PowerEdge:对可信平台模块 (TPM) 安全启动和 ESXi 进行故障处理
Summary: 此知识库文章提供有关对戴尔服务器上可信平台模块 (TPM) 2.0、安全启动和 ESXi 相关问题进行故障处理的详细指南。它提供了解决常见问题的分步说明,确保服务器正常工作和安全。
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
- “Attestation”列中的主机状态显示“Host Secure Boot was disabled”
- 检测到可信平台模块 (TPM) 2.0 设备,但无法建立连接
- “Attestation”列中的主机状态显示“N/A”
- 在 ESXi 主机上使用 TPM 2.0(可信平台模块)设备时,主机无法通过认证阶段
- 错误消息为“Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”
Cause
安全启动和 TPM 问题的原因包括禁用安全启动、BIOS 配置错误、硬件兼容性、TPM 2.0 模块故障和 TPM 设置。
Resolution
对戴尔服务器上的 TPM 和安全启动问题进行故障处理
目录:
简介
前提条件
对 TPM 和安全启动问题进行故障处理
对认证问题进行故障处理
启用 TPM 层次结构
简介
本知识库文章提供分步说明,用于对与戴尔服务器上可信平台模块 (TPM) 和安全启动相关的常见问题进行故障处理和解决。这些问题可能会妨碍正常认证和系统功能。按照本文档中列出的说明进行操作,以确保您的戴尔服务器处于最佳性能。
前提条件
- 确保从 iDRAC 检测到 TPM 2.0 设备且该设备运行状况良好。
- 确保已启用 UEFI、TPM 和安全启动。
- 使用 TPM 2.0 算法“SHA256”,启用英特尔 TXT
有关“检测到 TPM 2.0 设备,但无法建立连接”问题的详细信息和故障处理指导,请参阅此处提供的文章 000193231:
PowerEdge:ESXi 7.0 上出现错误。检测到 TPM 2.0 设备,但无法建立连接
对 TPM 和安全启动问题进行故障处理
如何启用安全启动
- 查看 ESXi 主机警报状态和随附的错误消息。
- 使用 vSphere Client 连接到 vCenter Server。
- 选择一个数据中心,然后单击“Monitor”选项卡。
- 单击 Security。
- 在“Attestation”列中查看主机状态,并在“Message”列中阅读随附的消息。
- 如果错误消息是“Host Secure Boot was disabled”,请执行以下步骤来解决该问题:
- 验证是否可以启用安全启动。如果无法启用它,请联系戴尔技术支持。
- 要启用安全启动,请执行以下步骤:
- 从 VMware vCenter vSphere Client 中,移动一个节点以进入维护模式。
- 登录到 iDRAC 以配置安全启动,然后选择“Configure”选项卡 >“BIOS Settings”>“System Security”>“TPM Advanced Settings”。
- 选择“Secure Boot "enable"”,然后单击 Apply > OK > Apply 和 Reboot。
- 单击 Job queue。等待所有作业 100% 完成。
- 登录到 VMware vCenter vSphere Client,将该节点设置为“Exit Maintenance Mode”。
- 在每个节点上执行步骤 6,直到从 iDRAC 为所有节点都启用了安全启动。
- 登录到 VMware vCenter vSphere Client,然后选择数据中心。
- 单击 Monitor 选项卡 > Security,以验证最新的认证状态是否显示“Passed”。
- 如果您看到带有红色图标的警报,请选择它,然后单击 RESET TO GREEN。
如何启用 TPM 和安全启动
- 查看 ESXi 主机警报状态和随附的错误消息。
- 使用 VMware vSphere Client 连接到 VMware vCenter Server。
- 选择一个数据中心,然后单击 Monitor 选项卡。
- 单击 Security。
- 在“Attestation”列中查看主机状态,并在“Message”列中阅读随附的消息。
- 如果错误消息为“N/A”,您必须启用 TPM 和安全启动才能解决问题。
- 验证是否可以启用安全启动。如果无法启用它,请联系戴尔技术支持。
- 要启用 TPM 和安全启动,请执行以下步骤:
- 从 VMware vCenter vSphere Client 中,移动一个节点以进入维护模式。
- 登录到 iDRAC 以配置安全启动,然后选择“Configure”选项卡 >“BIOS Settings”>“System Security”>“TPM Security "On"”>“TPM Advanced Settings”。
- 选择“Secure Boot "enable"”,然后单击 Apply > OK > Apply 和 Reboot。
- 单击 Job queue。等待所有作业 100% 完成。
- 转至“Dashboard”>“Virtual Console”,查看控制台是否显示“successfully completed”。如果是,请继续。
- 登录到 VMware vCenter vSphere Client 并断开节点的连接。
