PowerEdge: Rozwiązywanie problemów z Trusted Platform Module (TPM), Secure Boot i oprogramowaniem ESXi
Summary: Ten artykuł bazy wiedzy zawiera szczegółowe wskazówki dotyczące rozwiązywania problemów z modułem Trusted Platform Module (TPM) 2.0, funkcją Secure Boot i oprogramowaniem ESXi na serwerach firmy Dell. Zawiera instrukcje krok po kroku dotyczące rozwiązywania typowych problemów, zapewniając prawidłowe funkcjonowanie i bezpieczeństwo serwera. ...
Symptoms
- Stan hosta w kolumnie Atestacja pokazuje „Host Secure Boot was disabled”
- Trusted Platform Module (TPM) 2.0 device detected but a connection cannot be established
- Stan hosta w kolumnie Attestation to „N/A”
- W przypadku korzystania z urządzenia TPM 2.0 (Trusted Platform Module) na hoście ESXi host nie przechodzi fazy atestacji
- Komunikat o błędzie brzmi „Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”
Cause
Resolution
Rozwiązywanie problemów z modułem TPM i Secure Boot na serwerach firmy Dell
Spis treści:
Wprowadzenie
Wymagania wstępne
Rozwiązywanie problemów z modułem TPM i Secure Boot
Rozwiązywanie problemów z atestacją
Włączanie hierarchii modułu TPM
Wprowadzenie
Ten artykuł bazy wiedzy zawiera instrukcje krok po kroku dotyczące rozwiązywania typowych problemów związanych z modułem TPM (Trusted Platform Module) i funkcją Secure Boot (bezpieczny rozruch) na serwerach firmy Dell. Problemy te mogą utrudniać prawidłową atestacją i funkcjonalność systemu. Postępuj zgodnie z instrukcjami zawartymi w tym dokumencie, aby zapewnić optymalną wydajność serwera firmy Dell.
Wymagania wstępne
- Upewnij się, że urządzenie TPM 2.0 jest wykrywane i sprawne z poziomu kontrolera iDRAC.
- Upewnij się, że funkcje UEFI, TPM i Secure Boot są włączone.
- Użyj algorytmu TPM 2.0 „SHA256”, włącz technologię Intel TXT
Szczegółowe informacje i wskazówki dotyczące rozwiązywania problemów z błędem „TPM 2.0 device detected but a connection cannot be established”, zapoznaj się z artykułem 000193231 dostępnym tutaj:
PowerEdge: Błąd w ESXi 7.0: TPM 2.0 device detected but a connection cannot be established
Rozwiązywanie problemów z modułem TPM i Secure Boot
Jak włączyć Secure Boot
- Wyświetl stanu alarmu hosta ESXi i towarzyszący komunikat o błędzie.
- Połącz się z vCenter Server za pomocą vSphere Client.
- Wybierz centrum danych i kliknij kartę Monitor.
- Kliknij Security.
- Przejrzyj stan hosta w kolumnie Attestation i przeczytaj towarzyszący komunikat w kolumnie Message.
- Jeśli wystąpi komunikat o błędzie „Host Secure Boot was disabled”, ponownie włącz Secure Boot, aby rozwiązać problem:
- Sprawdź, czy można włączyć funkcję Secure Boot. Jeśli nie można włączyć funkcji, skontaktuj się z działem pomocy technicznej firmy Dell.
- Aby włączyć Secure Boot, wykonaj następujące czynności:
- Z poziomu klienta VMware vCenter vSphere Client przenieś jeden węzeł do trybu Enter Maintenance Mode.
- Zaloguj się do kontrolera iDRAC, aby skonfigurować funkcję Secure Boot, a następnie wybierz kartę Configure > BIOS Settings > System Security > TPM Advanced Settings.
- Wybierz opcję „enable” przy funkcji Secure Boot i kliknij kolejno Apply>, OK>, Apply i Reboot.
- Kliknij opcję Job queue. Poczekaj, aż wszystkie zadania zostaną ukończone w 100%.
- Zaloguj się do klienta VMware vCenter vSphere Client i ustaw węzeł na Exit Maintenance Mode.
- Wykonaj krok 6 dla każdego węzła, aż wszystkie węzły będą miały włączoną funkcję Secure Boot z poziomu kontrolera iDRAC.
- Zaloguj się do klienta VMware vCenter vSphere Client i wybierz centrum danych.
- Kliknij kartę Monitor > Security, aby sprawdzić, czy najnowszy stan poświadczenia to „Prawidłowy”.
- Jeśli zobaczysz alarm z czerwoną ikoną, wybierz go i kliknij przycisk RESET TO GREEN.
Włączanie modułu TPM i Secure Boot
- Wyświetl stanu alarmu hosta ESXi i towarzyszący komunikat o błędzie.
- Połącz się z VMware vCenter Server za pomocą VMware vSphere Client.
- Wybierz centrum danych i kliknij kartę Monitor.
- Kliknij Security.
- Przejrzyj stan hosta w kolumnie Attestation i przeczytaj towarzyszący komunikat w kolumnie Message.
- Jeśli na pasku błędu pojawi się komunikat „N/A”, należy włączyć moduł TPM i funkcję Secure Boot, aby rozwiązać problem.
