PowerEdge. Поиск и устранение неисправностей безопасной загрузки доверенного платформенного модуля (TPM) и ESXi
Summary: В этой статье базы знаний содержится подробное руководство по поиску и устранению неисправностей доверенного платформенного модуля (TPM) 2.0 и безопасной загрузки и проблем, связанных с ESXi, на серверах Dell. В нем содержатся пошаговые инструкции по устранению распространенных проблем, обеспечивающие надлежащую работу и безопасность сервера. ...
Symptoms
- В столбце «Attestation» отображается состояние хоста «Host Secure Boot was disabled».
- Устройство доверенного платформенного модуля (TPM) 2.0 обнаруживается, но установить подключение невозможно
- В столбце «Attestation» отображается состояние хоста «N/A».
- При использовании устройства TPM 2.0 (Trusted Platform Module) на хосте ESXi хосту не удается пройти этап аттестации
- Сообщение об ошибке «Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device»
Cause
Resolution
Поиск и устранение неисправностей TPM и безопасной загрузки на серверах Dell
Содержание
Введение
Предварительные условия
Поиск и устранение неисправностей TPM и безопасной загрузки на серверах Dell
Поиск и устранение неисправностей аттестации
Включение иерархии TPM
Введение
В этой статье базы знаний приведены пошаговые инструкции по поиску и устранению распространенных проблем, связанных с доверенным платформенным модулем (TPM) и безопасной загрузкой на серверах Dell. Эти проблемы могут препятствовать правильной аттестации и работе системы. Следуйте инструкциям, приведенным в этом документе, чтобы обеспечить оптимальную производительность сервера Dell.
Предварительные условия
- Проверьте в iDRAC, что устройство TPM 2.0 обнаружено и исправно.
- Убедитесь, что включены UEFI, TPM и Secure Boot.
- Используйте алгоритм TPM 2.0 «SHA256», включите Intel TXT
Для получения подробной информации и руководства по устранению проблемы «TPM 2.0 device detected but a connection cannot be established» см. статью 000193231, доступную по ссылке ниже:
Поиск и устранение неисправностей TPM и безопасной загрузки
Как включить безопасную загрузку
- Просмотрите оповещение о состоянии хоста ESXi и сопутствующее сообщение об ошибке.
- Подключитесь к vCenter Server с помощью vSphere Client.
- Выберите центр обработки данных и перейдите на вкладку «Monitor».
- Нажмите Security.
- Проверьте состояние хоста в столбце «Attestation» и прочитайте сопроводительное сообщение в столбце «Message».
- Если отображается сообщение об ошибке «Host Secure Boot was disabled», выполните следующие действия для устранения проблемы:
- Проверьте, можно ли включить безопасную загрузку. Если включить ее невозможно, обратитесь в службу технической поддержки Dell.
- Чтобы включить безопасную загрузку, выполните следующие действия:
- В VMware vCenter vSphere Client перейдите на узел и переведите его в режим обслуживания.
- Чтобы настроить безопасную загрузку, войдите в iDRAC, выберите вкладку «Configure» > «BIOS Settings» > «System Security» > «TPM Advanced Settings».
- В разделе «Secure Boot» выберите «Enable» и нажмите Apply > OK > Apply и Reboot.
- Нажмите Job queue. Дождитесь, пока все задания будут выполнены на 100%.
- Войдите в VMware vCenter vSphere Client, выберите узел и выведите его из режима обслуживания.
- Выполните шаг 6 на каждом узле, пока на всех узлах не будет включена безопасная загрузка из iDRAC.
- Войдите в VMware vCenter vSphere Client и выберите центр обработки данных.
- Нажмите вкладку Monitor > Security, чтобы убедиться, что последнее состоянии аттестации имеет значение «Passed».
- Если отображается оповещение с красным значком, выберите его и нажмите RESET TO GREEN.
Как включить TPM и безопасную загрузку
- Просмотрите оповещение о состоянии хоста ESXi и сопутствующее сообщение об ошибке.
- Подключитесь к VMware vCenter Server с помощью клиента VMware vSphere Client.
- Выберите центр обработки данных и перейдите на вкладку Monitor.
- Нажмите Security.
- Проверьте состояние хоста в столбце «Attestation» и прочитайте сопроводительное сообщение в столбце «Message».
- Если отображается сообщение об ошибке «N/A», для устранения проблемы необходимо включить TPM и безопасную загрузку.
- Проверьте, можно ли включить безопасную загрузку. Если включить ее невозможно, обратитесь в службу технической поддержки Dell.
