PowerFlex: Ota suojattu käynnistys käyttöön PowerFlex-laskentasolmuissa
Yhteenveto: Tässä artikkelissa on vaiheittaiset ohjeet UEFI (Unified Extensible Firmware Interface) -liittymän suojatun käynnistyksen käyttöönoton käyttöönottoon Dell PowerFlexin laskentasolmuissa, joissa on ESXi tai Linux. ...
Ohjeet
Jotta voit ottaa käyttöön suojatun käynnistyksen Dell PowerFlex -laskentasolmuissa, sinun on täytettävä seuraavat edellytykset:
-
Käynnistystilaksi on asetettava UEFI (Unified Extensible Firmware Interface) järjestelmän BIOS-asetusten >käynnistysasetuksissa.
Huomautus: Jos isäntä ei ole tässä tilassa, et ehkä voi muuttaa sitä asentamatta käyttöjärjestelmää uudelleen. - Palvelimessa on oltava asennettuna Trusted Platform Module (TPM) 2.0.
- BIOSin on oltava PowerEdge-mallin edellyttämä, jotta se tukee suojattua käynnistystä. Lisätietoja on Dellin tukisivustossa.
- Secure Bootin käyttöönotto edellyttää RPQ:ta. Ota yhteyttä Dell Technologies -asiakasedustajaasi arvioidaksesi ja ottaakseen käyttöön PowerFlex-solmujen suojatun käynnistysvaihtoehdon tuotteen hyväksymispyyntöprosessin (RPQ) kautta.
- Secure Boot on poistettava käytöstä iDRACissa ennen PowerFlex Manager -käyttöönottoa. Jos se on käytössä, käyttöönotto epäonnistuu. Secure Boot voidaan ottaa käyttöön vasta käyttöönoton jälkeen.
Dell PowerEdge iDRACin määrittäminen suojattua käynnistystä varten:
- Kirjaudu iDRAC-verkkokäyttöliittymään ja siirry kokoonpanon > BIOS-asetuksiin > Järjestelmän suojaus
- Aseta TPM Security -asetukseksi Käytössä
- Laajenna TPM-lisäasetukset ja määritä TPM2-algoritmin valinnaksi SHA256
- Aseta suojattu käynnistys -asetukseksi käytössä

- Valitse Järjestelmän suojausasetukset -näytön alareunassa Käytä.
- Napsauta Käytä ja käynnistä uudelleen -painiketta näytön vasemmassa alakulmassa.
Ota suojattu käynnistys käyttöön ESXi:ssä:
Osittainen tuki: Trusted Boot ja Attestation.
- UEFI Secure Boot: Tarkistaa käynnistysohjelman ja ytimen moduulit käynnistyksen yhteydessä
- TPM-mittaukset: Tallentaa käynnistyksen hajautusmittaukset TPM PCR:inä (käytetään vahvistukseen)
- TPM-tuettu salaus: VM, vSAN ja Core Dump
- vCenter-todistus: Havaitsee, käynnistyikö isäntä peukaloidussa tai epäluotettavassa tilassa
- vTPM-tuki virtuaalikoneissa: Virtuaalikoneille voidaan määrittää virtuaalinen TPM vieraiden suojaustoimintoja varten (vaatii myös vCenter KMS -palvelimen)
Täysi tuki: Suorituksen hallinnan lukitus
- Sisältää kaikki osittaisen tuen ominaisuudet
- Allekirjoitettu VIB-täytäntöönpano: Varmistaa, ettei VIB-levyjä ole peukaloitu
- Vain VMwaren allekirjoittamia VIB-paketteja voi asentaa
- Allekirjoitetut VIB-paketit voi ladata vain ESXi-käynnistyksen yhteydessä
Ota osittainen tuki käyttöön ESXi:ssä:
PowerFlexin kehikko- ja laitesolmuissa suojattu käynnistys on otettava käyttöön, kun PowerFlex Manager on ottanut solmut käyttöön. Jos se on otettu käyttöön etukäteen, PowerFlex Manageria käyttävät käyttöönotot epäonnistuvat.
Ota osittainen tuki käyttöön seuraavasti:
-
Suorita vahvistuskomentosarja:
/usr/lib/vmware/secureboot/bin/secureBoot.py -c- Jos se läpäisee, näet "Suojattu käynnistys VOIDAAN ottaa käyttöön".
- Jos se epäonnistuu, allekirjoittamattomat VIB-paketit luetellaan. Nämä on poistettava ennen jatkamista, tai isännän näyttö muuttuu violetiksi seuraavassa käynnistyksessä.
- Ota SSH käyttöön ESXi-isännässä ja muodosta millä tahansa SSH-asiakkaalla yhteys ESXi-isäntään pääkäyttäjänä.
- Tarkista suojaustaso:
esxcli system settings encryption get
-
- Tulosteen pitäisi näkyä:
- Tila: None
- Asennetut VIB:t: Epätosi
- Vaadi suojattu käynnistys: Epätosi
- Tulosteen pitäisi näkyä:
- Ota TPM-tila käyttöön:
esxcli system settings encryption set --mode=TPM --require-secure-boot=true
- Käynnistä isäntä uudelleen.
