Naprawianie problemu z alarmem atestacji modułu TPM hosta w VMware

główne punkty

  • Uwierzytelnianie hosta w vSphere weryfikuje integralność systemu hosta, aby upewnić się, że nie został on zmodyfikowany, tworząc bezpieczne środowisko dla maszyn wirtualnych (VM).
  • „Alarm uwierzytelniania hosta TPM” zwykle pojawia się w przypadku problemów z fizycznym układem TPM 2.0, często z powodu nieprawidłowych ustawień UEFI lub dodania nowego układu TPM.
  • Aby naprawić ten błąd, sprawdź, czy opcja Secure Boot jest włączona, ustawienia TPM są prawidłowe i czy wersje vCenter Server/ESXi są aktualne. Ponadto, jeśli dodano nowy moduł TPM, problem można rozwiązać, odłączając i ponownie podłączając hosta do vCenter.

W VMware , a dokładniej w vSphere , może pojawić się komunikat o błędzie „ Alert uwierzytelniania hosta TPM ”. Jeśli właśnie skonfigurowałeś nowy układ TPM 2.0 w systemie hosta, może być niejasne, dlaczego widzisz ten komunikat. W tym przewodniku omówimy znaczenie uwierzytelniania hosta i jak rozwiązać ten problem.

Czym jest uwierzytelnianie hosta?

Mówiąc najprościej, uwierzytelnianie hosta weryfikuje integralność komputera (hosta), na którym działa wiele maszyn wirtualnych za pośrednictwem vSphere . Gwarantuje to, że system nie został naruszony i zapewnia bezpieczne środowisko dla maszyn wirtualnych. Wyobraź sobie, jak bardzo Ty (maszyna wirtualna) chciałbyś, aby Twój dom (host) był bezpieczny.

Generowany jest raport zawierający istotne dane o systemie, który następnie porównuje się ze znanymi lub oczekiwanymi wartościami, aby określić, czy host jest godny zaufania. Jest to niezbędne w środowiskach serwerowych, w których dane o wartości miliardów dolarów są przesyłane do zdalnych maszyn, a Ty chcesz mieć pewność, że te maszyny są niezawodne.

Zazwyczaj moduł TPM nie jest wymagany w środowisku vSphere . Każda maszyna wirtualna w środowisku vSphere korzysta z modułu vTPM (Virtual Trusted Platform Module) w celu zapewnienia podstawowego bezpieczeństwa. Do korzystania z vTPM nie jest potrzebny fizyczny moduł TPM. vTPM umożliwia korzystanie z usług takich jak BitLocker dla każdej maszyny wirtualnej z osobna.

Problem „ Alert uwierzytelniania TPM dla hosta ” występuje z powodu fizycznego modułu TPM. Może to być spowodowane kilkoma czynnikami: dodaniem nowego układu TPM , niewystarczającą ilością sprzętu TPM , nieprawidłowymi ustawieniami UEFI lub wersją vSphere / vCenter.

Jak naprawić „alarm uwierzytelniania hosta TPM”?

Na szczęście naprawienie alertu uwierzytelniania hosta TPM nie jest trudne. Najpierw musimy znaleźć przyczynę problemu. Aby to zrobić, możemy wyświetlić odpowiedni komunikat o błędzie lub przejrzeć dzienniki.

  1. połączenie Serwer vCenter.
  2. Wybierz centrum danych i przejdź do „Monitorowanie".
  3. w ciągu "Wydajność", dotknij "Ochrona".
  4. Zidentyfikuj urządzenie, na którym występuje ten problem i sprawdź komunikat o błędzie w „Treść wiadomości (Źródło: VMware)
  5. Jeśli wiadomość brzmi:Bezpieczny rozruch hosta został wyłączony„Więc postępuj zgodnie z Krok 1 Poniżej, aby włączyć Bezpieczne Boot Z ustawień UEFI. Jeśli kolumna „ZaświadczenieOdnosi się to po prostu doFailed„Wtedy będziesz musiał to sprawdzić pliki dziennika Dotyczy vCenter Server. Aby uzyskać więcej informacji o plikach dziennika, zapoznaj się z tym artykułem. Przewodnik.
  6. Po znalezieniu pliku vpxd.logSprawdź, czy zawiera rekord: „Nie ma ukrytego klucza tożsamości; pobieranie odbywa się z bazy danych.Jeśli tak, postępuj zgodnie z Krok 2.

