PowerEdge: Felsöka TPM (Trusted Platform Module) Secure Boot och ESXi
Summary: Den här kunskapsbasartikeln innehåller en detaljerad manual för felsökning av TPM (Trusted Platform Module) 2.0, Secure Boot och ESXi-relaterade problem på Dell-servrar. Den ger steg-för-steg-instruktioner för att lösa vanliga problem, vilket säkerställer att din server fungerar korrekt och säkerställs. ...
Symptoms
- Värdstatusen i kolumnen Attestering visar "Säker start av värd har inaktiverats"
- TPM 2.0-enhet (Trusted Platform Module) har upptäckts men det går inte att upprätta en anslutning
- Värdstatusen i kolumnen Attestering visar "N/A"
- När du använder en TPM 2.0-enhet (Trusted Platform Module) på en ESXi-värd klarar inte värden attesteringsfasen
- Felmeddelandet är "Det går inte att tillhandahålla bekräftelsenyckel på TPM 2.0-enheten: Det gick inte att skapa bekräftelsenyckel på enheten"
Cause
Resolution
Felsöka problem med TPM och säker start på Dell-servrar
Innehållsförteckning:
Införandet
Förutsättningar
Felsöka problem med
TPM och säker startFelsöka problem med
attesteringAktivera TPM-hierarki
Introduktion
Den här kunskapsartikeln ger stegvisa instruktioner för att felsöka och lösa vanliga problem som rör TPM (Trusted Platform Module) och säker start på Dell-servrar. Dessa problem kan hindra korrekt attestering och systemfunktioner. Följ anvisningarna i det här dokumentet för att säkerställa optimal prestanda för din Dell-server.
Förutsättningar
- Kontrollera att TPM 2.0-enheten är identifierad och felfri från iDRAC.
- Se till att UEFI, TPM och Secure Boot är aktiverade.
- Använd TPM 2.0-algoritmen "SHA256", aktivera Intel TXT
Detaljerad information och felsökningsvägledning om problemet "TPM 2.0-enhet kan identifieras men det går inte att upprätta en anslutning" finns i artikeln 000193231 finns här:
PowerEdge: Fel på ESXi 7.0 TPM 2.0-enhet upptäcktes men det går inte att upprätta en anslutning
Felsöka problem med TPM och säker start
Så aktiverar du säker uppstart
- Visa status för ESXi-värdlarmet och tillhörande felmeddelande.
- Anslut till vCenter Server med vSphere-klienten.
- Välj ett datacenter och klicka på fliken Monitor.
- Klicka på Säkerhet.
- Granska värdstatusen i kolumnen Attestering och läs det medföljande meddelandet i kolumnen Meddelande.
- Om felmeddelandet är "Host Secure Boot was disabled" följer du dessa steg för att lösa problemet:
- Kontrollera om säker start kan aktiveras. Om det inte kan aktiveras kontaktar du Dells tekniska support.
- Så här aktiverar du säker start:
- Från VMware vCenter vSphere Client flyttar du en nod för att gå till underhållsläget.
- Logga in på iDRAC för att konfigurera Secure Boot och välj fliken > Configure BIOS-inställningar > Systemsäkerhet > TPM Advanced Settings.
- Välj Secure Boot "enable" och klicka på Verkställ,>OK>, verkställ och starta om.
- Klicka på Jobbkö. Vänta tills alla jobb har slutförts till 100 %.
- Logga in på VMware vCenter vSphere Client och ställ in noden på Exit Maintenance Mode.
- Utför steg 6 på varje nod tills säker start har aktiverats från iDRAC till alla noder.
- Logga in på VMware vCenter vSphere Client och välj datacentret.
- Klicka på fliken > Övervaka Säkerhet för att kontrollera att den senaste attesteringsstatusen visar "Godkänd".
- Om du ser ett larm med en röd ikon markerar du det och klickar på ÅTERSTÄLL TILL GRÖNT.
Aktivera TPM och säker uppstart
- Visa status för ESXi-värdlarmet och tillhörande felmeddelande.
- Anslut till VMware vCenter Server med VMware vSphere Client.
- Välj ett datacenter och klicka på fliken Monitor .
- Klicka på Säkerhet.
- Granska värdstatusen i kolumnen Attestering och läs det medföljande meddelandet i kolumnen Meddelande.
- Om felmeddelandet är "N/A" måste du aktivera TPM och säker start för att lösa problemet.
- Kontrollera om säker start kan aktiveras. Om det inte kan aktiveras kontaktar du Dells tekniska support.
