PowerEdge: Fejlfinding af Trusted Platform Module (TPM) Secure Boot og ESXi
Summary: Denne Knowledge Base-artikel indeholder en detaljeret vejledning til fejlfinding af Trusted Platform Module (TPM) 2.0, sikker start og ESXi-relaterede problemer på Dell-servere. Den indeholder trinvise instruktioner til at løse almindelige problemer, så din server kan fungere korrekt og sikre. ...
Symptoms
- Værtsstatussen i kolonnen Attestation viser "Host Secure Boot was disabled"
- Trusted Platform Module (TPM) 2.0-enhed registreret, men der kan ikke oprettes forbindelse
- Værtsstatussen i kolonnen Attestation viser "Ikke relevant"
- Når du bruger en TPM 2.0-enhed (Trusted Platform Module) på en ESXi-vært, består værten ikke attestationsfasen
- Fejlmeddelelsen er "Kan ikke klargøre godkendelsesnøglen på TPM 2.0-enhed: Oprettelse af godkendelsesnøgle mislykkedes på enheden"
Cause
Resolution
Fejlfinding af TPM- og Secure Boot-problemer på Dell-servere
Indholdsfortegnelse:
Indførelsen
Forudsætninger
Fejlfinding af problemer med TPM og sikker
startFejlfinding af problemer med
attesteringAktivering af TPM-hierarki
Indledning
Denne Knowledge Base-artikel indeholder trinvise instruktioner til fejlfinding og løsning af almindelige problemer i forbindelse med TPM (Trusted Platform Module) og Secure Boot på Dell-servere. Disse problemer kan hindre korrekt attestering og systemfunktionalitet. Følg instruktionerne i dette dokument for at sikre optimal ydeevne for din Dell-server.
Forudsætninger
- Sørg for, at TPM 2.0-enheden registreres og er korrekt fra iDRAC.
- Sørg for, at UEFI, TPM og Secure Boot er aktiveret.
- Brug TPM 2.0-algoritmen "SHA256", aktiver Intel TXT
Du kan finde detaljerede oplysninger og fejlfindingsvejledning vedrørende problemet med "TPM 2.0-enhed registreret, men der kan ikke oprettes forbindelse" i artiklen 000193231 tilgængelig her:
PowerEdge: Fejl på ESXi 7.0 TPM 2.0-enhed registreret, men der kan ikke oprettes forbindelse
Fejlfinding af problemer med TPM og sikker start
Sådan aktiveres sikker opstart
- Se status for ESXi-værtsalarmen og den tilhørende fejlmeddelelse.
- Opret forbindelse til vCenter Server ved hjælp af vSphere Client.
- Vælg et datacenter, og klik på fanen Skærm.
- Klik på Sikkerhed.
- Gennemse værtsstatus i kolonnen Attestation, og læs den medfølgende meddelelse i kolonnen Meddelelse.
- Hvis fejlmeddelelsen er "Vært for sikker opstart blev deaktiveret", skal du følge disse trin for at løse problemet:
- Kontroller, om Sikker start kan aktiveres. Hvis den ikke kan aktiveres, skal du kontakte Dells tekniske support.
- Følg disse trin for at aktivere sikker bootstart:
- Fra VMware vCenter vSphere Client skal du flytte en node til Skift til vedligeholdelsestilstand.
- Log på iDRAC for at konfigurere Secure Boot, og vælg fanen Konfigurer BIOS-indstillinger >> , Systemsikkerhed > , TPM, avancerede indstillinger.
- Vælg Secure Boot "aktiver", og klik på Anvend>OK>, anvend og genstart.
- Klik på Jobkø. Vent på, at alle job er fuldført 100 %.
- Log på VMware vCenter vSphere Client, og indstil noden til Afslut vedligeholdelsestilstand.
- Udfør trin 6 på hver node, indtil Secure Boot er aktiveret fra iDRAC til alle noder.
- Log på VMware vCenter vSphere Client, og vælg datacenteret.
- Klik på fanen>Sikkerhed for skærm for at kontrollere, at den seneste attesteringsstatus viser "Bestået".
- Hvis du ser en alarm med et rødt ikon, skal du vælge den og klikke på NULSTIL TIL GRØN.
Sådan aktiverer du TPM og Secure Boot
- Se status for ESXi-værtsalarmen og den tilhørende fejlmeddelelse.
- Opret forbindelse til VMware vCenter Server ved hjælp af VMware vSphere Client.
- Vælg et datacenter, og klik på fanen Skærm .
- Klik på Sikkerhed.
- Gennemse værtsstatus i kolonnen Attestation, og læs den medfølgende meddelelse i kolonnen Meddelelse.
- Hvis fejlmeddelelsen er "Ikke relevant", skal du aktivere TPM og Secure Boot for at løse problemet.