1) Czy Twój usługodawca hostingowy spełnia wymagania?

Jeśli Twoja maszyna wirtualna jest skonfigurowana do korzystania z uwierzytelniania hosta, musi spełniać określone wymagania, którymi są:

  • plasterek TPM 2.0 fizyczny
  • Musi być włączony Bezpieczne Boot
  • Moduł TPM musi używać szyfrowania opartego na SHA-256
  • Wersje wymagają aktualizacji Serwer vCenter و ESXi Dla mnie 6.7 lub wyższy

W prawie wszystkich przypadkach użytkownik przypadkowo wyłączył moduł TPM lub funkcję bezpiecznego rozruchu. Aby ponownie włączyć te ustawienia, wykonaj następujące kroki:

  1. Uruchom ponownie komputer i naciśnij klawisze „Usunięcia","F1","F2"Lub"F10".
  2. Przejdź do zakładki „bagażnik„I poszukaj ustawienia o nazwie”Bezpieczne BootUstaw to na „Użytkownicy aplikacji Smart Spaces z Google Wallet mogą korzystać z bezdotykowego dostępu mobilnego z każdym czytnikiem HID® Signo™ z NFC.".
  3. Następnie musimy włączyć TPM. Przejdź do „UstawieniaW naszym przypadku moduł TPM znajdował się w „Zaufane komputeryInformacje te mogą się różnić w zależności od systemu, dlatego najlepiej zapoznać się z instrukcją obsługi płyty głównej.
  4. Jeśli Twoje aplikacje nie są aktualne, powinieneś je uaktualnić do najnowszej wersji. 6.7 Przynajmniej zgodnie z wymaganiami. Ponieważ vSphere i vCenter to zaawansowane aplikacje, zaleca się postępowanie zgodnie z odpowiednimi instrukcjami.vSfera, vCentrumAby mieć pewność, że nie wystąpią żadne nieoczekiwane problemy.

2) Zainstaluj układ TPM w istniejącym hoście

Jeśli w plikach dziennika znajduje się komunikat „ Brak klucza tożsamości w pamięci podręcznej, ładowanie z bazy danych ”, oznacza to, że zainstalowałeś układ TPM 2.0 na hoście zarządzanym przez vCenter. Aby to naprawić, wystarczy przełączyć host w tryb konserwacji , odłączyć host ESXi od serwera vCenter, a następnie ponownie go podłączyć.

  1. Zaloguj się Dla mnie Klient vSphere.
  2. Kliknij prawym przyciskiem myszy Na hoście ESXi Oznaczający.
  3. Znajdź "Tryb konserwacji(Tryb konserwacji) i kliknij „Wejdź w tryb konserwacji(Wchodzenie w tryb konserwacji). (Źródło: Oprogramowanie StarWind)
  4. Po wejściu w tryb konserwacji, Kliknij prawym przyciskiem myszy Wróć na serwer. Przejdź do „Przyłącze (Połącz) i wybierz „Disconnect(Rozłączenie) jak pokazano. (Źródło: VMware)
  5. Po pomyślnym rozłączeniu się z serwerem kliknij prawym przyciskiem myszy ponownie na serwerze i przejdź do „Przyłącze (Połącz) i wybierz „Skontaktuj się(Połączenie). Poczekaj, aż status zadania zmieni się na „Zakończone”.
  6. Jeśli plik nie jest już dostępny vpxd.log Zawiera tę samą wiadomość, więc wykonaj następujące czynności: Resetowanie (Resetuj) Alert koloru zielony (Zielony) Ręcznie. (Źródło: Lenovo)

Jak niezawodny jest moduł TPM?

