PowerFlex: Aktivieren der Durchsetzung von Secure Boot für PowerFlex-Compute-Nodes
Summary: Dieser Artikel enthält schrittweise Anleitungen zur Aktivierung von UEFI (Unified Extensible Firmware Interface) Secure Boot auf Dell PowerFlex-Compute-Nodes, auf denen ESXi oder Linux ausgeführt wird. ...
Instructions
Um Secure Boot auf Dell PowerFlex-Compute-Nodes zu aktivieren, müssen Sie die folgenden Voraussetzungen erfüllen:
-
Der Startmodus muss in den System-BIOS-Einstellungen > Starteinstellungen auf Unified Extensible Firmware Interface (UEFI) eingestellt sein.
Hinweis: Wenn sich der Host nicht in diesem Modus befindet, können Sie ihn möglicherweise nicht ändern, ohne das Betriebssystem neu zu installieren. - Auf dem Server muss TPM 2.0 ( Trusted Platform Module ) installiert sein.
- Das BIOS sollte die erforderliche Version für das jeweilige PowerEdge-Modell aufweisen, um die Aktivierung von Secure Boot zu unterstützen. Weitere Informationen finden Sie auf der Dell Support-Website.
- RPQ ist erforderlich, um Secure Boot zu aktivieren. Wenden Sie sich an Ihren Dell Technologies Account Representative, um die Secure Boot-Option für PowerFlex-Nodes über einen RPQ-Prozess (Request for Product Qualification) zu bewerten und zu aktivieren.
- Vor der Durchführung von Bereitstellungen mit PowerFlex Manager muss Secure Boot im iDRAC deaktiviert werden. Ist dies aktiviert, schlägt die Bereitstellung fehl. Secure Boot sollte nur nach der Bereitstellung aktiviert werden.
Konfigurieren Sie Dell PowerEdge iDRAC für Secure Boot:
- Melden Sie sich bei der iDRAC-Webschnittstelle an und gehen Sie zu Konfiguration > BIOS-Einstellungen > Systemsicherheit
- Setzen Sie TPM Security auf On
- Erweitern Sie TPM Advanced Settings und legen Sie "TPM2 Algorithm Selection" auf SHA256 fest.
- Setzen Sie Secure Boot auf "Enabled".

- Klicken Sie unten auf dem Bildschirm für die Systemsicherheitseinstellungen auf Anwenden.
- Klicken Sie auf die Schaltfläche Anwenden und neu starten in der unteren linken Ecke des Bildschirms.
Aktivieren Sie Secure Boot für ESXi:
Teilweise Unterstützung: Vertrauenswürdiger Start mit Bestätigung.
- UEFI Secure Boot: Überprüft Bootloader und Kernel-Module beim Start
- TPM-Messungen: Speichert Start-Hash-Messungen in TPM-PCRs (verwendet zur Bestätigung)
- TPM-gestützte Verschlüsselung: VM, vSAN und Core-Speicherabbild
- vCenter Attestation: Erkennt, ob der Host in einem manipulierten oder nicht vertrauenswürdigen Zustand gestartet wurde
- vTPM-Unterstützung auf VMs: VMs kann ein virtuelles TPM für Gastsicherheitsfunktionen erhalten (erfordert auch vCenter KMS-Server).
Umfassende Unterstützung: Sperrung der Ausführungskontrolle
- Enthält alle Funktionen von Teilsupport
- Signierte VIB-Durchsetzung: Stellt sicher, dass VIBs nicht manipuliert werden
- Nur VMware-signierte VIBs können installiert werden
- Signierte VIBs können nur während des ESXi-Starts geladen werden.
Aktivieren Sie partiellen Support in ESXi:
Für PowerFlex Rack- und Appliance-Nodes muss Secure Boot aktiviert werden, nachdem PowerFlex Manager die Nodes bereitgestellt hat. Andernfalls schlagen Bereitstellungen mit PowerFlex Manager fehl.
Aktivieren Sie den partiellen Support. Gehen Sie folgendermaßen vor:
-
Führen Sie das Validierungsskript aus:
/usr/lib/vmware/secureboot/bin/secureBoot.py -c- Wenn er bestanden wird, wird "Secure Boot CAN be enabled" angezeigt.
- Wenn dies fehlschlägt, werden nicht signierte VIBs aufgelistet. Sie müssen diese entfernen, bevor Sie fortfahren, andernfalls wird beim nächsten Start ein violetter Bildschirm auf dem Host angezeigt.
- Aktivieren Sie SSH auf dem ESXi-Host und verwenden Sie einen beliebigen SSH-Client, um eine Verbindung zum ESXi-Host über den Root-Nutzer herzustellen.
- Überprüfen Sie die Sicherheitsstufe:
esxcli system settings encryption get
-
- Die Ausgabe sollte Folgendes anzeigen:
- Modus: keiner
- Installierte VIBs: Falsch
- Require Secure Boot: False
- Die Ausgabe sollte Folgendes anzeigen:
- Aktivieren Sie den TPM-Modus:
esxcli system settings encryption set --mode=TPM --require-secure-boot=true
- Starten Sie den Host neu.
