PowerEdge: Problemen met Trusted Platform Module (TPM) Secure Boot en ESXi oplossen
Summary: Dit knowledge base-artikel biedt een gedetailleerde handleiding voor het oplossen van problemen met Trusted Platform Module (TPM) 2.0, Secure Boot en ESXi op Dell servers. Het biedt stapsgewijze instructies om veelvoorkomende problemen op te lossen, zodat de server goed functioneert en veilig is. ...
Symptoms
- De hoststatus in de kolom Attestation toont "Host Secure Boot was disabled"
- Trusted Platform Module (TPM) 2.0-apparaat gedetecteerd, maar er kan geen verbinding tot stand worden gebracht
- De hoststatus in de kolom Attestation toont "N/A"
- Bij gebruik van een TPM 2.0-apparaat (Trusted Platform Module) op een ESXi-host slaagt de host niet voor de attestatiefase
- De foutmelding "Kan goedkeuringssleutel niet instellen op TPM 2.0-apparaat: Goedkeuringssleutel aanmaken mislukt op het apparaat"
Cause
Resolution
Problemen met TPM en veilig opstarten op Dell servers oplossen
Inhoudsopgave:
Introductie
Voorwaarden
Problemen met TPM en veilig opstarten
oplossenAttestatieproblemen
oplossenTPM-hiërarchie inschakelen
Inleiding
Dit Knowledge Base-artikel bevat stapsgewijze instructies voor het oplossen van veelvoorkomende problemen met betrekking tot Trusted Platform Module (TPM) en Secure Boot op Dell servers. Deze problemen kunnen een correcte attestatie en systeemfunctionaliteit belemmeren. Volg de instructies in dit document om de optimale prestaties van uw Dell server te garanderen.
Vereisten
- Zorg ervoor dat het TPM 2.0-apparaat is gedetecteerd en in orde is met de iDRAC.
- Zorg ervoor dat UEFI, TPM en Secure Boot zijn ingeschakeld.
- Gebruik TPM 2.0-algoritme 'SHA256', schakel Intel TXT in
Zie het hier beschikbare artikel 000193231 voor gedetailleerde informatie en hulp bij probleemoplossing met betrekking tot het probleem "TPM 2.0-apparaat gedetecteerd maar er kan geen verbinding tot stand worden gebracht":
Problemen met TPM en veilig opstarten oplossen
Secure Boot inschakelen
- Bekijk de alarmstatus van de ESXi-host en het bijbehorende foutbericht.
- Maak verbinding met vCenter Server met behulp van de vSphere Client.
- Selecteer een datacenter en klik op het tabblad Beeldscherm.
- Klik op Beveiliging.
- Controleer de hoststatus in de kolom Attestation en lees het bijbehorende bericht in de kolom Message.
- Als de foutmelding 'Host Secure Boot was disabled' is, volgt u deze stappen om het probleem op te lossen:
- Controleer of Secure boot kan worden ingeschakeld. Als deze optie niet kan worden ingeschakeld, neemt u contact op met Dell Technische Support.
- Volg deze stappen om Secure Boot in te schakelen:
- Verplaats één knooppunt vanuit de VMware vCenter vSphere-client naar de onderhoudsmodus.
- Meld u aan bij iDRAC om Secure Boot te configureren en selecteer het tabblad > Configureren, BIOS-instellingen > , Systeembeveiliging > , TPM, geavanceerde instellingen.
- Selecteer Secure Boot "inschakelen" en klik op Toepassen>, OK>, Toepassen en opnieuw opstarten.
- Klik op Taakwachtrij. Wacht totdat alle taken 100% zijn voltooid.
- Meld u aan bij de VMware vCenter vSphere Client en stel het knooppunt in op Onderhoudsmodus afsluiten.
- Voer stap 6 uit op elk knooppunt totdat voor alle knooppunten Secure Boot is ingeschakeld vanuit iDRAC.
- Meld u aan bij VMware vCenter vSphere Client en selecteer het datacenter.
- Klik op het tabblad >Beveiliging bewaken om te controleren of bij de meest recente Attestatiestatus 'Geslaagd' wordt weergegeven.
- Als u een wekker met een rood pictogram ziet, selecteert u deze en klikt u op GROEN HERSTELLEN.
TPM en Secure Boot inschakelen
- Bekijk de alarmstatus van de ESXi-host en het bijbehorende foutbericht.
- Maak verbinding met VMware vCenter Server met behulp van de VMware vSphere Client.
- Selecteer een datacenter en klik op het tabblad Beeldscherm .
- Klik op Beveiliging.
- Controleer de hoststatus in de kolom Attestation en lees het bijbehorende bericht in de kolom Message.
- Als de foutmelding "N/A" is, moet u TPM en Secure Boot inschakelen om het probleem op te lossen.
- Controleer of Secure boot kan worden ingeschakeld. Als deze optie niet kan worden ingeschakeld, neemt u contact op met Dell Technische Support.