- Sprawdź, czy można włączyć funkcję Secure Boot. Jeśli nie można włączyć funkcji, skontaktuj się z działem pomocy technicznej firmy Dell.
- Aby włączyć TPM i Secure Boot, wykonaj następujące czynności:
- Z poziomu klienta VMware vCenter vSphere Client przenieś jeden węzeł do trybu Enter Maintenance Mode.
- Zaloguj się do kontrolera iDRAC, aby skonfigurować funkcję Secure Boot, a następnie wybierz kartę Configure > BIOS Settings > System Security > TPM Security "On" > TPM Advanced Settings.
- Wybierz opcję „enable” przy funkcji Secure Boot i kliknij kolejno Apply>, OK>, Apply i Reboot.
- Kliknij opcję Job queue. Poczekaj, aż wszystkie zadania zostaną ukończone w 100%.
- Wybierz kolejno Dashboard > Virtual Console, aby sprawdzić, czy konsola wyświetla komunikat „successfully completed”. Jeśli tak, kontynuuj.
- Zaloguj się do VMware vCenter vSphere Client i odłącz węzeł.
- Podłącz węzeł i wybierz polecenie Wyjdź z trybu konserwacji.
- Wykonaj krok 6 dla każdego węzła, aż wszystkie węzły będą miały włączoną funkcję TPM i Secure Boot z poziomu kontrolera iDRAC.
- Zaloguj się do klienta VMware vCenter vSphere Client i przejdź do centrum danych.
- Kliknij kartę Monitor >Security, aby sprawdzić, czy komunikat atestacji to „Passed”.
- Jeśli zobaczysz alarm z czerwoną ikoną, wybierz uruchomiony alarm i kliknij przycisk RESET TO GREEN.
Problemy z atestacją hosta
W przypadku korzystania z urządzenia TPM 2.0 na hoście ESXi może ono nie przejść atestacji bez szczegółowych informacji o kliencie vSphere. Aby rozwiązać ten problem, należy wykonać następujące kroki:
- Przejdź do centrum danych i kliknij kartę Monitor.
- Kliknij Security.
- Przejrzyj stan hosta w kolumnie Attestation i przeczytaj towarzyszący komunikat w kolumnie Message.
Teraz, w zależności od napotkanego komunikatu o błędzie, możesz znaleźć rozwiązanie:
- Jeśli komunikat o błędzie brzmi: Host Secure Boot was disabled, zapoznaj się z sekcją Jak włączyć Secure Boot, aby rozwiązać ten problem. Najpierw upewnij się, że funkcja Secure Boot działa.
- W przypadku błędu stanu atestacji hosta sprawdź, czy w dzienniku serwera vCenter Server znajduje się następujący komunikat: „No cached identity key, loading from DB”. Ten komunikat oznacza, że do hosta ESXi dodajesz mikroukład TPM 2.0, którym serwer vCenter Server już zarządza. Najpierw należy odłączyć host, a następnie ponownie go podłączyć.
Jak włączyć hierarchię
Jeśli komunikat o błędzie brzmi „Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”, aby rozwiązać ten problem, należy włączyć opcję TPM Hierarchy. Aby włączyć opcję TPM Hierarchy, wykonaj następujące czynności:
- Wyświetl stanu alarmu hosta ESXi i towarzyszący komunikat o błędzie.
- Połącz się z VMware vCenter Server za pomocą VMware vSphere Client.
- Wybierz centrum danych i kliknij kartę Monitor.
- Kliknij Security.
- Przejrzyj stan hosta w kolumnie Attestation i przeczytaj towarzyszący komunikat w kolumnie Message.
- Jeśli komunikat o błędzie brzmi „Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device”, aby rozwiązać ten problem, należy włączyć opcję TPM Hierarchy.
- Jeśli zobaczysz alarm z czerwoną ikoną, wybierz uruchomiony alarm i kliknij przycisk RESET TO GREEN.
- Aby włączyć opcję TPM Hierarchy, wykonaj następujące czynności:
- Z poziomu klienta VMware vCenter vSphere Client przenieś jeden węzeł do trybu Enter Maintenance Mode.
- Zaloguj się do kontrolera iDRAC, aby skonfigurować funkcję Secure Boot, a następnie wybierz kartę Configure > BIOS Settings > System Security > TPM.
- Wybierz opcję „Enable” przy funkcji TPM Hierarchy i kliknij kolejno Apply>, OK>, Apply i Reboot.
- Kliknij opcję Job queue. Poczekaj, aż wszystkie zadania zostaną ukończone w 100%.
- Wybierz kolejno Dashboard > Virtual Console, aby sprawdzić, czy konsola wyświetla komunikat „successfully completed”. Jeśli tak, kontynuuj.
- Zaloguj się do klienta VMware vCenter vSphere Client i wybierz opcję Exit Maintenance Mode.
- Wykonaj kroki 7 i 8 dla każdego węzła, aż wszystkie węzły będą miały włączoną opcję TPM Hierarchy z poziomu kontrolera iDRAC.
- Zaloguj się do klienta VMware vCenter vSphere Client i wybierz centrum danych.
- Kliknij kartę Monitor >Security, aby sprawdzić, czy komunikat atestacji to „Passed”.
Jeśli wykonanie czynności rozwiązywania problemów nie rozwiązało problemu, skontaktuj się z nami.