PowerEdge: Feilsøking av sikker oppstart av Trusted Platform Module (TPM) og ESXi
Summary: Denne kunnskapsbaseartikkelen inneholder en detaljert veiledning for feilsøking av Trusted Platform Module (TPM) 2.0, sikker oppstart og ESXi-relaterte problemer på Dell-servere. Den gir trinnvise instruksjoner for å løse vanlige problemer, og sikre at serveren fungerer som den skal. ...
Symptoms
- Vertsstatusen i attesteringskolonnen viser "Host Secure Boot was disabled"
- Trusted Platform Module (TPM) 2.0-enhet oppdaget, men en tilkobling kan ikke opprettes
- Vertsstatusen i Attestation-kolonnen viser "N/A"
- Når du bruker en TPM 2.0-enhet (Trusted Platform Module) på en ESXi-vert, består ikke verten attesteringsfasen
- Feilmeldingen er "Kan ikke klargjøre godkjenningsnøkkel på TPM 2.0-enheten: Godkjenning av nøkkeloppretting mislyktes på enheten"
Cause
Resolution
Feilsøke problemer med TPM og sikker oppstart på Dell-servere
Innholdsfortegnelse:
Introduksjon
Forutsetninger
Feilsøke problemer
med TPM og sikker oppstartFeilsøke attesteringsproblemer
Aktivere TPM-hierarki
Innledning
Denne kunnskapsbaseartikkelen inneholder trinnvise instruksjoner for å feilsøke og løse vanlige problemer knyttet til Trusted Platform Module (TPM) og sikker oppstart på Dell-servere. Disse problemene kan hindre riktig attestering og systemfunksjonalitet. Følg instruksjonene i dette dokumentet for å sikre optimal ytelse for Dell-serveren.
Forhåndskrav
- Kontroller at TPM 2.0-enheten er oppdaget og i god form fra iDRAC.
- Kontroller at UEFI, TPM og sikker oppstart er aktivert.
- Bruk TPM 2.0-algoritmen "SHA256", aktiver Intel TXT
Hvis du vil ha detaljert informasjon og feilsøkingsveiledning om problemet med "TPM 2.0-enhet oppdaget, men tilkoblingen kan ikke opprettes", kan du se artikkel 000193231 tilgjengelig her:
PowerEdge: Det er oppdaget en feil på ESXi 7.0 TPM 2.0-enheten, men tilkoblingen kan ikke opprettes
Feilsøke problemer med TPM og sikker oppstart
Slik aktiverer du sikker oppstart
- Vis status for ESXi-vertsalarm med tilhørende feilmelding.
- Koble til vCenter Server ved hjelp av vSphere Client.
- Velg et datasenter og klikk på fanen Skjerm.
- Klikk på Security (Sikkerhet).
- Se gjennom vertsstatusen i Attestering-kolonnen, og les den tilhørende meldingen i Melding-kolonnen.
- Hvis feilmeldingen er "Host Secure Boot ble deaktivert", følger du denne fremgangsmåten for å løse problemet:
- Kontroller om sikker oppstart kan aktiveres. Hvis det ikke kan aktiveres, kan du kontakte Dells tekniske kundestøtte.
- Følg denne fremgangsmåten for å aktivere sikker oppstart:
- Fra VMware vCenter vSphere Client flytter du én node til Gå til vedlikeholdsmodus.
- Logg på iDRAC for å konfigurere sikker oppstart, og velg kategorien > Konfigurer Systemsikkerhet > for BIOS-innstillinger > Avanserte innstillinger for TPM.
- Velg "aktiver" sikker oppstart, og klikk på Bruk>OK>, bruk og start på nytt.
- Klikk Jobbkø. Vent til alle jobber er fullført 100 %.
- Logg på VMware vCenter vSphere Client, og angi noden til Avslutt vedlikeholdsmodus.
- Utfør trinn 6 på hver node til alle noder har sikker oppstart aktivert fra iDRAC.
- Logg på VMware vCenter vSphere Client, og velg datasenteret.
- Klikk kategorien Sikkerhet > for å bekrefte at den siste attesteringsstatusen viser Bestått.
- Hvis du ser en alarm med et rødt ikon, markerer du alarmen og klikker på TILBAKESTILL TIL GRØNT.
Slik aktiverer du TPM og sikker oppstart
- Vis status for ESXi-vertsalarm med tilhørende feilmelding.
- Koble til VMware vCenter Server ved hjelp av VMware vSphere Client.
- Velg et datasenter og klikk på fanen Skjerm .
- Klikk på Security (Sikkerhet).
- Se gjennom vertsstatusen i Attestering-kolonnen, og les den tilhørende meldingen i Melding-kolonnen.
- Hvis feilmeldingen er "N/A", må du aktivere TPM og sikker oppstart for å løse problemet.
