Trusted Launch as Default: Azure VM Gen2 nay bật Secure Boot và vTPM mặc định

Trusted Launch as Default vừa đạt trạng thái General Availability cho các Azure Generation 2 virtual machines và virtual machine scale sets mới. Theo bài công bố chính thức ngày 03/08/2026 của Microsoft Security, các triển khai Gen2 mới trên Azure Portal, Azure CLI và Azure PowerShell nay sẽ tự bật Trusted Launch mặc định, tức đi kèm Secure Boot và virtual TPM (vTPM) ngay từ đầu mà không buộc đội IT phải đổi hẳn quy trình triển khai hiện có. Với các tổ chức đang chuẩn hoá hạ tầng Azure ở quy mô lớn, đây là một thay đổi đáng chú ý vì nó kéo bảo mật lớp khởi động vào trạng thái “secure by default” thay vì để từng nhóm tự nhớ bật thủ công.
Điều khiến cập nhật này đáng quan tâm không nằm ở một giao diện mới, mà ở chỗ Microsoft đang đưa những lớp bảo vệ trước đây thường bị bỏ sót thành mặc định cho máy ảo Gen2. Trong bối cảnh bootkit, rootkit và malware ở lớp thấp vẫn là loại rủi ro khó phát hiện, việc giảm bớt phụ thuộc vào thao tác tay của admin sẽ có giá trị rất lớn. Nếu doanh nghiệp của bạn đang dùng Azure cho workload quan trọng, đây là lúc nên xem lại tiêu chuẩn image, pipeline hạ tầng-as-code và baseline kiểm soát VM.
Trusted Launch as Default là gì và thay đổi điều gì trên Azure?
Trong bài công bố gốc trên Microsoft Tech Community, Microsoft mô tả Trusted Launch as Default là cách nâng mức bảo mật cho các triển khai Azure Gen2 mới mà không làm xáo trộn cách deploy. Về bản chất, Trusted Launch là tập hợp các công nghệ bảo vệ lớp khởi động của máy ảo, trong đó nổi bật nhất là Secure Boot, vTPM và khả năng boot integrity monitoring tích hợp với Microsoft Defender for Cloud.
Trước đây, nhiều tổ chức đã biết Trusted Launch hữu ích nhưng vẫn không bật đồng đều cho mọi workload do pipeline cũ, template cũ hoặc do quá trình tạo máy ảo thiếu nhất quán giữa các nhóm. Với Trusted Launch as Default, Microsoft chuyển mô hình từ “bạn có thể bật” sang “máy ảo Gen2 mới sẽ được bảo vệ sẵn, trừ khi bạn chủ động cấu hình khác”. Đây là thay đổi mang tính vận hành nhiều hơn là marketing, vì nó giúp loại bớt một cấu hình bảo mật quan trọng khỏi danh sách những thứ admin phải nhớ mỗi lần tạo VM mới.

Ba thành phần cốt lõi của Trusted Launch
- Secure Boot: chỉ cho phép các thành phần khởi động đã được ký và tin cậy chạy trên VM, từ đó giảm rủi ro bootkit hoặc rootkit can thiệp ngay từ lúc hệ điều hành khởi động.
- vTPM: cung cấp một TPM 2.0 ảo, tách biệt để bảo vệ khoá, chứng chỉ và dữ liệu nhạy cảm liên quan tới tiến trình boot của máy ảo.
- Boot integrity monitoring: theo tài liệu Trusted Launch for Azure virtual machines, trạng thái khởi động có thể được giám sát liên tục và kết nối với Microsoft Defender for Cloud để phát hiện sai lệch khỏi baseline đáng tin cậy.
GA lần này áp dụng ở đâu và đội IT cần hiểu thế nào?
Microsoft nêu rõ phạm vi GA của Trusted Launch as Default là new Azure Gen2 VMs và new virtual machine scale sets. Với Azure Portal, Azure CLI và Azure PowerShell, Trusted Launch sẽ thành mặc định mà không cần đăng ký trước. Đây là phần quan trọng nhất với các đội vận hành đang tạo máy ảo trực tiếp bằng công cụ tương tác hoặc script CLI chuẩn.
Với ARM templates, Bicep, Terraform và Azure SDK, logic hơi khác một chút: Microsoft cho biết bạn cần đăng ký tính năng TrustedLaunchByDefaultPreview trong namespace Microsoft.Compute để mở rộng hành vi mặc định này sang các pipeline hạ tầng-as-code. Nói cách khác, interactive tooling đã “secure by default” ngay ở thời điểm GA, còn IaC/SDK cần thêm bước bật subscription feature để thừa hưởng cùng hành vi. Đây là chi tiết rất thực tế vì nhiều doanh nghiệp lớn vẫn deploy phần lớn workload qua Terraform hoặc Bicep chứ không qua Portal.
| Bề mặt triển khai | Hành vi sau GA | Ý nghĩa vận hành |
|---|---|---|
| Azure Portal | Gen2 VM và scale set mới mặc định bật Trusted Launch | Giảm nguy cơ admin quên bật Secure Boot hoặc vTPM khi tạo máy mới |
| Azure CLI / Azure PowerShell | Mặc định bật Trusted Launch cho triển khai Gen2 mới | Phù hợp với script vận hành hằng ngày và automation mức cơ bản |
| ARM / Bicep / Terraform / Azure SDK | Cần đăng ký TrustedLaunchByDefaultPreview để nhận hành vi mặc định | Đội platform có thể mở rộng secure-by-default sang pipeline IaC khi sẵn sàng |