- Чтобы включить TPM и безопасную загрузку, выполните следующие действия.
- В VMware vCenter vSphere Client перейдите на узел и переведите его в режим обслуживания.
- Чтобы настроить безопасную загрузку, войдите в iDRAC, выберите вкладку «Configure» > «BIOS Settings» > «System Security» > «TPM Security ("On")» > «TPM Advanced Settings».
- В разделе «Secure Boot» выберите «Enable» и нажмите Apply > OK > Apply и Reboot.
- Нажмите Job queue. Дождитесь, пока все задания будут выполнены на 100%.
- Перейдите в «Dashboard» > «Virtual Console», чтобы проверить, отображается ли на консоли сообщение «successfully completed». Если да, продолжайте.
- Войдите в VMware vCenter vSphere Client и отсоедините узел.
- Заново подключите узел и выберите «Exit Maintenance Mode».
- Выполните шаг 6 на каждом узле, пока на всех узлах не будут включены TPM и безопасная загрузка из iDRAC.
- Войдите в VMware vCenter vSphere Client и перейдите в центр обработки данных.
- Нажмите вкладку Monitor > Security и убедитесь, что последнее сообщение об аттестации — «Passed».
- Если отображается оповещение с красным значком, выберите это сработавшее оповещение и нажмите RESET TO GREEN.
Проблемы с аттестацией хоста
Когда вы используете устройство с TPM 2.0 на хосте ESXi, оно может не пройти процедуру аттестации из-за отсутствия детализированной информации в vSphere Client. Для поиска и устранения этой проблемы выполните следующие действия:
- Перейдите в центр обработки данных и нажмите на вкладку Monitor.
- Нажмите Security.
- Проверьте состояние хоста в столбце «Attestation» и прочитайте сопроводительное сообщение в столбце «Message».
Теперь, в зависимости от сообщения об ошибке, с которым вы столкнулись, можно определить решение.
- Если отображается сообщение об ошибке Host Secure Boot was disabled, см. раздел Как включить безопасную загрузку, чтобы устранить эту проблему. Сначала убедитесь, что безопасная загрузка работает.
- Если состояние аттестации хоста имеет значение «Failed», проверьте журнал vCenter Server на наличие следующего сообщения: «No cached identity key, loading from DB». Это сообщение указывает на то, что чип TPM 2.0 добавляется на хост ESXi, которым vCenter Server уже управляет. Необходимо сначала отключить хост, а затем повторно подключить его.
Как включить иерархию
Если вы увидите сообщение об ошибке «Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device», для устранения проблемы необходимо включить иерархию TPM. Чтобы включить иерархию TPM, выполните следующие действия:
- Просмотрите оповещение о состоянии хоста ESXi и сопутствующее сообщение об ошибке.
- Подключитесь к VMware vCenter Server с помощью клиента VMware vSphere Client.
- Выберите центр обработки данных и перейдите на вкладку «Monitor».
- Нажмите Security.
- Проверьте состояние хоста в столбце «Attestation» и прочитайте сопроводительное сообщение в столбце «Message».
- Если вы увидите сообщение об ошибке «Unable to provision Endorsement Key on TPM 2.0 device: Endorsement Key creation failed on the device», для устранения проблемы необходимо включить иерархию TPM.
- Если отображается оповещение с красным значком, выберите это сработавшее оповещение и нажмите RESET TO GREEN.
- Чтобы включить иерархию TPM, выполните следующие действия:
- В VMware vCenter vSphere Client перейдите на узел и переведите его в режим обслуживания.
- Чтобы настроить безопасную загрузку, войдите в iDRAC, выберите вкладку «Configure» > «BIOS Settings» > «System Security» > «TPM».
- Выберите параметр «Enable» для «TPM Hierarchy» и нажмите Apply > OK > Apply и Reboot.
- Нажмите Job queue. Дождитесь, пока все задания будут выполнены на 100%.
- Перейдите в «Dashboard» > «Virtual Console», чтобы проверить, отображается ли на консоли сообщение «successfully completed». Если да, продолжайте.
- Войдите в VMware vCenter vSphere Client и выберите «Exit Maintenance Mode».
- Выполняйте шаги 7 и 8 на каждом узле, пока не включите иерархию TPM в iDRAC на всех узлах.
- Войдите в VMware vCenter vSphere Client и выберите центр обработки данных.
- Нажмите вкладку Monitor > Security и убедитесь, что последнее сообщение об аттестации — «Passed».
Свяжитесь с нами, если действия по поиску и устранению неисправностей не помогли устранить проблему.