È possibile utilizzare i comandi ESXCLI per elencare la chiave di ripristino della configurazione ESXi sicura, ruotare la chiave di ripristino e modificare i criteri TPM (ad esempio, applicando l'avvio sicuro UEFI).
Elenco dei contenuti della chiave di ripristino della configurazione ESXi sicura
È possibile utilizzare ESXCLI per visualizzare i contenuti della chiave di ripristino della configurazione ESXi sicura.
Prerequisiti
- Disporre dell'accesso al set di comandi ESXCLI. È possibile eseguire i comandi ESXCLI in remoto o in ESXi Shell.
- Privilegio richiesto per l'utilizzo della versione autonoma di ESXCLI o tramite PowerCLI:
Procedura
risultati
Vengono visualizzati l'ID della chiave di ripristino e la chiave.
Esempio: Elenco della chiave di ripristino della configurazione ESXi sicura
[root@host1] esxcli system settings encryption recovery list Recovery ID Key -------------------------------------- --- {2DDD5424-7F3F-406A-8DA8-D62630F6C8BC} 478269-039194-473926-430939-686855-231401-642208-184477-602511 -225586-551660-586542-338394-092578-687140-267425
Rotazione della chiave di ripristino della configurazione di sicurezza ESXi
È possibile utilizzare ESXCLI per ruotare la chiave di ripristino della configurazione ESXi di sicurezza.
Prerequisiti
- Disporre dell'accesso al set di comandi ESXCLI. È possibile eseguire i comandi ESXCLI in remoto o in ESXi Shell.
- Privilegio richiesto per l'utilizzo della versione autonoma di ESXCLI o tramite PowerCLI:
Procedura
risultati
La chiave di ripristino è ora impostata sul contenuto della chiave a cui fa riferimento l'ID della chiave, se specificata. In caso contrario, ESXi fornisce un nuovo ID chiave.
Risoluzione dei problemi e ripristino della configurazione sicura ESXi
È possibile risolvere e ripristinare i problemi di avvio che potrebbero verificarsi con una configurazione ESXi sicura.
Se si cancella un TPM (ovvero i valori seed nel TPM vengono reimpostati), se un TPM non riesce, o se si sostituisce la scheda madre o il dispositivo TPM o entrambi, è necessario eseguire i passaggi per ripristinare la configurazione sicura di ESXi. Per ripristinare la configurazione, è necessario disporre della chiave di ripristino. Finché non si ripristina la configurazione, l'host ESXi non può essere avviato. Vedere Ripristino della configurazione sicura ESXi.
Anche se accade raramente, è possibile che un host ESXi non riesca a ripristinare o decrittografare la configurazione sicura, impedendo così l'avvio dell'host. Le possibili situazioni includono:
- Modifica dell'impostazione di avvio sicuro (o di altri criteri)
- Manomissione effettiva
- La chiave di ripristino non è disponibile
Per risolvere queste condizioni, vedere l'articolo della Knowledge Base VMware in https://kb.vmware.com/s/article/81446.
Ripristino della configurazione sicura ESXi
Se un TPM non riesce oppure si cancella un TPM, è necessario ripristinare la configurazione ESXi sicura. Finché non si ripristina la configurazione, l'host ESXi non può essere avviato.
- Il TPM è stato cancellato (ovvero, i cloud nel TPM sono stati reimpostati).
- Il TPM non è riuscito.
- La scheda madre o il dispositivo TPM oppure entrambi sono stati sostituiti.
Per risolvere altri problemi di configurazione ESXi di sicurezza, vedere l'articolo della knowledge base VMware in https://kb.vmware.com/s/article/81446.
Eseguire il ripristino manualmente. Non eseguire il ripristino come parte di uno script di installazione o aggiornamento.
Prerequisiti
Procedura
Operazioni successive
Quando si immette la chiave di recupero, questa viene temporaneamente visualizzata in un ambiente non attendibile e si trova nella memoria. Per quanto non sia necessario, come procedura consigliata è possibile rimuovere le tracce residue della chiave in memoria riavviando l'host. In alternativa è possibile ruotare la chiave. Vedere Rotazione della chiave di ripristino della configurazione di sicurezza ESXi.
Attivazione o disattivazione dell'imposizione di avvio sicuro per una configurazione di ESXi sicura
È possibile scegliere di attivare l'imposizione di avvio sicuro UEFI o disattivare un'imposizione di avvio sicuro UEFI attivata in precedenza. È necessario utilizzare ESXCLI per modificare l'impostazione in TPM sull'host ESXi.
Questa attività si applica solo agli host ESXi che dispongono di TPM. L'avvio sicuro UEFI è un'impostazione del firmware per garantire che il software avviato dal firmware sia attendibile. Per ulteriori informazioni, vedere Avvio protetto UEFI per gli host ESXi. L'abilitazione dell'avvio sicuro UEFI può essere applicata a ogni avvio utilizzando il TPM.
Prerequisiti
- Disporre dell'accesso al set di comandi ESXCLI. È possibile eseguire i comandi ESXCLI in remoto o in ESXi Shell.
- Privilegio richiesto per l'utilizzo della versione autonoma di ESXCLI o tramite PowerCLI:
Procedura
risultati
esxcli system settings encryption set --mode=TPMUna volta attivato il TPM, l'impostazione non può essere annullata.
Il comando esxcli system settings encryption set
non riesce in alcuni TPM anche quando il TPM è attivato per l'host.
- In vSphere 7.0 Update 2: TPM di NationZ (NTZ), Infineon Technologies (IFX) e alcuni nuovi modelli (come NPCT75x) di Nuvoton Technologies Corporation (NTC)
- In vSphere 7.0 Update 3: TPM da NationZ (NTZ)
Se un'installazione o un aggiornamento di vSphere 7.0 Update 2 o versione successiva non è in grado di utilizzare il TPM durante il primo avvio, l'installazione o l'aggiornamento continua e la modalità predefinita è NONE (ovvero --mode=NONE
). Il comportamento risultante è come se il TPM non fosse attivato.
Attivazione o disattivazione dell'imposizione execInstalledOnly per una configurazione di ESXi sicura
È possibile scegliere di attivare l'imposizione execInstalledOnly oppure disattivare un'imposizione execInstalledOnly abilitata in precedenza. È necessario utilizzare ESXCLI per modificare l'impostazione in TPM sull'host ESXi. Per poter attivare l'imposizione execInstalledOnly, è necessario attivare l'imposizione di avvio sicuro UEFI.
Questa attività si applica solo agli host ESXi che dispongono di TPM. L'opzione di avvio avanzata execInstalledOnly di ESXi, se impostata su TRUE, garantisce da parte di VMkernel l'esecuzione dei soli file binari che sono stati compressi e firmati come parte di un VIB. L'abilitazione di questa opzione di avvio può essere applicata a ogni avvio utilizzando il TPM.
Prerequisiti
- Per attivare l'imposizione execInstalledOnly, è innanzitutto necessario attivare l'imposizione di avvio sicuro UEFI. L'imposizione execInstalledOnly si basa sull'imposizione di avvio sicuro UEFI. Vedere Attivazione o disattivazione dell'imposizione di avvio sicuro per una configurazione di ESXi sicura.
- Disporre dell'accesso al set di comandi ESXCLI. È possibile eseguire i comandi ESXCLI in remoto o in ESXi Shell.
- Privilegio richiesto per l'utilizzo della versione autonoma di ESXCLI o tramite PowerCLI:
Procedura
risultati
L'host ESXi viene eseguito con l'imposizione execInstalledOnly attivata o disattivata, in base all'opzione scelta.