windows. Tienes que ir a Seguridad > Núcleo seguro y active todas las funciones. Para saber más o encontrar métodos alternativos, consulte la guía mencionada a continuación.
Cómo configurar el servidor de núcleo seguro para Windows Server
El núcleo seguro es un conjunto de funciones que incluye seguridad integrada para el hardware, el firmware, los controladores y el sistema operativo. Esta protección se inicia antes de que se inicie el sistema operativo y continúa mientras se ejecuta. Los servidores de núcleo seguro están hechos por ser una plataforma segura para datos y aplicaciones importantes.
Antes de continuar y configurar el servidor de núcleo seguro, debemos aclarar algunas cosas.
- Tienes que asegurarte de que tu dispositivo tiene Arranque seguro y está habilitado.
- También, TPM 2.0 es necesario para ejecutar un servidor Secure-core.
- El firmware del sistema debe cumplir el pre-arranque Requisitos de protección DMA y establezca los indicadores adecuados en las tablas ACPI para activarlos Protección DMA del núcleo. Para obtener más información, consulte Protección DMA del núcleo (Protección de acceso a la memoria) para los OEM.
- Necesitas tener extensión de virtualización, IOMMU, y Raíz de confianza dinámica para la medida habilidad en la BIOS.
- Por último, si tiene un sistema basado en AMD, debe activar el cifrado transparente de memoria segura.
Si tiene estas cosas en su sitio, configuramos un servidor de núcleo seguro mediante uno de los métodos siguientes.
- Utilizando el Centro de administración de Windows
- Uso de la gestión informática
- Uso de la política de grupo
Hablemos con detalle.
1]Utilizando el Centro de administración de Windows
Primero, debemos habilitar el servidor de núcleo seguro mediante el Centro de administración de Windows. Para ello, siga los pasos mencionados a continuación.
- Abra el Centro de administración de Windows e inicie la sesión en el portal.
- Ahora, debe seleccionar el servidor que desea configurar.
- Entonces, vaya a Seguridad > Núcleo seguro.
- Busque Funciones de seguridad que estén configuradas como No configuradas y, a continuación, configúrelas como Habilita.
- Se le pedirá que seleccione Programar el reinicio del sistema, por tanto, hágalo y reinicie según le convenga.
Ahora que lo hemos habilitado, debemos comprobar si está configurado. Por tanto, en el portal del Centro de administración de Windows, debe ir al servidor y luego navegar por él. Seguridad > Núcleo seguro. A continuación, compruebe todas las funciones de seguridad; deberían estar configurados.
2]Utilizando la GUI

Si no desea utilizar el Centro de administración de Windows, habilitaremos esta función desde la GUI. Puede seguir los pasos mencionados a continuación para hacer lo mismo.
- Desde Herramientas administrativas de Windows, abierto Gestión informática.
- Entonces, debe ir al Gestor de dispositivos y asegúrese de que no haya problemas con sus controladores. Los usuarios de AMD deben tener un controlador de arranque DRTM.
- Entonces, vaya a Seguridad de Windows > Seguridad del dispositivo > Detalles de aislamiento básico y habilitar Integridad de la memoria y Protección de firmware.
- Reinicie el equipo.
Una vez que la haya habilitado, debemos verificarlo.

Para ello, abra Ejecutar, escriba msinfo32.exe, y abrirlo. A continuación, asegúrese de que las siguientes cosas estén configuradas con los valores mencionados.
- Estado de arranque seguro: activado
- Protección DMA del núcleo: activada
- Seguridad basada en la virtualización: en ejecución
- Servicios de seguridad basados en virtualización en ejecución: el hipervisor ha aplicado la integridad del código y el lanzamiento seguro.
Hará el trabajo por ti.
Lee: Cómo iniciar, detener y reiniciar el servicio de copia de seguridad de Windows Server
3]Uso de la política de grupo

Si desea configurar el arranque seguro para un grupo de usuarios conectados a su red de dominio, deberá utilizar el Editor de políticas de grupo. Como GPO tiene una gestión y configuración centralizada de los sistemas operativos, las aplicaciones y la configuración de los usuarios, aquí puede realizar cambios que se reflejarán en todos los demás dispositivos conectados a su red. Para hacerlo funcionar, siga los pasos mencionados a continuación.
- Abra el Consola de gestión de políticas de grupo.
- Debe crear un grupo o editarlo y añadir todos los miembros necesarios para aplicar las políticas.
- Ve a Configuración del ordenador > Plantillas administrativas > Sistema > Device Guard.
- Haga doble clic encima Activa la seguridad basada en la virtualización.
- Ahora, actívalo y realice la siguiente configuración.
- Seleccione Secure Boot and DMA Protection para el nivel de seguridad de la plataforma.
- Seleccione Habilidad sin bloqueo o Habilidad con bloqueo UEFI para la protección de la integridad del código basada en virtualización.
- Seleccione Habilidad para la configuración de inicio seguro.
- A continuación, haga clic en Aceptar.
Por último, puede reiniciar el equipo para aplicar los cambios.
Si el bloqueo UEFI para la protección de la integridad del código basada en la virtualización está habilitado, no puede desactivarse de forma remota. Para desactivarlo, configure la Política de grupo en “Desactivado” y suprima la funcionalidad de seguridad de cada ordenador con un usuario presente físicamente para borrar la configuración que persiste en UEFI.

Para verificar si está habilitado, ejecute gpresult /SCOPE COMPUTER /R /V a PowerShell (como administrador) o abierto msinfo32.exe desde la ejecución y compruebe si todos los parámetros de virtualización que verificamos con el método anterior están ahí o no.
¡Eso es todo!
Lee: Windows Server 2022 vs 2019 vs 2016 Diferencias de características
¿Cómo puedo hacer que mi servidor sea más seguro?
Puede hacer algunas cosas para que su servidor sea más seguro, tales como instalar todos los parches de seguridad con regularidad, asegurarse de que su certificado SSL se renueve, configurar políticas para evitar que ninguna aplicación sin licencia entre en el ordenador, activar un firewall y mucho más. .
Lee también: Copia de seguridad y restauración de Active Directory en Windows Server.





