PowerFlex: Aktivieren der Durchsetzung von Secure Boot für PowerFlex-Compute-Nodes

Summary: Dieser Artikel enthält schrittweise Anleitungen zur Aktivierung von UEFI (Unified Extensible Firmware Interface) Secure Boot auf Dell PowerFlex-Compute-Nodes, auf denen ESXi oder Linux ausgeführt wird. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Vorsicht: Secure Boot wird nur auf PowerFlex-Compute-Nodes unterstützt, auf denen ESXi oder Linux ausgeführt wird. Sie wird auf PowerFlex-Storage-Nodes oder PowerFlex-Management-Nodes nicht unterstützt.

 

Um Secure Boot auf Dell PowerFlex-Compute-Nodes zu aktivieren, müssen Sie die folgenden Voraussetzungen erfüllen:

  • Der Startmodus muss in den System-BIOS-Einstellungen > Starteinstellungen auf Unified Extensible Firmware Interface (UEFI) eingestellt sein.

    Hinweis: Wenn sich der Host nicht in diesem Modus befindet, können Sie ihn möglicherweise nicht ändern, ohne das Betriebssystem neu zu installieren.
  • Auf dem Server muss TPM 2.0 ( Trusted Platform Module ) installiert sein.
  • Das BIOS sollte die erforderliche Version für das jeweilige PowerEdge-Modell aufweisen, um die Aktivierung von Secure Boot zu unterstützen. Weitere Informationen finden Sie auf der Dell Support-Website.
  • RPQ ist erforderlich, um Secure Boot zu aktivieren. Wenden Sie sich an Ihren Dell Technologies Account Representative, um die Secure Boot-Option für PowerFlex-Nodes über einen RPQ-Prozess (Request for Product Qualification) zu bewerten und zu aktivieren.
  • Vor der Durchführung von Bereitstellungen mit PowerFlex Manager muss Secure Boot im iDRAC deaktiviert werden. Ist dies aktiviert, schlägt die Bereitstellung fehl. Secure Boot sollte nur nach der Bereitstellung aktiviert werden.
Hinweis: Jedes Mal, wenn Sie die Einstellungen für den sicheren Start im iDRAC ändern, ist ein Neustart des Servers erforderlich, damit die Änderungen wirksam werden.

Konfigurieren Sie Dell PowerEdge iDRAC für Secure Boot:

  1. Melden Sie sich bei der iDRAC-Webschnittstelle an und gehen Sie zu Konfiguration > BIOS-Einstellungen > Systemsicherheit
  2. Setzen Sie TPM Security auf On
  3. Erweitern Sie TPM Advanced Settings und legen Sie "TPM2 Algorithm Selection" auf SHA256 fest.
  4. Setzen Sie Secure Boot auf "Enabled".

Einstellungen für iDRAC Secure Boot

 

  1. Klicken Sie unten auf dem Bildschirm für die Systemsicherheitseinstellungen auf Anwenden.
  2. Klicken Sie auf die Schaltfläche Anwenden und neu starten in der unteren linken Ecke des Bildschirms.

Aktivieren Sie Secure Boot für ESXi:

Teilweise Unterstützung: Vertrauenswürdiger Start mit Bestätigung.

  • UEFI Secure Boot: Überprüft Bootloader und Kernel-Module beim Start
  • TPM-Messungen: Speichert Start-Hash-Messungen in TPM-PCRs (verwendet zur Bestätigung)
  • TPM-gestützte Verschlüsselung: VM, vSAN und Core-Speicherabbild
  • vCenter Attestation: Erkennt, ob der Host in einem manipulierten oder nicht vertrauenswürdigen Zustand gestartet wurde
  • vTPM-Unterstützung auf VMs: VMs kann ein virtuelles TPM für Gastsicherheitsfunktionen erhalten (erfordert auch vCenter KMS-Server).

Umfassende Unterstützung: Sperrung der Ausführungskontrolle

  • Enthält alle Funktionen von Teilsupport
  • Signierte VIB-Durchsetzung: Stellt sicher, dass VIBs nicht manipuliert werden
    • Nur VMware-signierte VIBs können installiert werden
    • Signierte VIBs können nur während des ESXi-Starts geladen werden.

