ESXCLI を使用すると、セキュアな ESXi 構成のリカバリ キーをローテーションできます。

このタスクは、TPM がある ESXi ホストにのみ適用されます。セキュリティのベスト プラクティスの一環としてセキュアな ESXi 構成のリカバリ キーをローテーションできます。

前提条件

  • ESXCLI コマンド セットにアクセス可能であること。ESXCLI コマンドはリモートで実行することも、ESXi シェルで実行することもできます。
  • ESXCLI スタンドアローン バージョンまたは PowerCLI を使用するために必要な権限:ホスト.構成.設定

手順

  1. リカバリ キーを一覧表示します。
  2. 次のコマンドを実行します。
    esxcli system settings encryption recovery rotate [-k keyID] -u uuid

    このコマンドでは、オプションの keyID は VMkernel キー キャッシュのキー ID、uuid はリカバリ ID(esxcli system settings encryption recovery list コマンドから取得)です。オプションのキー ID を指定しない場合、ESXi では古いリカバリ キーがランダムに生成される新しいリカバリ キーと置き換えられます。

結果

指定されている場合、リカバリ キーがキー ID によって参照されるキーの内容に設定されます。それ以外の場合、ESXi で新しいキー ID が指定されます。