PowerEdge:对可信平台模块 (TPM) 安全启动和 ESXi 进行故障处理
Summary: 此知识库文章提供有关对戴尔服务器上可信平台模块 (TPM) 2.0、安全启动和 ESXi 相关问题进行故障处理的详细指南。它提供了解决常见问题的分步说明,确保服务器正常工作和安全。
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
- “Attestation”列中的主机状态显示“Host Secure Boot was disabled”
- 检测到可信平台模块 (TPM) 2.0 设备,但无法建立连接
- “Attestation”列中的主机状态显示“N/A”
- 在 ESXi 主机上使用 TPM 2.0(可信平台模块)设备时,主机无法通过认证阶段
- 错误消息为“Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”
Cause
安全启动和 TPM 问题的原因包括禁用安全启动、BIOS 配置错误、硬件兼容性、TPM 2.0 模块故障和 TPM 设置。
Resolution
对戴尔服务器上的 TPM 和安全启动问题进行故障处理
目录:
简介
前提条件
对 TPM 和安全启动问题进行故障处理
对认证问题进行故障处理
启用 TPM 层次结构
简介
本知识库文章提供分步说明,用于对与戴尔服务器上可信平台模块 (TPM) 和安全启动相关的常见问题进行故障处理和解决。这些问题可能会妨碍正常认证和系统功能。按照本文档中列出的说明进行操作,以确保您的戴尔服务器处于最佳性能。
前提条件
- 确保从 iDRAC 检测到 TPM 2.0 设备且该设备运行状况良好。
- 确保已启用 UEFI、TPM 和安全启动。
- 使用 TPM 2.0 算法“SHA256”,启用英特尔 TXT
有关“检测到 TPM 2.0 设备,但无法建立连接”问题的详细信息和故障处理指导,请参阅此处提供的文章 000193231:
PowerEdge:ESXi 7.0 上出现错误。检测到 TPM 2.0 设备,但无法建立连接
对 TPM 和安全启动问题进行故障处理
如何启用安全启动
- 查看 ESXi 主机警报状态和随附的错误消息。
- 使用 vSphere Client 连接到 vCenter Server。
- 选择一个数据中心,然后单击“Monitor”选项卡。
- 单击 Security。
- 在“Attestation”列中查看主机状态,并在“Message”列中阅读随附的消息。
- 如果错误消息是“Host Secure Boot was disabled”,请执行以下步骤来解决该问题:
- 验证是否可以启用安全启动。如果无法启用它,请联系戴尔技术支持。
- 要启用安全启动,请执行以下步骤:
- 从 VMware vCenter vSphere Client 中,移动一个节点以进入维护模式。
- 登录到 iDRAC 以配置安全启动,然后选择“Configure”选项卡 >“BIOS Settings”>“System Security”>“TPM Advanced Settings”。
- 选择“Secure Boot "enable"”,然后单击 Apply > OK > Apply 和 Reboot。
- 单击 Job queue。等待所有作业 100% 完成。
- 登录到 VMware vCenter vSphere Client,将该节点设置为“Exit Maintenance Mode”。
- 在每个节点上执行步骤 6,直到从 iDRAC 为所有节点都启用了安全启动。
- 登录到 VMware vCenter vSphere Client,然后选择数据中心。
- 单击 Monitor 选项卡 > Security,以验证最新的认证状态是否显示“Passed”。
- 如果您看到带有红色图标的警报,请选择它,然后单击 RESET TO GREEN。
如何启用 TPM 和安全启动
- 查看 ESXi 主机警报状态和随附的错误消息。
- 使用 VMware vSphere Client 连接到 VMware vCenter Server。
- 选择一个数据中心,然后单击 Monitor 选项卡。
- 单击 Security。
- 在“Attestation”列中查看主机状态,并在“Message”列中阅读随附的消息。
- 如果错误消息为“N/A”,您必须启用 TPM 和安全启动才能解决问题。
- 验证是否可以启用安全启动。如果无法启用它,请联系戴尔技术支持。
- 要启用 TPM 和安全启动,请执行以下步骤:
- 从 VMware vCenter vSphere Client 中,移动一个节点以进入维护模式。
- 登录到 iDRAC 以配置安全启动,然后选择“Configure”选项卡 >“BIOS Settings”>“System Security”>“TPM Security "On"”>“TPM Advanced Settings”。
- 选择“Secure Boot "enable"”,然后单击 Apply > OK > Apply 和 Reboot。
- 单击 Job queue。等待所有作业 100% 完成。
- 转至“Dashboard”>“Virtual Console”,查看控制台是否显示“successfully completed”。如果是,请继续。
- 登录到 VMware vCenter vSphere Client 并断开节点的连接。
- 重新连接该节点,然后选择“Exit Maintenance Mode”。
- 在每个节点上执行步骤 6,直到从 iDRAC 为所有节点都启用了 TPM 和安全启动。
- 登录到 VMware vCenter vSphere Client 并转至数据中心。
- 单击 Monitor 选项卡 > Security,以验证最新的认证消息是否为“Passed”。
- 如果您看到带有红色图标的警报,请选择特定的已触发警报,然后单击 RESET TO GREEN。
主机认证问题
在 ESXi 主机上使用 TPM 2.0 设备时,在没有详细的 vSphere Client 信息的情况下,它可能会认证失败。要对此问题进行故障处理,请执行以下步骤:
- 导航至数据中心,然后单击 Monitor 选项卡。
- 单击 Security。
- 在“Attestation”列中查看主机状态,并在“Message”列中阅读随附的消息。
现在,根据您遇到的错误消息,您可以确定解决方案:
- 如果错误消息是 Host Secure Boot was disabled,请参阅如何启用安全启动部分以解决此问题。首先确保安全启动在正常工作。
- 如果主机的认证状态为“failed”,请检查 vCenter Server 日志中是否有以下消息:“No cached identity key, loading from DB”。此消息表明您正在将 TPM 2.0 芯片添加到已由 vCenter Server 管理的 ESXi 主机中。您必须先断开主机的连接,然后再重新进行连接。
如何启用层次结构
如果错误消息为“Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”,您必须启用 TPM 层次结构才能解决该问题。执行以下步骤以启用 TPM 层次结构:
- 查看 ESXi 主机警报状态和随附的错误消息。
- 使用 VMware vSphere Client 连接到 VMware vCenter Server。
- 选择一个数据中心,然后单击“Monitor”选项卡。
- 单击 Security。
- 在“Attestation”列中查看主机状态,并在“Message”列中阅读随附的消息。
- 如果错误消息为“Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”,您必须启用 TPM 层次结构才能解决该问题。
- 如果您看到带有红色图标的警报,请选择特定的已触发警报,然后单击 RESET TO GREEN。
- 要启用 TPM 层次结构,请执行以下步骤:
- 从 VMware vCenter vSphere Client 中,移动一个节点以进入维护模式。
- 登录到 iDRAC 以配置安全启动,然后选择“Configure”选项卡 >“BIOS Settings”>“System Security”>“TPM”。
- 选择“TPM Hierarchy "Enable"”,然后单击 Apply > OK > Apply 和 Reboot。
- 单击 Job queue。等待所有作业 100% 完成。
- 转至“Dashboard”>“Virtual Console”,查看控制台是否显示“successfully completed”。如果是,请继续。
- 登录到 VMware vCenter vSphere Client,然后选择“Exit Maintenance Mode”。
- 在每个节点上执行步骤 7 和 8,直到从 iDRAC 为所有节点都启用了 TPM 层次结构。
- 登录到 VMware vCenter vSphere Client,然后选择数据中心。
- 单击 Monitor 选项卡 > Security,以验证最新的认证消息是否为“Passed”。
提醒:当安全启动处于启用状态时,VMware 快速启动不受支持。
如果故障处理步骤无法解决问题,请联系我们。
Affected Products
OEMR R240, OEMR R250, OEMR XE R250, OEMR R260, OEMR XE R260, OEMR R340, OEMR R350, OEMR XE R350, OEMR R360, OEMR XE R360, OEMR R440, PowerEdge XR2, OEMR R450, OEMR R540, OEMR R550, OEMR R640, OEMR XL R640, OEMR R6415, OEMR R650, OEMR R650xs
, OEMR R6515, OEMR R6525, OEMR R660, OEMR XL R660, OEMR R660xs, OEMR R6615, OEMR R6625, OEMR R740, OEMR XL R740, OEMR R740xd, OEMR XL R740xd, OEMR R740xd2, OEMR R7415, OEMR R7425, OEMR R750, OEMR R750xa, OEMR R750xs, OEMR R7515, OEMR R7525, OEMR R760, OEMR R760xa, OEMR R760XD2, OEMR XL R760, OEMR R760xs, OEMR R7615, OEMR R7625, OEMR R840, OEMR R860, OEMR R940, OEMR R940xa, OEMR R960, OEMR T140, OEMR T150, OEMR T340, OEMR T350, OEMR T360, OEMR T440, OEMR T550, OEMR T560, OEMR T640, OEMR XL T640, OEMR XL R240, OEMR XL R340, OEMR XL R660xs, OEMR XL R6615, OEMR XL R6625, OEMR XL R6715, OEMR XL R6725, OEMR XL R760xs, OEMR XL R7615, OEMR XL R7625, OEMR XL R7715, OEMR XL R7725, OEMR XR11, OEMR XR12, OEMR XR4510c, OEMR XR4520c, OEMR XR5610, OEMR XR7620, OEMR XR8610t, OEMR XR8620t, Poweredge C4140, PowerEdge C6420, PowerEdge C6520, PowerEdge C6525, PowerEdge C6615, PowerEdge C6620, PowerEdge FC640, PowerEdge HS5610, PowerEdge HS5620, PowerEdge M640, PowerEdge M640 (for PE VRTX), PowerEdge MX740C, PowerEdge