- 重新连接该节点,然后选择“Exit Maintenance Mode”。
- 在每个节点上执行步骤 6,直到从 iDRAC 为所有节点都启用了 TPM 和安全启动。
- 登录到 VMware vCenter vSphere Client 并转至数据中心。
- 单击 Monitor 选项卡 > Security,以验证最新的认证消息是否为“Passed”。
- 如果您看到带有红色图标的警报,请选择特定的已触发警报,然后单击 RESET TO GREEN。
主机认证问题
在 ESXi 主机上使用 TPM 2.0 设备时,在没有详细的 vSphere Client 信息的情况下,它可能会认证失败。要对此问题进行故障处理,请执行以下步骤:
- 导航至数据中心,然后单击 Monitor 选项卡。
- 单击 Security。
- 在“Attestation”列中查看主机状态,并在“Message”列中阅读随附的消息。
现在,根据您遇到的错误消息,您可以确定解决方案:
- 如果错误消息是 Host Secure Boot was disabled,请参阅如何启用安全启动部分以解决此问题。首先确保安全启动在正常工作。
- 如果主机的认证状态为“failed”,请检查 vCenter Server 日志中是否有以下消息:“No cached identity key, loading from DB”。此消息表明您正在将 TPM 2.0 芯片添加到已由 vCenter Server 管理的 ESXi 主机中。您必须先断开主机的连接,然后再重新进行连接。
如何启用层次结构
如果错误消息为“Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”,您必须启用 TPM 层次结构才能解决该问题。执行以下步骤以启用 TPM 层次结构:
- 查看 ESXi 主机警报状态和随附的错误消息。
- 使用 VMware vSphere Client 连接到 VMware vCenter Server。
- 选择一个数据中心,然后单击“Monitor”选项卡。
- 单击 Security。
- 在“Attestation”列中查看主机状态,并在“Message”列中阅读随附的消息。
- 如果错误消息为“Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”,您必须启用 TPM 层次结构才能解决该问题。
- 如果您看到带有红色图标的警报,请选择特定的已触发警报,然后单击 RESET TO GREEN。
- 要启用 TPM 层次结构,请执行以下步骤:
- 从 VMware vCenter vSphere Client 中,移动一个节点以进入维护模式。
- 登录到 iDRAC 以配置安全启动,然后选择“Configure”选项卡 >“BIOS Settings”>“System Security”>“TPM”。
- 选择“TPM Hierarchy "Enable"”,然后单击 Apply > OK > Apply 和 Reboot。
- 单击 Job queue。等待所有作业 100% 完成。
- 转至“Dashboard”>“Virtual Console”,查看控制台是否显示“successfully completed”。如果是,请继续。
- 登录到 VMware vCenter vSphere Client,然后选择“Exit Maintenance Mode”。
- 在每个节点上执行步骤 7 和 8,直到从 iDRAC 为所有节点都启用了 TPM 层次结构。
- 登录到 VMware vCenter vSphere Client,然后选择数据中心。
- 单击 Monitor 选项卡 > Security,以验证最新的认证消息是否为“Passed”。
提醒:当安全启动处于启用状态时,VMware 快速启动不受支持。
如果故障处理步骤无法解决问题,请联系我们。
Affected Products
Dell EMC vSAN Ready Nodes, PowerFlex appliance R650, PowerFlex appliance R6525, PowerFlex appliance R660, PowerFlex appliance R6625, Powerflex appliance R750, PowerFlex appliance R760, PowerFlex appliance R7625, VxFlex Ready Node
, VxFlex Ready Node R640, VxFlex Ready Node R740xd, VMware ESXi 7.x, VMware ESXi 8.x, VMware ESXi 9.x, PowerFlex appliance R640, PowerFlex appliance R740XD, PowerFlex appliance R7525, PowerFlex appliance R840, VxFlex Ready Node R840
...
Article Properties
Article Number: 000218542
Article Type: Solution
Last Modified: 05 فبراير 2026
Version: 4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.