ESXCLI を使用すると、セキュアな ESXi 構成のリカバリ キーをローテーションできます。
このタスクは、TPM がある
ESXi ホストにのみ適用されます。セキュリティのベスト プラクティスの一環としてセキュアな
ESXi 構成のリカバリ キーをローテーションできます。
前提条件
- ESXCLI コマンド セットにアクセス可能であること。ESXCLI コマンドはリモートで実行することも、ESXi シェルで実行することもできます。
- ESXCLI スタンドアローン バージョンまたは PowerCLI を使用するために必要な権限:
手順
- リカバリ キーを一覧表示します。
- 次のコマンドを実行します。
esxcli system settings encryption recovery rotate [-k keyID] -u uuid
このコマンドでは、オプションの keyID は VMkernel キー キャッシュのキー ID、uuid はリカバリ ID(esxcli system settings encryption recovery list
コマンドから取得)です。オプションのキー ID を指定しない場合、ESXi では古いリカバリ キーがランダムに生成される新しいリカバリ キーと置き換えられます。
結果
指定されている場合、リカバリ キーがキー ID によって参照されるキーの内容に設定されます。それ以外の場合、ESXi で新しいキー ID が指定されます。