- Kontroller om sikker oppstart kan aktiveres. Hvis det ikke kan aktiveres, kan du kontakte Dells tekniske kundestøtte.
- Følg denne fremgangsmåten for å aktivere TPM og sikker oppstart:
- Fra VMware vCenter vSphere Client flytter du én node til Gå til vedlikeholdsmodus.
- Logg på iDRAC for å konfigurere sikker oppstart, og velg kategorien > Konfigurer BIOS-innstillinger > Systemsikkerhet > TPM-sikkerhet "På" > TPM Avanserte innstillinger.
- Velg "aktiver" sikker oppstart, og klikk på Bruk>OK>, bruk og start på nytt.
- Klikk Jobbkø. Vent til alle jobber er fullført 100 %.
- Gå til Dashboard > Virtual Console for å se om konsollen viser «fullført». Hvis ja, fortsett.
- Logg på VMware vCenter vSphere Client, og koble fra noden.
- Koble til noden på nytt, og avslutt deretter vedlikeholdsmodus.
- Utfør trinn 6 på hver node til alle noder har TPM og sikker oppstart aktivert fra iDRAC.
- Logg på VMware vCenter vSphere Client og gå til datasenteret.
- Klikk kategorien Sikkerhet>for å bekrefte den siste attesteringsmeldingen som Bestått.
- Hvis du ser en alarm med et rødt ikon, velger du den bestemte utløseralarmen og klikker på TILBAKESTILL TIL GRØNT.
Problemer med vertsattestering
Når du bruker en TPM 2.0-enhet på en ESXi-vert, kan det hende at attesteringen mislykkes uten detaljert informasjon om vSphere-klienten. Hvis du vil feilsøke dette problemet, gjør du følgende:
- Naviger til et datasenter og klikk på fanen Monitor .
- Klikk på Security (Sikkerhet).
- Se gjennom vertens status i Attestering-kolonnen, og les den tilhørende meldingen i Melding-kolonnen.
Nå, avhengig av feilmeldingen du støter på, kan du identifisere en løsning:
- Hvis feilmeldingen er Host Secure Boot ble deaktivert, kan du se delen Slik aktiverer du sikker oppstart for å løse dette problemet. Kontroller at sikker oppstart fungerer først.
- Hvis attesteringsstatusen til verten mislykkes, ser du i vCenter-serverloggen etter følgende melding: "Ingen bufret identitetsnøkkel, laster fra DB." Denne meldingen angir at du legger til en TPM 2.0-brikke i en ESXi-vert som vCenter Server allerede administrerer. Du må først koble fra verten og deretter koble den til igjen.
Slik aktiverer du hierarki
Hvis feilmeldingen er "Kan ikke klargjøre godkjenningsnøkkel på TPM 2.0-enheten: Godkjenning av nøkkeloppretting mislyktes på enheten," må du aktivere TPM-hierarki for å løse problemet. Følg disse trinnene for å aktivere TPM-hierarkiet:
- Vis status for ESXi-vertsalarm med tilhørende feilmelding.
- Koble til VMware vCenter Server ved hjelp av VMware vSphere Client.
- Velg et datasenter og klikk på fanen Skjerm.
- Klikk på Security (Sikkerhet).
- Se gjennom vertens status i Attestering-kolonnen, og les den tilhørende meldingen i Melding-kolonnen.
- Hvis feilmeldingen er "Kan ikke klargjøre godkjenningsnøkkel på TPM 2.0-enheten: Godkjenning av nøkkeloppretting mislyktes på enheten," må du aktivere TPM-hierarki for å løse problemet.
- Hvis du ser en alarm med et rødt ikon, velger du den bestemte utløseralarmen og klikker på TILBAKESTILL TIL GRØNT.
- Følg denne fremgangsmåten for å aktivere TPM-hierarki:
- Fra VMware vCenter vSphere Client flytter du én node til Gå til vedlikeholdsmodus.
- Logg på iDRAC for å konfigurere sikker oppstart, og velg kategorien > Konfigurer BIOS-innstillinger > Systemsikkerhet > TPM.
- Velg "Enable" i TPM-hierarkiet, og klikk på Bruk>OK>, bruk og start på nytt.
- Klikk Jobbkø. Vent til alle jobber er fullført 100 %.
- Gå til Dashboard > Virtual Console for å se om konsollen viser «fullført». Hvis ja, fortsett.
- Logg på VMware vCenter vSphere Client, og velg Avslutt vedlikeholdsmodus.
- Utfør trinn 7 og 8 på hver node til alle noder har aktivert TPM-hierarki fra iDRAC.
- Logg på VMware vCenter vSphere Client, og velg et datasenter.
- Klikk kategorien Sikkerhet>for å bekrefte den siste attesteringsmeldingen som Bestått.
Kontakt oss hvis feilsøkingstrinnene ikke løste problemet.