- Kontroller, om Sikker start kan aktiveres. Hvis den ikke kan aktiveres, skal du kontakte Dells tekniske support.
- Følg disse trin for at aktivere TPM og Sikker start:
- Fra VMware vCenter vSphere Client skal du flytte en node til Skift til vedligeholdelsestilstand.
- Log på iDRAC for at konfigurere Secure Boot, og vælg fanen Konfigurer BIOS-indstillinger >> Systemsikkerhed > TPM Security "Til" > TPM Avancerede indstillinger.
- Vælg Secure Boot "aktiver", og klik på Anvend>OK>, anvend og genstart.
- Klik på Jobkø. Vent på, at alle job er fuldført 100 %.
- Gå til Dashboard > Virtual Console for at se, om konsollen viser "fuldført". Hvis ja, fortsæt.
- Log på VMware vCenter vSphere Client, og frakobl noden.
- Tilslut noden igen, og afslut derefter vedligeholdelsestilstand.
- Udfør trin 6 på hver node, indtil alle noder har TPM og Secure Boot aktiveret fra iDRAC.
- Log på VMware vCenter vSphere Client, og gå til datacenteret.
- Klik på fanen>Sikkerhed for skærm for at kontrollere den seneste attestationsmeddelelse som "Bestået".
- Hvis du ser en alarm med et rødt ikon, skal du vælge den specifikke udløste alarm og klikke på NULSTIL TIL GRØN.
Problemer med værtsattestering
Når du bruger en TPM 2.0-enhed på en ESXi-vært, mislykkes attesteringen muligvis uden detaljerede vSphere-klientoplysninger. Følg disse trin for at fejlfinde dette problem:
- Gå til et datacenter, og klik på fanen Skærm .
- Klik på Sikkerhed.
- Gennemse værtens status i kolonnen Attestering, og læs den ledsagende meddelelse i kolonnen Meddelelse.
Afhængigt af den fejlmeddelelse, du støder på, kan du nu identificere en løsning:
- Hvis fejlmeddelelsen er, at Vært for sikker opstart blev deaktiveret, skal du se afsnittet Sådan aktiveres sikker start for at løse dette problem. Sørg for, at Secure Boot fungerer først.
- Hvis værtens attesteringsstatus mislykkes, skal du kontrollere vCenter Server-loggen for følgende meddelelse: "Ingen cachelagret identitetsnøgle, indlæsning fra DB." Denne meddelelse angiver, at du føjer en TPM 2.0-chip til en ESXi-vært, som vCenter Server allerede administrerer. Du skal først afbryde forbindelsen til værten og derefter tilslutte den igen.
Sådan aktiveres hierarki
Hvis fejlmeddelelsen er "Kan ikke klargøre godkendelsesnøglen på TPM 2.0-enheden: Oprettelse af godkendelsesnøgle mislykkedes på enheden", skal du aktivere TPM-hierarki for at løse problemet. Følg disse trin for at aktivere TPM-hierarki:
- Se status for ESXi-værtsalarmen og den tilhørende fejlmeddelelse.
- Opret forbindelse til VMware vCenter Server ved hjælp af VMware vSphere Client.
- Vælg et datacenter, og klik på fanen Skærm.
- Klik på Sikkerhed.
- Gennemse værtens status i kolonnen Attestering, og læs den ledsagende meddelelse i kolonnen Meddelelse.
- Hvis fejlmeddelelsen er "Kan ikke klargøre godkendelsesnøglen på TPM 2.0-enheden: Oprettelse af godkendelsesnøgle mislykkedes på enheden", skal du aktivere TPM-hierarki for at løse problemet.
- Hvis du ser en alarm med et rødt ikon, skal du vælge den specifikke udløste alarm og klikke på NULSTIL TIL GRØN.
- Følg disse trin for at aktivere TPM-hierarki:
- Fra VMware vCenter vSphere Client skal du flytte en node til Skift til vedligeholdelsestilstand.
- Log på iDRAC for at konfigurere Secure Boot, og vælg fanen Konfigurer BIOS-indstillinger >> Systemsikkerhed > TPM.
- Vælg TPM-hierarki "Enable", og klik på Anvend>OK>, anvend og genstart.
- Klik på Jobkø. Vent på, at alle job er fuldført 100 %.
- Gå til Dashboard > Virtual Console for at se, om konsollen viser "fuldført". Hvis ja, fortsæt.
- Log på VMware vCenter vSphere Client, og vælg Afslut vedligeholdelsestilstand.
- Udfør trin 7 og 8 på hver node, indtil TPM-hierarkiet er aktiveret fra iDRAC for alle noder.
- Log på VMware vCenter vSphere Client, og vælg et datacenter.
- Klik på fanen>Sikkerhed for skærm for at kontrollere den seneste attestationsmeddelelse som "Bestået".
Kontakt os , hvis fejlfindingstrinnene ikke løste problemet.