Atestacja hosta opiera się na urządzeniach TPM (Trusted Platform Module) zlokalizowanych na hoście. System generuje raport zawierający skrót (hash) swojego bieżącego stanu, oprogramowania, oprogramowania sprzętowego i innych informacji. Po połączeniu, ten skrót jest praktycznie niemożliwy do podrobienia lub odtworzenia dzięki procesowi zwanemu łańcuchowaniem skrótów (hash- chaining ).

Fizycznego modułu TPM na hoście nie można przekazać maszynom wirtualnym (VM) na nim zainstalowanym. Maszyny wirtualne korzystają z tzw. wirtualnego modułu TPM ( vTPM ), który zapewnia funkcjonalność układu TPM 2.0 na poziomie programowym. Fizyczny moduł TPM zapewnia bezpieczne działanie hosta i minimalizuje lub wręcz uniemożliwia połączenie z zainstalowanymi na nim maszynami wirtualnymi.

Może wystąpić sytuacja, w której jeśli serwer korzysta z usługi Host Attestation i atestacja nie powiedzie się z powodu fizycznego modułu TPM, host nie będzie mógł odszyfrować plików konfiguracyjnych maszyny wirtualnej, ponieważ vCenter Server mu nie ufa.

Dlatego moduł TPM może być niezwykle przydatny, jeśli szukasz dodatkowej warstwy ochrony i bezpieczeństwa. Należy jednak pamiętać o jego wadach, ponieważ usługi takie jak BitLocker mogą zaszyfrować cały dysk i uniemożliwić dostęp do niego bez ważnych danych uwierzytelniających.

Wniosek

„ Alarm poświadczenia hosta TPM” to złożony i bardzo szczegółowy temat, jeśli zagłębisz się w jego zawiłości; jednak rozwiązanie tego problemu wymaga jedynie kilku prostych kontroli. Należy pamiętać, że podczas konfigurowania tej funkcji może wystąpić szereg problemów, takich jak algorytmy haszujące, zarządzanie wieloma hostami itp., ale może ona stać się bardzo specyficzna.

Jednak dzięki uproszczonemu procesowi i abstrakcji, błąd ten jest najczęściej spowodowany nieprawidłowymi ustawieniami UEFI lub nieprawidłową instalacją układu TPM . W każdym razie, choć układy TPM mają swoje zalety, w rzadkich przypadkach stwarzają również ryzyko całkowitego zablokowania systemu. Dlatego zalecamy użytkownikom rozważenie ryzyka i korzyści oraz zachowanie ostrożności.

często zadawane pytania

Czym jest poświadczenie hosta?

Atestacja hosta to procedura, która weryfikuje, czy sprzęt hosta jest godny zaufania, zanim użytkownicy będą mogli z nim współpracować. Usługa atestacji sprawdza integralność hosta pod kątem znanych dobrych praktyk lub predefiniowanej polityki.

Czy ten problem dotyczy maszyn wirtualnych na hoście?

Zależy to od powagi problemu. Zazwyczaj alarm poświadczenia hosta TPM dotyczy hosta lub fizycznego modułu TPM. W najgorszym przypadku możesz stracić dostęp do maszyn wirtualnych, jeśli vCenter Server stwierdzi, że host został naruszony.

Czy fizyczna jednostka TPM jest konieczna dla VMware?

Maszyny wirtualne zainstalowane na hostach korzystają z wirtualnego modułu TPM (jednostki przetwarzania maszyn typu). Wirtualne moduły TPM w żaden sposób nie opierają się na fizycznym module TPM.

Możliwość dodawania komentarzy nie jest dostępna.