Vì sao Trusted Launch as Default đáng chú ý với nhóm Security?
Lợi ích lớn nhất của Trusted Launch as Default là nó xử lý một loại “nợ vận hành bảo mật” rất phổ biến: tính năng bảo vệ có sẵn nhưng không được bật đồng đều. Nhiều tổ chức có policy ghi rằng VM mới nên bật Secure Boot và vTPM, nhưng khi đi vào thực tế thì image cũ, template cũ hoặc áp lực triển khai nhanh khiến cấu hình bảo mật không nhất quán. Khi Microsoft đưa lớp bảo vệ này thành mặc định cho Gen2 VM, baseline tối thiểu của toàn bộ fleet mới sẽ cao hơn ngay từ đầu.
Từ góc nhìn phòng thủ, đây là bước đi hợp lý vì bootkits, kernel-level malware và các kỹ thuật bám trụ ở lớp thấp thường khó thấy hơn nhiều so với malware chạy ở tầng ứng dụng. Nếu lớp khởi động bị can thiệp, rất nhiều công cụ bảo mật phía trên sẽ mất độ tin cậy. Bởi vậy, thay vì chỉ nói về bảo mật sau khi hệ điều hành đã chạy, Trusted Launch can thiệp ngay từ nền tảng boot chain.
- Ít phụ thuộc vào con người hơn: đội IT không cần nhớ bật từng checkbox bảo mật cho mọi Gen2 VM mới.
- Giảm drift cấu hình: môi trường mới triển khai sẽ đồng đều hơn về baseline Secure Boot và vTPM.
- Liên kết tốt với Defender for Cloud: boot integrity monitoring giúp bảo mật lớp khởi động không bị tách rời khỏi dashboard giám sát chung.
- Không tăng thêm chi phí máy ảo: Microsoft nhấn mạnh Trusted Launch không làm tăng giá VM.
Những điều cần lưu ý trước khi rollout rộng
Dù Trusted Launch as Default là tin tốt, doanh nghiệp vẫn cần đọc kỹ phần điều kiện và ngoại lệ. Microsoft nêu rõ mặc định này chỉ ảnh hưởng tới triển khai mới; các VM và scale set đang chạy sẽ không tự bị thay đổi. Ngoài ra, nếu template hoặc script của bạn đã khai báo rõ securityProfile, Azure sẽ tôn trọng cấu hình đó thay vì cưỡng ép đổi sang Trusted Launch.
Microsoft cũng nói rõ rằng hành vi mặc định chỉ diễn ra khi nguồn image, source disk, VM size và API path đều hỗ trợ Trusted Launch. Nếu một trong các điều kiện này không đáp ứng, deployment vẫn có thể thành công dưới dạng Gen2 VM nhưng không dùng Trusted Launch. Đây là lý do đội platform không nên xem cập nhật này như một phép màu khiến mọi workload lập tức “an toàn đúng chuẩn” mà không cần kiểm tra tương thích.
- Chỉ áp cho triển khai mới: workload cũ cần kế hoạch riêng nếu muốn nâng lên Trusted Launch.
- Image và size phải tương thích: cần kiểm tra marketplace image, Azure Compute Gallery image và VM size đang dùng.
- IaC cần bật feature ở subscription: nếu không, Portal/CLI có thể an toàn mặc định nhưng pipeline Terraform hoặc Bicep vẫn chưa đồng bộ.
- Một số tính năng có giới hạn: nên đối chiếu thêm phần unsupported features trên Microsoft Learn trước khi rollout cho các workload nhạy cảm.

Doanh nghiệp nên làm gì trong 30 ngày tới?
- Kiểm kê lại chuẩn deploy Azure VM: xác định nhóm nào đang tạo VM qua Portal/CLI, nhóm nào dùng Terraform, Bicep hoặc SDK để tránh tưởng rằng toàn bộ môi trường đã nhận cùng một hành vi mặc định.
- Rà soát image và VM size: kiểm tra các image Gen2 quan trọng có hỗ trợ Trusted Launch hay không, đặc biệt với các image tùy biến hoặc compute gallery nội bộ.
- Thử trên pipeline IaC: với các subscription phù hợp, đánh giá việc đăng ký TrustedLaunchByDefaultPreview để đồng bộ secure-by-default sang hạ tầng-as-code.
- Bật theo dõi boot integrity: dùng tài liệu boot integrity monitoring overview để nối Trusted Launch với Microsoft Defender for Cloud và quy trình incident review.
- Cập nhật baseline nội bộ: biến Trusted Launch thành yêu cầu mặc định trong tài liệu platform engineering, thay vì coi đây chỉ là tuỳ chọn “nên bật”.
Kết luận
Trusted Launch as Default là một cập nhật nhỏ về giao diện nhưng lớn về ý nghĩa vận hành: Azure đang đưa Secure Boot và vTPM thành baseline mặc định cho Gen2 VM mới, từ đó giảm bớt khoảng trống cấu hình ở lớp khởi động. Với các đội IT và Security, đây là thời điểm phù hợp để rà lại image, pipeline IaC và cơ chế theo dõi boot integrity để bảo đảm “secure by default” không chỉ đúng trên Portal mà đúng trên toàn bộ vòng đời triển khai máy ảo. Bạn có thể xem thêm các bài phân tích Security và Microsoft thực chiến tại Office365Vietnam.info.