Aktivieren Sie partiellen Support in ESXi:

Für PowerFlex Rack- und Appliance-Nodes muss Secure Boot aktiviert werden, nachdem PowerFlex Manager die Nodes bereitgestellt hat. Andernfalls schlagen Bereitstellungen mit PowerFlex Manager fehl. 

Hinweis: Wenn TPM 2.0, Secure Boot und SHA256 aktiviert werden, bevor ESXi installiert wird (manuell, nicht mit PowerFlex Manager), wird dies beim ersten Neustart automatisch konfiguriert.

Aktivieren Sie den partiellen Support. Gehen Sie folgendermaßen vor:

  1. Führen Sie das Validierungsskript aus: /usr/lib/vmware/secureboot/bin/secureBoot.py -c

    • Wenn er bestanden wird, wird "Secure Boot CAN be enabled" angezeigt.
    • Wenn dies fehlschlägt, werden nicht signierte VIBs aufgelistet. Sie müssen diese entfernen, bevor Sie fortfahren, andernfalls wird beim nächsten Start ein violetter Bildschirm auf dem Host angezeigt.
  2. Aktivieren Sie SSH auf dem ESXi-Host und verwenden Sie einen beliebigen SSH-Client, um eine Verbindung zum ESXi-Host über den Root-Nutzer herzustellen.
  3. Überprüfen Sie die Sicherheitsstufe: 
esxcli system settings encryption get
    • Die Ausgabe sollte Folgendes anzeigen: 
      • Modus: keiner
      • Installierte VIBs: Falsch
      • Require Secure Boot: False
  1. Aktivieren Sie den TPM-Modus: 
esxcli system settings encryption set --mode=TPM --require-secure-boot=true
  1. Starten Sie den Host neu.
  2. Sobald der Host wieder online ist, überprüfen Sie die Sicherheitsstufe: 
esxcli system settings encryption get
    • Die Ausgabe sollte nun Folgendes anzeigen:
      • Modus: TPM
      • Installierte VIBs: Falsch
      • Secure Boot: True
  1. Synchronisieren Sie die Konfiguration mit der Bootbank: 
/bin/backup.sh 0

 


Aktivieren Sie die vollständige Unterstützung in ESXi:

  1. Aktivieren Sie SSH auf dem ESXi-Host und verwenden Sie einen beliebigen SSH-Client, um eine Verbindung zum ESXi-Host über den Root-Nutzer herzustellen.
  2. Überprüfen Sie die Sicherheitsstufe:
    • Die Ausgabe sollte Folgendes anzeigen: 
      • Modus: TPM
      • Installierte VIBs: Falsch
      • Require Secure Boot: True
  3. Wenn die Ausgabe nicht mit der oben genannten übereinstimmt, aktivieren Sie teilweise Unterstützung gemäß den obigen Anweisungen, bevor Sie fortfahren.
    1. Rufen Sie die aktuellen Einstellungen ab, indem Sie Folgendes ausführen:
esxcli system settings encryption get
    1. Dem Kernel erlauben, die VIB-Durchsetzung zu akzeptieren:
esxcli system settings kernel set -s execInstalledOnly -v TRUE
    1. Schalten Sie den Host aus und anschließend wieder ein (verwenden Sie keinen Neustart).
    2. Aktivieren Sie die VIB-Erzwingung, indem Sie Folgendes ausführen: 
esxcli system settings encryption set --require-exec-installed-only=T
    1. Starten Sie den Node neu, um signierte VIBs durchzusetzen.
    2. Sobald der Node wieder online ist, überprüfen Sie die Sicherheitsstufe: esxcli system settings encryption get
    3. Synchronisieren Sie die ausgeführte Konfiguration mit der Bootbank: 
/bin/backup.sh 0

Backupschlüssel und -konfigurationen:

Hinweis: Sie müssen immer einen Recovery-Startschlüssel und die Systemkonfiguration sichern. Überspringen Sie diesen Schritt nicht.
  1. SSH zum ESXi-Host als Root
  2. Zeigen Sie den Sicherungsschlüssel und die Kopie an einem sicheren Speicherort außerhalb des Node an 
esxcli system settings encryption recovery list
    • Kopieren Sie den Recovery-Schlüssel (zweite Spalte) und fügen Sie ihn in eine Textdatei ein, um ihn für die zukünftige Recovery zu speichern. Die Recovery-ID kann ausgelassen werden.
  1. Erzeugen Sie ein Backup-Bundle auf Hostebene:
vim-cmd hostsvc/firmware/backup_config
  1. Kopieren Sie die bereitgestellte Web-URL zum Herunterladen des Backup-Bundles. Speichern Sie dieses Bundle am selben Speicherort wie die Textdatei für das Recovery-Schlüsselbackup. 
Hinweis: Das Backup kann bis zu 30 Sekunden dauern und ist nach 5 Minuten nicht mehr zugänglich. 

