PowerEdge: Rozwiązywanie problemów z Trusted Platform Module (TPM), Secure Boot i oprogramowaniem ESXi
Summary: Ten artykuł bazy wiedzy zawiera szczegółowe wskazówki dotyczące rozwiązywania problemów z modułem Trusted Platform Module (TPM) 2.0, funkcją Secure Boot i oprogramowaniem ESXi na serwerach firmy Dell. Zawiera instrukcje krok po kroku dotyczące rozwiązywania typowych problemów, zapewniając prawidłowe funkcjonowanie i bezpieczeństwo serwera. ...
Symptoms
- Stan hosta w kolumnie Atestacja pokazuje „Host Secure Boot was disabled”
- Trusted Platform Module (TPM) 2.0 device detected but a connection cannot be established
- Stan hosta w kolumnie Attestation to „N/A”
- W przypadku korzystania z urządzenia TPM 2.0 (Trusted Platform Module) na hoście ESXi host nie przechodzi fazy atestacji
- Komunikat o błędzie brzmi „Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”
Cause
Resolution
Rozwiązywanie problemów z modułem TPM i bezpiecznym rozruchem na serwerach firmy Dell.
Spis treści:
Wprowadzenie
Wymagania wstępne
Rozwiązywanie problemów z modułem TPM i Secure Boot
Rozwiązywanie problemów z atestacją
Włączanie hierarchii modułu TPM
Wprowadzenie
Ten artykuł bazy wiedzy zawiera instrukcje krok po kroku dotyczące rozwiązywania typowych problemów związanych z modułem TPM (Trusted Platform Module) i funkcją Secure Boot (bezpieczny rozruch) na serwerach firmy Dell. Problemy te mogą utrudniać prawidłową atestacją i funkcjonalność systemu. Postępuj zgodnie z instrukcjami zawartymi w tym dokumencie, aby zapewnić optymalną wydajność serwera firmy Dell.
Wymagania wstępne
- Upewnij się, że urządzenie TPM 2.0 zostało wykryte i jest sprawne przy użyciu kontrolera iDRAC.
- Upewnij się, że funkcje UEFI, TPM i Secure Boot są włączone.
- Użyj algorytmu TPM 2.0 „SHA256”, włącz technologię Intel TXT
Szczegółowe informacje i wskazówki dotyczące rozwiązywania problemów z błędem „TPM 2.0 device detected but a connection cannot be established”, zapoznaj się z artykułem 000193231 dostępnym tutaj:
PowerEdge: Błąd w ESXi 7.0: TPM 2.0 device detected but a connection cannot be established
Rozwiązywanie problemów z modułem TPM i Secure Boot
Włączanie bezpiecznego rozruchu.
- Wyświetl stanu alarmu hosta ESXi i towarzyszący komunikat o błędzie.
- Połącz się z vCenter Server za pomocą klienta vSphere Client.
- Wybierz centrum danych i kliknij kartę Monitor .
- Kliknij Security.
- Przejrzyj stan hosta w kolumnie Attestation i przeczytaj towarzyszący komunikat w kolumnie Message.
- Jeśli wystąpi komunikat o błędzie „Host Secure Boot was disabled”, ponownie włącz Secure Boot, aby rozwiązać problem:
- Sprawdź, czy można włączyć funkcję Secure Boot. Jeśli nie można włączyć funkcji, skontaktuj się z działem pomocy technicznej firmy Dell.
- Aby włączyć Secure Boot, wykonaj następujące czynności:
- Z poziomu klienta VMware vCenter vSphere Client przesuń jeden węzeł do trybu Enter Maintenance Mode.
- Zaloguj się do kontrolera iDRAC, aby skonfigurować funkcję bezpiecznego rozruchu, a następnie wybierz kartę >KonfigurujUstawienia> systemu BIOS Zabezpieczenia> systemu Ustawienia zaawansowane TPM.
- Wybierz opcję „enable” przy funkcji Secure Boot i kliknij kolejno Apply>, OK>, Apply i Reboot.
- Kliknij opcję Job queue. Poczekaj, aż wszystkie zadania zostaną ukończone w 100%.
- Zaloguj się do klienta VMware vCenter vSphere Client i ustaw węzeł w pozycji Exit Maintenance Mode.
- Wykonaj krok 6 dla każdego węzła, aż wszystkie węzły będą miały włączoną funkcję Secure Boot z poziomu kontrolera iDRAC.
- Zaloguj się do VMware vCenter vSphere Client i wybierz centrum przetwarzania danych.
- Kliknij kartę > Monitor Zabezpieczenia, aby sprawdzić, czy najnowszy stan poświadczenia to "Pozytywnie".
- Jeśli zobaczysz alarm z czerwoną ikoną, wybierz go i kliknij przycisk RESET TO GREEN.
Włączanie modułu TPM i bezpiecznego rozruchu.
- Wyświetl stanu alarmu hosta ESXi i towarzyszący komunikat o błędzie.
- Połącz się z VMware vCenter Server przy użyciu klienta VMware vSphere Client.
- Wybierz centrum danych i kliknij kartę Monitor .
- Kliknij Security.
- Przejrzyj stan hosta w kolumnie Attestation i przeczytaj towarzyszący komunikat w kolumnie Message.
- Jeśli na pasku błędu pojawi się komunikat „N/A”, należy włączyć moduł TPM i funkcję Secure Boot, aby rozwiązać problem.
