Risoluzione del problema dell'allarme di attestazione TPM host in VMware
i punti principali
- L'autenticazione host in vSphere verifica l'integrità del sistema host per garantire che non sia stato manomesso, creando un ambiente sicuro per le macchine virtuali (VM).
- L'"allarme di autenticazione host TPM" solitamente deriva da problemi con il chip fisico TPM 2.0, spesso dovuti a impostazioni UEFI errate o all'aggiunta di un nuovo chip TPM.
- Per correggere questo errore, assicurarsi che Secure Boot sia abilitato, che le impostazioni TPM siano corrette e che le versioni di vCenter Server/ESXi siano aggiornate; inoltre, disconnettere e ricollegare l'host a vCenter può risolvere il problema se è stato aggiunto un nuovo TPM.
In VMware , o più specificamente in vSphere , potresti riscontrare un messaggio di errore del tipo " Avviso di autenticazione TPM host ". Se hai appena configurato un nuovo chip TPM 2.0 nel tuo sistema host, potresti non capire perché viene visualizzato questo messaggio. In questa guida, analizzeremo cosa significa l'autenticazione host e come risolvere questo problema.
Che cos'è l'autenticazione host?
In parole semplici, l'autenticazione dell'host verifica l'integrità del computer (l'host) su cui sono in esecuzione più macchine virtuali tramite vSphere . Questo garantisce che il sistema non sia stato manomesso e fornisce un ambiente sicuro per le macchine virtuali. Immagina quanto vorresti che fosse sicura la tua casa (l'host) tu (la macchina virtuale).
Viene generato un report contenente dati vitali sul sistema, che viene poi utilizzato per confrontarli con valori noti o previsti al fine di determinare l'affidabilità dell'host. Questo diventa indispensabile negli ambienti server, dove dati per miliardi di dollari vengono trasferiti a macchine remote ed è fondamentale garantirne l'affidabilità.
In genere, in vSphere non è necessario un TPM . Ogni macchina virtuale in un ambiente vSphere utilizza un vTPM (Virtual Trusted Platform Module) per garantire la sicurezza di base. Non è necessario un TPM fisico per utilizzare il vTPM. Il vTPM consente l'utilizzo di servizi come BitLocker per ogni singola macchina virtuale.
Il problema " Avviso di autenticazione TPM per l'host " si verifica a causa di un TPM fisico. Ciò potrebbe essere causato da diversi fattori: l'aggiunta di un nuovo chip TPM , hardware TPM insufficiente , impostazioni UEFI errate o una versione di vSphere / vCenter non corretta.
Come risolvere l'allarme "TPM host authentication"?
Fortunatamente, risolvere un avviso di autenticazione TPM host non è difficile. Innanzitutto, dobbiamo individuare la causa principale del problema. Per farlo, possiamo visualizzare il messaggio di errore pertinente o esaminare i log.
- chiamata Server vCenter.
- Seleziona un data center e vai su “Monitorare".
- entro "Cookie di prestazione", tocca "Sicurezza ".
- Identificare il dispositivo che presenta questo problema e controllare il messaggio di errore nel "Messaggio(Fonte: VMware)
- Se il messaggio dice:L'avvio sicuro dell'host è stato disabilitato“Quindi segui Passo 1 Di seguito per abilitare Secure Boot Dalle impostazioni UEFI. Se la colonna "attestazioneSi riferisce semplicemente afallito"Allora dovrai controllare file di registro Specifico per vCenter Server. Per ulteriori informazioni sui file di registro, consultare questo articolo. Guida.
- Una volta trovato un file vpxd.logControlla se contiene il record: “Non esiste una chiave di identità nascosta; il caricamento avviene dal database.Se è così, segui Passo 2.
1) Il tuo host soddisfa i requisiti?
Se la macchina virtuale è configurata per utilizzare l'autenticazione host, deve soddisfare determinati requisiti, ovvero:
- fetta TPM 2.0 fisico
- deve essere abilitato Secure Boot
- Il TPM deve utilizzare la crittografia basata su SHA-256
- Le versioni devono essere aggiornate Server vCenter e ESXi per me 6.7 o superiore
Nella quasi totalità dei casi, l'utente ha disabilitato accidentalmente TPM o Secure Boot. Per riabilitare queste impostazioni, seguire questi passaggi:
- Riavvia il computer e premi i tasti “Elimina","F1","F2"O"F10".
- Vai alla scheda “stivale"E cerca un'impostazione chiamata"Secure BootImpostalo su "Gli utenti dell’app Smart Spaces con Google Wallet possono ora usufruire di accesso mobile contactless con qualsiasi lettore HID® Signo™ abilitato NFC.".
- Successivamente, dobbiamo abilitare TPM. Andiamo su "Impostazioni profiloNel nostro caso, il TPM si trovava all'interno del "Informatica fidataQuesto può variare a seconda del sistema, quindi è meglio fare riferimento al manuale della scheda madre.
