PowerEdge: Усунення несправностей захищеного завантаження модуля довірчої платформи (TPM) і ESXi
Summary: Ця стаття бази знань містить детальний посібник із усунення проблем із модулем довірчої платформи (TPM) 2.0, безпечним завантаженням і ESXi на серверах Dell. Він містить покрокові інструкції для вирішення поширених проблем, забезпечення належного функціонування та безпеки вашого сервера. ...
Symptoms
- Статус хоста в стовпці «Атестація» показує «Безпечне завантаження хоста було вимкнено»
- Виявлено пристрій модуля довірчої платформи (TPM) 2.0, але не вдається встановити з'єднання
- Статус хоста в стовпці «Атестація» показує «Н/Д»
- Під час використання пристрою TPM 2.0 (модуль довірчої платформи) на хості ESXi хост не проходить етап атестації
- Повідомлення про помилку «Не вдається надати підтверджувальний ключ на пристрої TPM 2.0: Не вдалося створити підтверджувальний ключ на пристрої"
Cause
Resolution
Усунення проблем із модулем TPM і безпечним завантаженням на серверах Dell
Зміст:
Введення
Передумови
Виправлення неполадок із модулем TPM і безпечним завантаженням
Вирішення проблем
із атестацієюУвімкнення ієрархії модуля TPM
Введення
Ця стаття бази знань містить покрокові інструкції для усунення неполадок і вирішення поширених проблем, пов'язаних із модулем довірчої платформи (TPM) і безпечним завантаженням на серверах Dell. Ці проблеми можуть перешкоджати належній атестації та функціональності системи. Дотримуйтесь інструкцій, наведених у цьому документі, щоб забезпечити оптимальну продуктивність вашого сервера Dell.
Передумови
- Переконайтеся, що пристрій TPM 2.0 виявлено та справно з iDRAC.
- Переконайтеся, що ввімкнено UEFI, TPM і Secure Boot.
- Використовуйте алгоритм TPM 2.0 "SHA256", увімкніть Intel TXT
Щоб отримати детальну інформацію та вказівки щодо усунення несправностей "Пристрій TPM 2.0 виявлено, але не вдається встановити з'єднання", перегляньте статтю 000193231 доступну тут:
PowerEdge: Виявлено помилку на пристрої ESXi 7.0 TPM 2.0, але не вдається встановити з'єднання
Виправлення неполадок із модулем TPM і безпечним завантаженням
Як увімкнути безпечне завантаження
- Перегляд стану будильника хоста ESXi та супровідного повідомлення про помилку.
- Підключіться до сервера vCenter за допомогою клієнта vSphere.
- Виберіть дата-центр і перейдіть на вкладку Монітор.
- Натисніть Безпека.
- Перегляньте статус хоста в стовпці «Атестація» та прочитайте супровідне повідомлення в стовпці «Повідомлення».
- Якщо повідомлення про помилку «Безпечне завантаження хоста було вимкнено», виконайте такі дії, щоб вирішити проблему:
- Перевірте, чи можна ввімкнути функцію безпечного завантаження. Якщо його не вдається включити, зверніться до служби технічної підтримки Dell.
- Щоб увімкнути безпечне завантаження, виконайте такі дії:
- З клієнта VMware vCenter vSphere перемістіть один вузол у режим входу в режим обслуговування.
- Увійдіть в iDRAC, щоб налаштувати безпечне завантаження, і виберіть вкладку > Налаштування BIOS Settings > System Security > TPM Advanced Settings.
- Виберіть Secure Boot "enable" і натисніть Apply>OK>Apply and Reboot.
- Натисніть Черга завдань. Зачекайте, поки всі завдання виконаються на 100%.
- Увійдіть у клієнт VMware vCenter vSphere і встановіть вузол у режим виходу з обслуговування.
- Виконуйте крок 6 на кожному вузлі, доки на всіх вузлах не буде ввімкнено функцію безпечного завантаження з iDRAC.
- Авторизуйтесь у VMware vCenter vSphere Client та виберіть дата-центр.
- Перейдіть на вкладку >«Безпека монітора», щоб переконатися, що в останньому статусі атестації відображається «Пройдено».
- Якщо ви бачите будильник із червоним значком, виберіть його та натисніть СКИНУТИ ДО ЗЕЛЕНОГО.
Як увімкнути модуль TPM і безпечне завантаження
- Перегляд стану будильника хоста ESXi та супровідного повідомлення про помилку.
- Підключіться до сервера VMware vCenter за допомогою клієнта VMware vSphere.
- Виберіть дата-центр і перейдіть на вкладку Монітор .
- Натисніть Безпека.
- Перегляньте статус хоста в стовпці «Атестація» та прочитайте супровідне повідомлення в стовпці «Повідомлення».
- Якщо повідомлення про помилку "Н/Д", потрібно ввімкнути модуль TPM і безпечне завантаження, щоб вирішити проблему.
- Перевірте, чи можна ввімкнути функцію безпечного завантаження. Якщо його не вдається включити, зверніться до служби технічної підтримки Dell.