- Sprawdź, czy można włączyć funkcję Secure Boot. Jeśli nie można go włączyć, skontaktuj się z działem pomocy technicznej firmy Dell.
- Aby włączyć TPM i Secure Boot, wykonaj następujące czynności:
- Z poziomu klienta VMware vCenter vSphere Client przesuń jeden węzeł do trybu Enter Maintenance Mode.
- Zaloguj się do kontrolera iDRAC, aby skonfigurować funkcję Secure Boot, a następnie wybierz kartę >ConfigureBIOS Settings>System Security>TPM Security "On">TPM Advanced Settings.
- Wybierz opcję „enable” przy funkcji Secure Boot i kliknij kolejno Apply>, OK>, Apply i Reboot.
- Kliknij opcję Job queue. Poczekaj, aż wszystkie zadania zostaną ukończone w 100%.
- Przejdź do konsoli wirtualnejpulpitu nawigacyjnego>, aby sprawdzić, czy konsola wyświetla komunikat "pomyślnie ukończono". Jeśli tak, kontynuuj.
- Zaloguj się do VMware vCenter vSphere Client i odłącz węzeł.
- Podłącz ponownie węzeł, a następnie wyjdź z trybu konserwacji.
- Wykonaj krok 6 dla każdego węzła, aż wszystkie węzły będą miały włączoną funkcję TPM i Secure Boot z poziomu kontrolera iDRAC.
- Zaloguj się do VMware vCenter vSphere Client i przejdź do centrum przetwarzania danych.
- Kliknij kartę >Monitor Zabezpieczenia, aby sprawdzić, czy ostatni komunikat zaświadczania ma wartość "Powodzenie".
- Jeśli zobaczysz alarm z czerwoną ikoną, wybierz uruchomiony alarm i kliknij przycisk RESET TO GREEN.
Problemy z atestacją hosta
W przypadku korzystania z urządzenia TPM 2.0 na hoście ESXi może ono nie przejść atestacji bez szczegółowych informacji o kliencie vSphere. Aby rozwiązać ten problem, należy wykonać następujące kroki:
- Przejdź do centrum danych i kliknij kartę Monitor .
- Kliknij Security.
- Przejrzyj stan hosta w kolumnie Attestation i przeczytaj towarzyszący komunikat w kolumnie Message.
Teraz, w zależności od napotkanego komunikatu o błędzie, możesz znaleźć rozwiązanie:
- Jeśli komunikat o błędzie brzmi: Bezpieczny rozruch hosta został wyłączony, zapoznaj się z sekcją Jak włączyć bezpieczny rozruch , aby rozwiązać ten problem. Najpierw upewnij się, że działa funkcja Secure Boot.
- W przypadku błędu stanu atestacji hosta sprawdź, czy w dzienniku serwera vCenter Server znajduje się następujący komunikat: „No cached identity key, loading from DB”. Ten komunikat oznacza, że do hosta ESXi dodajesz mikroukład TPM 2.0, którym serwer vCenter Server już zarządza. Najpierw należy odłączyć host, a następnie ponownie go podłączyć.
Jak włączyć hierarchię
Jeśli komunikat o błędzie brzmi „Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”, aby rozwiązać ten problem, należy włączyć opcję TPM Hierarchy. Aby włączyć opcję TPM Hierarchy, wykonaj następujące czynności:
- Wyświetl stanu alarmu hosta ESXi i towarzyszący komunikat o błędzie.
- Połącz się z VMware vCenter Server przy użyciu klienta VMware vSphere Client.
- Wybierzcentrum i kliknij kartę Monitor .
- Kliknij Security.
- Przejrzyj stan hosta w kolumnie Attestation i przeczytaj towarzyszący komunikat w kolumnie Message.
- Jeśli komunikat o błędzie brzmi „Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”, aby rozwiązać ten problem, należy włączyć opcję TPM Hierarchy.
- Jeśli zobaczysz alarm z czerwoną ikoną, wybierz uruchomiony alarm i kliknij przycisk RESET TO GREEN.
- Aby włączyć opcję TPM Hierarchy, wykonaj następujące czynności:
- Z poziomu klienta VMware vCenter vSphere Client przesuń jeden węzeł do trybu Enter Maintenance Mode.
- Zaloguj się do kontrolera iDRAC, aby skonfigurować funkcję Secure Boot, a następnie wybierz kartę >Configure BIOS SettingsSystem Security>>TPM.
- Wybierz opcję "Enable" hierarchii TPM i kliknij przycisk Apply>, OK>, Apply i Reboot.
- Kliknij opcję Job queue. Poczekaj, aż wszystkie zadania zostaną ukończone w 100%.
- Przejdź do konsoli wirtualnejpulpitu nawigacyjnego>, aby sprawdzić, czy konsola wyświetla komunikat "pomyślnie ukończono". Jeśli tak, kontynuuj.
- Zaloguj się do klienta VMware vCenter vSphere Client i wybierz opcję Exit Maintenance Mode.
- Wykonaj kroki 7 i 8 dla każdego węzła, aż wszystkie węzły będą miały włączoną opcję TPM Hierarchy z poziomu kontrolera iDRAC.
- Zaloguj się do VMware vCenter vSphere Client i wybierz centrum danych.
- Kliknij kartę >Monitor Zabezpieczenia, aby sprawdzić, czy ostatni komunikat zaświadczania ma wartość "Powodzenie".
Skontaktuj się z działem pomocy technicznej firmy Dell , jeśli te czynności nie rozwiązały problemu.