Aktivieren Sie Secure Boot für Linux:

  1. Stellen Sie über SSH eine Verbindung zu Ihrem Linux-Host als Root-Nutzer her und überprüfen Sie, ob Secure Boot auf Ihrem Computer aktiviert ist: 

mokutil --sb-stat
    • Die Ausgabe sollte Folgendes haben: SecureBoot enabled
  1. Wenn der SDC bereits installiert ist, fahren Sie mit Schritt 4 fort.
  2. Wenn kein SDC installiert ist, installieren Sie den SDC-RPM. Die Installation sollte erfolgreich sein, aber die scini Der Treiber sollte nicht geladen werden. Sie sollten die Fehlermeldung erhalten "scini service failed because the control process exited with error code".
    • So prüfen Sie die Details des Fehlers:
      • Ausführen 
systemctl status scini.service
      • Ausführen
journalctl -xe
    • Wenn Sie das Kontrollkästchen dmesg, sollte Folgendes angezeigt werden: Laden des Moduls mit nicht verfügbarem Schlüssel wird abgelehnt
  1. Ändern Sie das Verzeichnis in /bin/emc/scaleio/scini_sync/certs/. In diesem Verzeichnis finden Sie die SDC-Zertifikate.
  2. Führen Sie den folgenden Befehl aus, um zu bestätigen, dass sie gültig und nicht abgelaufen sind
openssl x509 -in <.pem file from directory> -noout -enddate | cut -d= -f2
Die Ausgabe ist das Ablaufdatum.

 

  1. Wenn das Zertifikat gültig ist, verwenden Sie die mokutil took So importieren Sie die .der Datei. Sie müssen ein Kennwort erstellen.
mokutil --import <.der file from directory> (Example: emc_scaleio2026.der)
Es gibt zwei Eingabeaufforderungen zur Eingabe des Kennworts.
 
  1. Wenn das mit dem SDC-Paket gelieferte Zertifikat abgelaufen ist, erhalten Sie möglicherweise ein Zertifikat in .pem Format, in das Sie konvertieren müssen .der Formatieren Sie mithilfe des folgenden Befehls:
openssl x509 -in /usr/src/<file.pem> -outform DER -out /usr/src/<file.der>

     Wenden Sie sich bei Bedarf an das Dell Support-Team, um das neue signierte SDC-Paket und zugehörige Zertifikate zu erhalten 

    1. Starten Sie den Host neu.
    2. Beim Start, bevor das Linux-Betriebssystem gestartet wird, müssen Sie das Menü MOK-Management ausführen aufrufen. Wechseln Sie in die MOK-Verwaltung und wählen Sie MOK registrieren.

    Linux MOK-Verwaltungsmenü

    1.  
    Wählen Sie auf dem nächsten Bildschirm Ansichtsschlüssel 0 aus.

    MOK registrieren Tastenmenü anzeigen

    1.  
    Auf dem nächsten Bildschirm werden die wichtigsten Informationen angezeigt. Drücken Sie eine beliebige Taste, um die Seite Enroll key aufzurufen.

    MOK-Ansichtsschlüssel

    1.  
    Geben Sie auf dem nächsten Bildschirm das Kennwort ein, das Sie zuvor in Schritt 6 generiert haben, und wählen Sie Neu starten aus.

    Bildschirm

    1. Melden Sie sich nach dem Neustart beim Host an und führen Sie diesen Befehl aus, um zu überprüfen, ob der SDC betriebsbereit ist:
    systemctl status scini.service
    Die Ausgabe sollte wie folgt aussehen:

    Ausgabe des Befehls systemctl status scini.service

    Affected Products

    PowerFlex appliance HW, PowerFlex rack HW
    Article Properties
    Article Number: 000414194
    Article Type: How To
    Last Modified: 17 Aug 2026
    Version:  9
    Find answers to your questions from other Dell users
    Support Services
    Check if your device is covered by Support Services.