- Se le tue app non sono aggiornate, dovresti aggiornarle alla versione più recente. 6.7 Almeno, secondo i requisiti. Poiché vSphere e vCenter sono applicazioni sofisticate, è consigliabile seguire i manuali corretti.vSphere, vCenterPer garantire che non si verifichino problemi imprevisti.
2) Installare il chip TPM in un host esistente
Se i file di log contengono il testo " No cached identity key, loading from DB ", significa essenzialmente che il chip TPM 2.0 è stato installato su un host già gestito da vCenter. Per risolvere il problema, è sufficiente mettere l'host in modalità di manutenzione , disconnettere l'host ESXi dal server vCenter e quindi riconnetterlo.
- Registrazione per me vSphere Client.
- Fare clic con il tasto destro Sull'host ESXi il significato.
- Trova "Modalità di manutenzione(Modalità manutenzione) e cliccare su “Entra in modalità di manutenzione(Entrando in modalità manutenzione). (Fonte: Software StarWind)
- Una volta entrati in modalità di manutenzione, Fare clic con il tasto destro Torna sul server. Vai a "Connessione(Connetti) e seleziona “Disconnect(Disconnessione) come mostrato. (Fonte: VMware)
- Dopo esserti disconnesso con successo dal server, fai nuovamente clic con il pulsante destro del mouse sul server e vai su "Connessione(Connetti) e seleziona “Connettere(Connessione). Attendi che lo stato dell'attività venga aggiornato a "Completato".
- Se il file non è più disponibile vpxd.log Contiene lo stesso messaggio, quindi procedi come segue: Ripristina (Reimposta) Avviso colore il verde (Verde) Manualmente. (Fonte: Lenovo)
Quanto è affidabile il TPM?
L'attestazione dell'host si basa sui dispositivi TPM (Trusted Platform Module) presenti sull'host stesso. Il sistema genera un report contenente un hash del suo stato attuale, del software, del firmware e di altre informazioni. Una volta combinato, questo hash è praticamente impossibile da falsificare o ricreare , grazie a un processo chiamato hash chaining.
Il modulo TPM fisico presente sull'host non può essere trasferito alle macchine virtuali (VM) installate su di esso. Le macchine virtuali utilizzano un modulo vTPM (Virtual TPM), che fornisce le funzionalità del chip TPM 2.0 a livello software. Il modulo TPM fisico garantisce che l'host funzioni in modo sicuro e ha una connessione minima o nulla con le macchine virtuali installate su di esso.
Potrebbe verificarsi una situazione in cui, se il server utilizza l'attestazione host e l'attestazione fallisce a causa del modulo TPM fisico, l'host non è in grado di decrittografare i file di configurazione della macchina virtuale perché vCenter Server non li considera attendibili.
Pertanto, un modulo TPM può essere estremamente utile se si desidera un ulteriore livello di protezione e sicurezza. Tuttavia, è bene essere consapevoli dei suoi svantaggi, poiché servizi come BitLocker possono crittografare l'intera unità e renderla inaccessibile senza credenziali valide.
Conclusione
L'" Allarme di attestazione TPM host" è un argomento complesso e ricco di dettagli se lo si analizza a fondo; tuttavia, la sua risoluzione richiede solo un paio di semplici verifiche. È importante notare che potrebbero presentarsi diverse problematiche durante la configurazione di questa funzionalità, come ad esempio gli algoritmi di hashing, la gestione di più host, ecc., ma la questione può diventare molto specifica.
Tuttavia, grazie al processo semplificato e all'astrazione, questo errore è spesso causato da impostazioni UEFI errate o da un'installazione impropria del chip TPM . In ogni caso, sebbene i TPM offrano dei vantaggi, comportano anche il rischio di bloccare completamente l'accesso al sistema in rari casi. Pertanto, raccomandiamo agli utenti di valutare attentamente i rischi e i benefici e di procedere con cautela.
domande comuni
Che cosa è l'attestazione dell'host?
L'attestazione dell'host è una procedura che verifica l'affidabilità dell'hardware di un host prima che gli utenti possano interagire con esso. Il servizio di attestazione verifica l'integrità dell'host in base a buone pratiche note o a una policy predefinita.
Questo problema riguarda le macchine virtuali sull'host?
Dipende dalla gravità del problema. In genere, un allarme di attestazione TPM host è correlato all'host o al modulo TPM fisico. Nel peggiore dei casi, potresti essere bloccato fuori dalle tue macchine virtuali se vCenter Server rileva che l'host è stato compromesso.
È necessaria un'unità TPM fisica per VMware?
Le macchine virtuali installate sugli host utilizzano un cosiddetto TPM (Type-Performing Device) virtuale. I TPM virtuali non si basano in alcun modo su un TPM fisico.
I commenti sono chiusi.