- Sobald der Host wieder online ist, überprüfen Sie die Sicherheitsstufe:
esxcli system settings encryption get
-
- Die Ausgabe sollte nun Folgendes anzeigen:
- Modus: TPM
- Installierte VIBs: Falsch
- Secure Boot: True
- Die Ausgabe sollte nun Folgendes anzeigen:
- Synchronisieren Sie die Konfiguration mit der Bootbank:
/bin/backup.sh 0
Aktivieren Sie die vollständige Unterstützung in ESXi:
- Aktivieren Sie SSH auf dem ESXi-Host und verwenden Sie einen beliebigen SSH-Client, um eine Verbindung zum ESXi-Host über den Root-Nutzer herzustellen.
- Überprüfen Sie die Sicherheitsstufe:
- Die Ausgabe sollte Folgendes anzeigen:
- Modus: TPM
- Installierte VIBs: Falsch
- Require Secure Boot: True
- Die Ausgabe sollte Folgendes anzeigen:
- Wenn die Ausgabe nicht mit der oben genannten übereinstimmt, aktivieren Sie teilweise Unterstützung gemäß den obigen Anweisungen, bevor Sie fortfahren.
- Rufen Sie die aktuellen Einstellungen ab, indem Sie Folgendes ausführen:
esxcli system settings encryption get
-
- Dem Kernel erlauben, die VIB-Durchsetzung zu akzeptieren:
esxcli system settings kernel set -s execInstalledOnly -v TRUE
-
- Schalten Sie den Host aus und anschließend wieder ein (verwenden Sie keinen Neustart).
- Aktivieren Sie die VIB-Erzwingung, indem Sie Folgendes ausführen:
esxcli system settings encryption set --require-exec-installed-only=T
-
- Starten Sie den Node neu, um signierte VIBs durchzusetzen.
- Sobald der Node wieder online ist, überprüfen Sie die Sicherheitsstufe:
esxcli system settings encryption get - Synchronisieren Sie die ausgeführte Konfiguration mit der Bootbank:
/bin/backup.sh 0
Backupschlüssel und -konfigurationen:
- SSH zum ESXi-Host als Root
- Zeigen Sie den Sicherungsschlüssel und die Kopie an einem sicheren Speicherort außerhalb des Node an
esxcli system settings encryption recovery list
-
- Kopieren Sie den Recovery-Schlüssel (zweite Spalte) und fügen Sie ihn in eine Textdatei ein, um ihn für die zukünftige Recovery zu speichern. Die Recovery-ID kann ausgelassen werden.
- Erzeugen Sie ein Backup-Bundle auf Hostebene:
vim-cmd hostsvc/firmware/backup_config
- Kopieren Sie die bereitgestellte Web-URL zum Herunterladen des Backup-Bundles. Speichern Sie dieses Bundle am selben Speicherort wie die Textdatei für das Recovery-Schlüsselbackup.
Aktivieren Sie Secure Boot für Linux:
-
Stellen Sie über SSH eine Verbindung zu Ihrem Linux-Host als Root-Nutzer her und überprüfen Sie, ob Secure Boot auf Ihrem Computer aktiviert ist:
mokutil --sb-stat
-
- Die Ausgabe sollte Folgendes haben:
SecureBootenabled
- Die Ausgabe sollte Folgendes haben:
- Wenn der SDC bereits installiert ist, fahren Sie mit Schritt 4 fort.
- Wenn kein SDC installiert ist, installieren Sie den SDC-RPM. Die Installation sollte erfolgreich sein, aber die
sciniDer Treiber sollte nicht geladen werden. Sie sollten die Fehlermeldung erhalten"scini service failed because the control process exited with error code".- So prüfen Sie die Details des Fehlers:
- Ausführen
- So prüfen Sie die Details des Fehlers:
systemctl status scini.service
-
-
- Ausführen
-
journalctl -xe
-
- Wenn Sie das Kontrollkästchen
dmesg, sollte Folgendes angezeigt werden: Laden des Moduls mit nicht verfügbarem Schlüssel wird abgelehnt
- Wenn Sie das Kontrollkästchen
- Ändern Sie das Verzeichnis in
/bin/emc/scaleio/scini_sync/certs/.In diesem Verzeichnis finden Sie die SDC-Zertifikate. - Führen Sie den folgenden Befehl aus, um zu bestätigen, dass sie gültig und nicht abgelaufen sind
openssl x509 -in <.pem file from directory> -noout -enddate | cut -d= -f2
- Wenn das Zertifikat gültig ist, verwenden Sie die
mokutil tookSo importieren Sie die.derDatei. Sie müssen ein Kennwort erstellen.
mokutil --import <.der file from directory> (Example: emc_scaleio2026.der)
- Wenn das mit dem SDC-Paket gelieferte Zertifikat abgelaufen ist, erhalten Sie möglicherweise ein Zertifikat in
.pemFormat, in das Sie konvertieren müssen.derFormatieren Sie mithilfe des folgenden Befehls:
openssl x509 -in /usr/src/<file.pem> -outform DER -out /usr/src/<file.der>
Wenden Sie sich bei Bedarf an das Dell Support-Team, um das neue signierte SDC-Paket und zugehörige Zertifikate zu erhalten
- Starten Sie den Host neu.
- Beim Start, bevor das Linux-Betriebssystem gestartet wird, müssen Sie das Menü MOK-Management ausführen aufrufen. Wechseln Sie in die MOK-Verwaltung und wählen Sie MOK registrieren.




- Melden Sie sich nach dem Neustart beim Host an und führen Sie diesen Befehl aus, um zu überprüfen, ob der SDC betriebsbereit ist:
systemctl status scini.service
