Sie können ESXCLI-Befehle verwenden, um den Wiederherstellungsschlüssel für die sichere ESXi-Konfiguration anzuzeigen, den Wiederherstellungsschlüssel zu rotieren und die TPM-Richtlinien zu ändern (z. B. Erzwingen von UEFI Secure Boot).
Auflisten der Inhalte des Wiederherstellungsschlüssels für die sichere ESXi-Konfiguration
Sie können ESXCLI verwenden, um den Inhalt des Wiederherstellungsschlüssels für die sichere ESXi-Konfiguration anzuzeigen.
Voraussetzungen
- Zugriff auf den ESXCLI-Befehlssatz. Sie können ESXCLI-Befehle remote oder in der ESXi-Shell ausführen.
- Notwendige Berechtigung zur Verwendung der eigenständigen ESXCLI-Version oder über PowerCLI:
Prozedur
Ergebnisse
Die Wiederherstellungsschlüssel-ID und der Schlüssel werden angezeigt.
Beispiel: Auflisten des Wiederherstellungsschlüssels für die sichere ESXi-Konfiguration
[root@host1] esxcli system settings encryption recovery list Recovery ID Key -------------------------------------- --- {2DDD5424-7F3F-406A-8DA8-D62630F6C8BC} 478269-039194-473926-430939-686855-231401-642208-184477-602511 -225586-551660-586542-338394-092578-687140-267425
Rotieren des Wiederherstellungsschlüssels für die sichere ESXi-Konfiguration
Sie können ESXCLI verwenden, um den Wiederherstellungsschlüssel für die sichere ESXi-Konfiguration zu rotieren.
Voraussetzungen
- Zugriff auf den ESXCLI-Befehlssatz. Sie können ESXCLI-Befehle remote oder in der ESXi-Shell ausführen.
- Notwendige Berechtigung zur Verwendung der eigenständigen ESXCLI-Version oder über PowerCLI:
Prozedur
Ergebnisse
Der Wiederherstellungsschlüssel ist jetzt auf den Inhalt des Schlüssels festgelegt, auf den die Schlüssel-ID verweist (sofern sie bereitgestellt wurde). Andernfalls stellt ESXi eine neue Schlüssel-ID bereit.
Fehlerbehebung und Wiederherstellung der sicheren ESXi-Konfiguration
Sie können Probleme beim Starten beheben und wiederherstellen, die bei einer sicheren ESXi-Konfiguration auftreten können.
Wenn Sie ein TPM löschen (d. h. die Seed-Werte im TPM zurückgesetzt werden), wenn ein TPM fehlschlägt oder wenn Sie das Motherboard oder das TPM-Gerät ersetzen oder aber beides, müssen Sie Schritte zum Wiederherstellen der sicheren ESXi-Konfiguration durchführen. Sie müssen über den Wiederherstellungsschlüssel verfügen, um die Konfiguration wiederherstellen zu können. Bis Sie die Konfiguration wiederherstellen, kann der ESXi-Host nicht gestartet werden. Weitere Informationen hierzu finden Sie unter Wiederherstellen der sicheren ESXi-Konfiguration.
Obwohl es eher ungewöhnlich ist, ist es möglich, dass ein ESXi-Host die sichere Konfiguration nicht wiederherstellen oder entschlüsseln kann, was dazu führen kann, dass der Host nicht gestartet wird. Mögliche Situationen:
- Zur Einstellung für sicheren Start (oder andere Richtlinie) wechseln
- Tatsächliche Manipulation
- Der Wiederherstellungsschlüssel ist nicht verfügbar
Weitere Informationen zur Fehlerbehebung bei diesen Bedingungen finden Sie im VMware-Knowledgebase-Artikel unter https://kb.vmware.com/s/article/81446.
Wiederherstellen der sicheren ESXi-Konfiguration
Wenn ein TPM fehlschlägt oder wenn Sie ein TPM löschen, müssen Sie die sichere ESXi-Konfiguration wiederherstellen. Bis Sie die Konfiguration wiederherstellen, kann der ESXi-Host nicht gestartet werden.
- Sie haben das TPM gelöscht (d. h., die Speicher im TPM wurden zurückgesetzt).
- Das TPM ist fehlgeschlagen.
- Sie haben die Hauptplatine oder das TPM-Gerät oder beides ersetzt.
Informationen zur Behebung anderer Probleme bei der sicheren ESXi-Konfiguration finden Sie im VMware-Knowledgebase-Artikel unter https://kb.vmware.com/s/article/81446.
Führen Sie eine manuelle Wiederherstellung aus. Führen Sie die Wiederherstellung nicht als Teil eines Installations- oder Upgrade-Skripts durch.