- Kun isäntä on palannut online-tilaan, tarkista suojaustaso:
esxcli system settings encryption get
-
- Tulosteen pitäisi nyt näkyä:
- Tila: TPM
- Asennetut VIB:t: Epätosi
- Suojattu käynnistys: Totta
- Tulosteen pitäisi nyt näkyä:
- Synkronoi määritykset käynnistyspankkiin:
/bin/backup.sh 0
Ota täysi tuki käyttöön ESXi:ssä:
- Ota SSH käyttöön ESXi-isännässä ja muodosta millä tahansa SSH-asiakkaalla yhteys ESXi-isäntään pääkäyttäjänä .
- Tarkista suojaustaso:
- Tulosteen pitäisi näkyä:
- Tila: TPM
- Asennetut VIB:t: Epätosi
- Vaadi suojattu käynnistys: Totta
- Tulosteen pitäisi näkyä:
- Jos tulos ei vastaa edellä mainittua, ota osittainen tuki käyttöön yllä olevien ohjeiden mukaisesti ennen jatkamista.
- Saat nykyiset asetukset suorittamalla komennon:
esxcli system settings encryption get
-
- Salli ytimen hyväksyä VIB-pakotus:
esxcli system settings kernel set -s execInstalledOnly -v TRUE
-
- Sammuta isäntä ja käynnistä isäntä (älä käytä uudelleenkäynnistystä).
- Ota VIB-pakotus käyttöön suorittamalla komento:
esxcli system settings encryption set --require-exec-installed-only=T
-
- Ota allekirjoitetut VIB-asennukset käyttöön käynnistämällä solmu uudelleen.
- Kun solmu on taas toiminnassa, tarkista suojaustaso:
esxcli system settings encryption get - Synkronoi käytettävät määritykset käynnistyspankkiin:
/bin/backup.sh 0
Vara-avaimet ja määritykset:
- Muodosta SSH-yhteys ESXi-isäntään pääkäyttäjänä
- Näytä varmuuskopioavain ja kopioi se turvalliseen sijaintiin solmun ulkopuolella
esxcli system settings encryption recovery list
-
- Kopioi palautusavain (toinen sarake) ja liitä se tekstitiedostoon myöhempää palautusta varten. Palautustunnus voidaan jättää pois.
- Luo palvelintason varmuuskopiopaketti:
vim-cmd hostsvc/firmware/backup_config
- Kopioi varmuuskopiopaketin lataamiseen annettu URL-osoite. Tallenna tämä paketti samaan sijaintiin kuin palautusavaimen varmuuskopiotekstitiedosto.
Ota suojattu käynnistys käyttöön Linuxille:
-
Muodosta SSH-yhteys Linux-isäntään pääkäyttäjänä ja varmista, että suojattu käynnistys on käytössä tietokoneessasi:
mokutil --sb-stat
-
- Tuotoksessa pitäisi olla
SecureBootenabled
- Tuotoksessa pitäisi olla
- Jos SDC on jo asennettu, jatka vaiheeseen 4.
- Jos SDC:tä ei ole asennettu, asenna SDC RPM. Asennuksen pitäisi onnistua, mutta
sciniOhjaimen lataaminen ei onnistu. Sinun pitäisi saada virheilmoitus"scini service failed because the control process exited with error code".- Voit tarkistaa virheen tiedot seuraavasti:
- Suorita
- Voit tarkistaa virheen tiedot seuraavasti:
systemctl status scini.service
-
-
- Suorita
-
journalctl -xe
-
- Jos valitset
dmesg, sinun pitäisi nähdä: Moduulin lataaminen avain, joka ei ole käytettävissä, hylätään
- Jos valitset
- Vaihda hakemistoksi
/bin/emc/scaleio/scini_sync/certs/.Tästä hakemistosta löydät SDC-varmenteet. - Tarkista seuraavalla komennolla, että ne ovat kelvollisia ja vanhentuneita
openssl x509 -in <.pem file from directory> -noout -enddate | cut -d= -f2
- Jos varmenne on voimassa, käytä
mokutil tookVoit tuoda.derTiedosto. Sinun on luotava salasana
mokutil --import <.der file from directory> (Example: emc_scaleio2026.der)
- Jos SDC-paketin mukana toimitettu varmenne on vanhentunut, sinulle voidaan toimittaa varmenne
.pemmuoto, johon sinun on muunnettava.derMuotoile seuraavalla komennolla:
openssl x509 -in /usr/src/<file.pem> -outform DER -out /usr/src/<file.der>
Ota tarvittaessa yhteyttä Dellin tukitiimiin uuden allekirjoitetun SDC-paketin ja siihen liittyvien varmenteiden hankkimiseksi
- Käynnistä isäntä uudelleen .
- Käynnistyksen yhteydessä, ennen kuin Linux-käyttöjärjestelmä käynnistyy, sinun on siirryttävä Perform MOK management -valikkoon. Anna MOK-hallinta ja valitse Rekisteröi MOK.




- Kirjaudu isäntään uudelleenkäynnistyksen jälkeen ja tarkista seuraavalla komennolla, että SDC on toiminnassa:
systemctl status scini.service