- Så här aktiverar du TPM och säker start:
- Från VMware vCenter vSphere Client flyttar du en nod för att gå till underhållsläget.
- Logga in på iDRAC för att konfigurera Secure Boot och välj fliken > Configure (konfigurera) BIOS-inställningar > Systemsäkerhet > TPM Security (TPM-säkerhet) "På" > Avancerade TPM-inställningar.
- Välj Secure Boot "enable" och klicka på Verkställ,>OK>, verkställ och starta om.
- Klicka på Jobbkö. Vänta tills alla jobb har slutförts till 100 %.
- Gå till Instrumentpanelens > virtuella konsol för att se om konsolen visar "slutförd". Om ja, fortsätt.
- Logga in på VMware vCenter vSphere Client och koppla bort noden.
- Återanslut noden och avsluta sedan underhållsläget.
- Utför steg 6 på varje nod tills alla noder har TPM och säker start aktiverat från iDRAC.
- Logga in på VMware vCenter vSphere Client och gå till datacentret.
- Klicka på fliken Övervaka Säkerhet> för att kontrollera att det senaste attesteringsmeddelandet är "Godkänd".
- Om du ser ett larm med en röd ikon, välj det specifika utlösta larmet och klicka på ÅTERSTÄLL TILL GRÖNT.
Problem med värdattestering
När du använder en TPM 2.0-enhet på en ESXi-värd kan det hända att attesteringen misslyckas utan detaljerad vSphere-klientinformation. Följ dessa steg för att felsöka det här problemet:
- Gå till ett datacenter och klicka på fliken Övervaka .
- Klicka på Säkerhet.
- Granska värdens status i kolumnen Attestering och läs det medföljande meddelandet i kolumnen Meddelande.
Nu, beroende på felmeddelandet du stöter på, kan du identifiera en lösning:
- Om felmeddelandet är Host Secure Boot har inaktiverats läser du avsnittet Så här aktiverar du Secure Boot för att lösa problemet. Kontrollera att säker start fungerar först.
- Om värdens attesteringsstatus misslyckas kontrollerar du följande meddelande i vCenter Server-loggen: "Ingen cachelagrad identitetsnyckel, läser in från DB." Det här meddelandet indikerar att du lägger till en TPM 2.0-krets till en ESXi-värd som vCenter Server redan hanterar. Du måste först koppla bort värden och sedan återansluta den.
Så här aktiverar du hierarki
Om felmeddelandet är "Det går inte att tillhandahålla bekräftelsenyckel på TPM 2.0-enheten: Det gick inte att skapa bekräftelsenyckeln på enheten" måste du aktivera TPM-hierarkin för att lösa problemet. Följ dessa steg för att aktivera TPM-hierarkin:
- Visa status för ESXi-värdlarmet och tillhörande felmeddelande.
- Anslut till VMware vCenter Server med VMware vSphere Client.
- Välj ett datacenter och klicka på fliken Monitor.
- Klicka på Säkerhet.
- Granska värdens status i kolumnen Attestering och läs det medföljande meddelandet i kolumnen Meddelande.
- Om felmeddelandet är "Det går inte att tillhandahålla bekräftelsenyckel på TPM 2.0-enheten: Det gick inte att skapa bekräftelsenyckeln på enheten" måste du aktivera TPM-hierarkin för att lösa problemet.
- Om du ser ett larm med en röd ikon, välj det specifika utlösta larmet och klicka på ÅTERSTÄLL TILL GRÖNT.
- Så här aktiverar du TPM-hierarkin:
- Från VMware vCenter vSphere Client flyttar du en nod för att gå till underhållsläget.
- Logga in på iDRAC för att konfigurera Secure Boot och välj fliken Configure > BIOS-inställningar > System Security > TPM.
- Välj TPM-hierarkin "Enable" och klicka på Verkställ,>OK>, verkställ och starta om.
- Klicka på Jobbkö. Vänta tills alla jobb har slutförts till 100 %.
- Gå till Instrumentpanelens > virtuella konsol för att se om konsolen visar "slutförd". Om ja, fortsätt.
- Logga in på VMware vCenter vSphere Client och välj Exit Maintenance Mode.
- Utför steg 7 och 8 på varje nod tills TPM-hierarkin är aktiverad från iDRAC till alla noder.
- Logga in på VMware vCenter vSphere Client och välj ett datacenter.
- Klicka på fliken Övervaka Säkerhet> för att kontrollera att det senaste attesteringsmeddelandet är "Godkänd".
Kontakta oss om felsökningsstegen inte löste problemet.