MX750c, PowerEdge MX760c, PowerEdge MX840C, PowerEdge R240, PowerEdge R250, PowerEdge R260, PowerEdge R340, PowerEdge R350, PowerEdge R360, PowerEdge R440, PowerEdge R450, PowerEdge R470, PowerEdge R540, PowerEdge R550, PowerEdge R640, PowerEdge R6415, PowerEdge R650, PowerEdge R650xs, PowerEdge R6515, PowerEdge R6525, PowerEdge R660, PowerEdge R660xs, PowerEdge R6615, PowerEdge R6625, PowerEdge R670, PowerEdge R740, PowerEdge R740XD, PowerEdge R740XD2, PowerEdge R7415, PowerEdge R7425, PowerEdge R750, PowerEdge R750XA, PowerEdge R750xs, PowerEdge R7515, PowerEdge R7525, PowerEdge R760, PowerEdge R760XA, PowerEdge R760xd2, PowerEdge R760xs, PowerEdge R7615, PowerEdge R7625, PowerEdge R770, PowerEdge R7715, PowerEdge R7725, PowerEdge R840, PowerEdge R860, PowerEdge R940, PowerEdge R940xa, PowerEdge R960, PowerEdge T140, PowerEdge T150, PowerEdge T160, PowerEdge T340, PowerEdge T350, PowerEdge T360, PowerEdge T40, PowerEdge T440, PowerEdge T550, PowerEdge T560, PowerEdge T640, PowerEdge XE2420, PowerEdge XE7420, PowerEdge XE7440, PowerEdge XE8545, PowerEdge XE8640, PowerEdge XE9640, PowerEdge XE9680, PowerEdge XR11, PowerEdge XR12, PowerEdge XR4510c, PowerEdge XR4520c, PowerEdge XR5610, PowerEdge XR7620, PowerEdge XR8610t, PowerEdge XR8620t, PowerFlex appliance R650, PowerFlex appliance R6525, PowerFlex appliance R660, PowerFlex appliance R6625, Powerflex appliance R750, PowerFlex appliance R760, PowerFlex appliance R7625, PowerFlex custom node R650, PowerFlex custom node R6525, PowerFlex custom node R660, PowerFlex custom node R6625, PowerFlex custom node R750, PowerFlex custom node R760, PowerFlex custom node R7625, PowerFlex custom node R860, VxFlex Ready Node, VxFlex Ready Node R640, VxFlex Ready Node R740xd, VMware ESXi 7.x, VMware ESXi 8.x, Dell EMC vSAN C6420 Ready Node, Dell EMC vSAN MX740c Ready Node, Dell EMC vSAN MX750c Ready Node, Dell vSAN Ready Node MX760c, Dell EMC vSAN R440 Ready Node, Dell EMC vSAN R640 Ready Node, Dell EMC vSAN R6415 Ready Node, Dell EMC vSAN R650 Ready Node, Dell EMC vSAN R6515 Ready Node, vSAN Ready Node R660, Dell vSAN R6615 Ready Node, Dell EMC vSAN R740 Ready Node, Dell EMC vSAN R740xd Ready Node, Dell EMC vSAN R750 Ready Node, Dell EMC vSAN R7515 Ready Node, Dell EMC vSAN R760 Ready Node, Dell vSAN R7615 Ready Node, Dell vSAN Ready Node R7625, Dell EMC vSAN R840 Ready Node, Dell EMC vSAN T350 Ready Node, PowerFlex appliance R640, PowerFlex appliance R740XD, PowerFlex appliance R7525, PowerFlex appliance R840, VxFlex Ready Node R840
...
Article Properties
Article Number: 000218542
Article Type: Solution
Last Modified: 12 Feb 2025
Version: 3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.