- Ga als volgt te werk om TPM en Secure Boot in te schakelen:
- Verplaats één knooppunt vanuit de VMware vCenter vSphere-client naar de onderhoudsmodus.
- Meld u aan bij iDRAC om Secure Boot te configureren en selecteer het tabblad > Configureren, BIOS-instellingen > , Systeembeveiliging > , TPM-beveiliging, "Aan", > TPM Advanced Settings.
- Selecteer Secure Boot "inschakelen" en klik op Toepassen>, OK>, Toepassen en opnieuw opstarten.
- Klik op Taakwachtrij. Wacht totdat alle taken 100% zijn voltooid.
- Ga naar Dashboard > Virtual Console om te zien of de console 'successfully completed' weergeeft. Zo ja, ga dan verder.
- Meld u aan bij VMware vCenter vSphere Client en koppel het knooppunt los.
- Sluit het knooppunt opnieuw aan en sluit de onderhoudsmodus af.
- Voer stap 6 uit op elk knooppunt totdat voor alle knooppunten TPM en Secure Boot zijn ingeschakeld vanuit iDRAC.
- Meld u aan bij VMware vCenter vSphere Client en ga naar het datacenter.
- Klik op het tabblad >Beveiliging bewaken om te controleren of het laatste Attestatie-bericht 'Geslaagd' is.
- Als u een alarm met een rood pictogram ziet, selecteert u het specifieke geactiveerde alarm en klikt u op RESETTEN NAAR GROEN.
Problemen met hostattestatie
Bij gebruik van een TPM 2.0-apparaat op een ESXi-host kan de attestatie mislukken zonder gedetailleerde vSphere-klantinformatie. Ga als volgt te werk om dit probleem op te lossen:
- Navigeer naar een datacenter en klik op het tabblad Beeldscherm .
- Klik op Beveiliging.
- Controleer de status van de host in de kolom Attestation en lees het bijbehorende bericht in de kolom Message.
Afhankelijk van de foutmelding die u tegenkomt, kunt u nu een oplossing vinden:
- Als de foutmelding Veilig opstarten hosthost is uitgeschakeld, raadpleegt u het gedeelte Beveiligd opstarten inschakelen om dit probleem op te lossen. Controleer eerst of Secure Boot werkt.
- Als de attestatiestatus van de host mislukt, controleert u het vCenter Server-logboek op het volgende bericht: "Geen identiteitssleutel in cache, laden vanuit DB." Dit bericht geeft aan dat u een TPM 2.0-chip toevoegt aan een ESXi-host die vCenter Server al beheert. U moet eerst de host loskoppelen en vervolgens opnieuw aansluiten.
Hiërarchie inschakelen
Als het bericht 'Kan goedkeuringssleutel niet inrichten op TPM 2.0-apparaat' is: Goedkeuringssleutel maken mislukt op het apparaat", moet u TPM-hiërarchie inschakelen om het probleem op te lossen. Volg deze stappen om TPM-hiërarchie in te schakelen:
- Bekijk de alarmstatus van de ESXi-host en het bijbehorende foutbericht.
- Maak verbinding met VMware vCenter Server met behulp van de VMware vSphere Client.
- Selecteer een datacenter en klik op het tabblad Beeldscherm.
- Klik op Beveiliging.
- Controleer de status van de host in de kolom Attestation en lees het bijbehorende bericht in de kolom Message.
- Als het bericht 'Kan goedkeuringssleutel niet inrichten op TPM 2.0-apparaat' is: Goedkeuringssleutel maken mislukt op het apparaat", moet u TPM-hiërarchie inschakelen om het probleem op te lossen.
- Als u een alarm met een rood pictogram ziet, selecteert u het specifieke geactiveerde alarm en klikt u op RESETTEN NAAR GROEN.
- Ga als volgt te werk om TPM-hiërarchie in te schakelen:
- Verplaats één knooppunt vanuit de VMware vCenter vSphere-client naar de onderhoudsmodus.
- Meld u aan bij iDRAC om Secure Boot te configureren en selecteer het tabblad > Configureren, BIOS-instellingen > , System Security > TPM.
- Selecteer TPM-hiërarchie: "Inschakelen" en klik op Toepassen>, OK>, toepassen en opnieuw opstarten.
- Klik op Taakwachtrij. Wacht totdat alle taken 100% zijn voltooid.
- Ga naar Dashboard > Virtual Console om te zien of de console 'successfully completed' weergeeft. Zo ja, ga dan verder.
- Meld u aan bij de VMware vCenter vSphere Client en selecteer Onderhoudsmodus afsluiten.
- Voer stap 7 en 8 uit op elk knooppunt totdat voor alle knooppunten TPM-hiërarchie is ingeschakeld vanuit iDRAC.
- Meld u aan bij VMware vCenter vSphere Client en selecteer een datacenter.
- Klik op het tabblad >Beveiliging bewaken om te controleren of het laatste Attestatie-bericht 'Geslaagd' is.
Neem contact met ons op als de stappen voor probleemoplossing het probleem niet hebben opgelost.