- Щоб увімкнути модуль TPM і безпечне завантаження, виконайте такі дії:
- З клієнта VMware vCenter vSphere перемістіть один вузол у режим входу в режим обслуговування.
- Увійдіть в iDRAC, щоб налаштувати безпечне завантаження, і виберіть вкладку > Налаштування BIOS Параметри > системи безпеки > TPM Security "Включено" > TPM Advanced Settings.
- Виберіть Secure Boot "enable" і натисніть Apply>OK>Apply and Reboot.
- Натисніть Черга завдань. Зачекайте, поки всі завдання виконаються на 100%.
- Перейдіть до віртуальної консолі Dashboard > , щоб побачити, чи відображається консоль «успішно завершено». Якщо так, продовжуйте.
- Увійдіть у VMware vCenter vSphere Client і від'єднайте вузол.
- Знову підключіть вузол, а потім вийдіть з режиму обслуговування.
- Виконуйте кроки 6 на кожному вузлі, доки на всіх вузлах не буде ввімкнено TPM і Secure Boot з iDRAC.
- Авторизуйтесь у VMware vCenter vSphere Client та перейдіть до дата-центру.
- Перейдіть на вкладку >«Безпека монітора», щоб перевірити останнє повідомлення про атестацію як «Пройдено».
- Якщо ви бачите будильник із червоним значком, виберіть конкретний спрацьований будильник і натисніть СКИНУТИ ДО ЗЕЛЕНОГО.
Проблеми з атестацією господарів
Під час використання пристрою TPM 2.0 на хості ESXi його атестація може не пройти без детальної інформації про vSphere Client. Щоб вирішити цю проблему, виконайте такі дії:
- Перейдіть до центру обробки даних і перейдіть на вкладку Монітор .
- Натисніть Безпека.
- Перегляньте статус організатора в стовпці «Атестація» та прочитайте супровідне повідомлення в стовпці «Повідомлення».
Тепер, залежно від повідомлення про помилку, з яким ви зіткнулися, ви можете визначити рішення:
- Якщо з'являється повідомлення про помилку Host Secure Boot було вимкнено, перегляньте розділ «Як увімкнути безпечне завантаження», щоб вирішити цю проблему. Спочатку переконайтеся, що Secure Boot працює.
- Якщо статус атестації хоста не вдалося, перевірте журнал сервера vCenter на наявність такого повідомлення: "Немає кешованого ідентифікаційного ключа, завантаження з БД." Це повідомлення вказує на те, що ви додаєте мікросхему TPM 2.0 до хоста ESXi, яким уже керує vCenter Server. Спочатку потрібно відключити хост, а потім знову підключити його.
Як увімкнути ієрархію
Якщо з'являється повідомлення про помилку «Не вдається надати схвалений ключ на пристрої TPM 2.0: Не вдалося створити підтверджувальний ключ на пристрої, – потрібно ввімкнути ієрархію TPM , щоб вирішити проблему. Щоб увімкнути ієрархію TPM, виконайте такі дії:
- Перегляд стану будильника хоста ESXi та супровідного повідомлення про помилку.
- Підключіться до сервера VMware vCenter за допомогою клієнта VMware vSphere.
- Виберіть дата-центр і перейдіть на вкладку Монітор.
- Натисніть Безпека.
- Перегляньте статус організатора в стовпці «Атестація» та прочитайте супровідне повідомлення в стовпці «Повідомлення».
- Якщо з'являється повідомлення про помилку «Не вдається надати схвалений ключ на пристрої TPM 2.0: Не вдалося створити підтверджувальний ключ на пристрої, – потрібно ввімкнути ієрархію TPM, щоб вирішити проблему.
- Якщо ви бачите будильник із червоним значком, виберіть конкретний спрацьований будильник і натисніть СКИНУТИ ДО ЗЕЛЕНОГО.
- Щоб увімкнути ієрархію TPM, виконайте такі дії:
- З клієнта VMware vCenter vSphere перемістіть один вузол у режим входу в режим обслуговування.
- Увійдіть в iDRAC, щоб налаштувати Secure Boot, і виберіть вкладку > Налаштування BIOS Settings > System Security > TPM.
- Виберіть ієрархію TPM "Увімкнути" та натисніть "Застосувати>OK>", "Застосувати та перезавантажити".
- Натисніть Черга завдань. Зачекайте, поки всі завдання виконаються на 100%.
- Перейдіть до віртуальної консолі Dashboard > , щоб побачити, чи відображається консоль «успішно завершено». Якщо так, продовжуйте.
- Увійдіть у клієнт VMware vCenter vSphere і виберіть Вийти з режиму обслуговування.
- Виконуйте кроки 7 і 8 на кожному вузлі, доки на всіх вузлах не буде активовано ієрархію TPM з iDRAC.
- Авторизуйтесь у VMware vCenter vSphere Client та виберіть дата-центр.
- Перейдіть на вкладку >«Безпека монітора», щоб перевірити останнє повідомлення про атестацію як «Пройдено».
Зв'яжіться з нами, якщо дії з усунення неполадок не допомогли вирішити проблему.