Voraussetzungen
Prozedur
Nächste Maßnahme
Wenn Sie den Wiederherstellungsschlüssel eingeben, wird er vorübergehend in einer nicht vertrauenswürdigen Umgebung angezeigt und befindet sich im Arbeitsspeicher. Damit der Schlüssel vollständig aus dem Arbeitsspeicher entfernt wird, empfiehlt es sich als Best Practice (nicht erforderlich), den Host neu zu starten. Sie können den Link auch rotieren. Weitere Informationen hierzu finden Sie unter Rotieren des Wiederherstellungsschlüssels für die sichere ESXi-Konfiguration.
Aktivieren oder Deaktivieren der Secure Boot-Erzwingung für eine sichere ESXi-Konfiguration
Sie können UEFI Secure Boot-Erzwingung aktivieren oder eine zuvor aktivierte UEFI Secure Boot-Erzwingung deaktivieren. Sie müssen ESXCLI verwenden, um die Einstellung im TPM auf dem ESXi-Host zu ändern.
Diese Aufgabe gilt nur für ESXi-Hosts, die über ein TPM verfügen. Bei UEFI Secure Boot handelt es sich um eine Firmware-Einstellung, mit der sichergestellt wird, dass die von der Firmware gestartete Software vertrauenswürdig ist. Weitere Informationen finden Sie unter UEFI Secure Boot für ESXi-Hosts. Die Aktivierung von UEFI Secure Boot kann bei jedem Start mithilfe des TPM erzwungen werden.
Voraussetzungen
- Zugriff auf den ESXCLI-Befehlssatz. Sie können ESXCLI-Befehle remote oder in der ESXi-Shell ausführen.
- Notwendige Berechtigung zur Verwendung der eigenständigen ESXCLI-Version oder über PowerCLI:
Prozedur
Ergebnisse
esxcli system settings encryption set --mode=TPMNach Aktivierung des TPM können Sie die Einstellung nicht mehr rückgängig machen.
Der Befehl esxcli system settings encryption set
schlägt auf manchen TPMs selbst dann fehl, wenn das jeweilige TPM für den Host aktiviert ist.
- In vSphere 7.0 Update 2: TPMs von NationZ (NTZ), Infineon Technologies (IFX) und bestimmte neue Modelle (wie NPCT75x) von Nuvoton Technologies Corporation (NTC)
- In vSphere 7.0 Update 3: TPMs von NationZ (NTZ)
Wenn eine Installation oder ein Upgrade von vSphere 7.0 Update 2 das TPM beim ersten Start nicht verwenden kann, wird die Installation oder das Upgrade fortgesetzt, und der Modus wird standardmäßig auf KEINE (d. h. --mode=NONE
) festgelegt. Das resultierende Verhalten sieht so aus, als ob das TPM nicht aktiviert ist.
Aktivieren oder Deaktivieren der execInstalledOnly-Erzwingung für eine sichere ESXi-Konfiguration
Sie können execInstalledOnly-Erzwingung aktivieren oder eine zuvor aktivierte execInstalledOnly-Erzwingung deaktivieren. Sie müssen ESXCLI verwenden, um die Einstellung im TPM auf dem ESXi-Host zu ändern. UEFI Secure Boot-Erzwingung muss aktiviert sein. Erst dann kann die execInstalledOnly-Erzwingung aktiviert werden.
Diese Aufgabe gilt nur für ESXi-Hosts, die über ein TPM verfügen. Unter der Voraussetzung, dass die erweiterte ESXi-Startoption „execInstalledOnly“ auf TRUE festgelegt ist, wird garantiert, dass der VMkernel nur diejenigen Binärdateien ausführt, die als Teil des VIB gepackt und signiert wurden. Die Aktivierung dieser Startoption kann bei jedem Start mithilfe des TPM erzwungen werden.
Voraussetzungen
- Zum Aktivieren der execInstalledOnly-Erzwingung müssen Sie zuerst die UEFI Secure Boot-Erzwingung aktivieren. Die execInstalledOnly-Erzwingung baut auf der UEFI Secure Boot-Erzwingung auf. Weitere Informationen hierzu finden Sie unter Aktivieren oder Deaktivieren der Secure Boot-Erzwingung für eine sichere ESXi-Konfiguration.
- Zugriff auf den ESXCLI-Befehlssatz. Sie können ESXCLI-Befehle remote oder in der ESXi-Shell ausführen.
- Notwendige Berechtigung zur Verwendung der eigenständigen ESXCLI-Version oder über PowerCLI:
Prozedur
Ergebnisse
Der ESXi-Host wird je nach Benutzerauswahl mit aktivierter oder deaktivierter execInstalledOnly-Erzwingung ausgeführt.