您可以將 SEV-ES 新增至現有虛擬機器,以增強客體作業系統的安全性。

您可以將 SEV-ES 新增至 ESXi 7.0 Update 1 或更新版本上執行的虛擬機器。

必要條件

  • 系統必須安裝有 AMD EPYC 7xx2 (名為「Rome」的代碼) 或更新版本的 CPU 及支援 BIOS。
  • 必須在 BIOS 中啟用 SEV-ES。
  • 每台 ESXi 主機的 SEV-ES 虛擬機器數目受 BIOS 控制。在 BIOS 中啟用 SEV-ES 時,輸入的最小 SEV 非 ES ASID 設定值等於 SEV-ES 虛擬機器數目加上 1。例如,如果要同時執行的虛擬機器數目為 12,則輸入 13
    備註: vSphere 7.0 Update 1 支援每台 ESXi 主機有 16 個啟用了 SEV-ES 的虛擬機器。在 BIOS 中使用較高的設定不會阻止 SEV-ES 正常運作,但是,限制值 16 仍適用。vSphere 7.0 Update 2 支援每台 ESXi 主機有 480 個啟用了 SEV-ES 的虛擬機器。
  • 您環境中執行的 ESXi 主機必須是 ESXi 7.0 Update 1 或更新版本。
  • 客體作業系統必須支援 SEV-ES。

    目前,僅支援具有對 SEV-ES 的特定支援的 Linux 核心。

  • 虛擬機器必須具有硬體版本 18 或更新版本。
  • 虛擬機器必須已啟用保留所有客體記憶體選項,否則開啟電源會失敗。
  • 必須在具有環境存取權的系統上安裝 PowerCLI 12.1.0 或更新版本。
  • 確定虛擬機器已關閉電源。

程序

  1. 在 PowerCLI 工作階段中,執行 Connect-VIServer cmdlet,以管理員身分連線至管理 ESXi 主機 (具有要新增 SEV-ES 的虛擬機器) 的 vCenter Server
    例如:
    Connect-VIServer -server vCenter_Server_ip_address -User admin_user -Password 'password'
  2. 使用 Set-VM cmdlet 將 SEV-ES 新增至虛擬機器,並指定 -SEVEnabled $true
    例如:
    $vmhost = Get-VMHost -Name 10.193.25.83
    Set-VM -Name MyVM2 $vmhost -SEVEnabled $true
    如果必須指定虛擬硬體版本,請將 Set-VM cmdlet 與 -HardwareVersion vmx-18 參數搭配執行。例如:
    Set-VM -Name MyVM2 $vmhost -SEVEnabled $true -HardwareVersion vmx-18

結果

SEV-ES 已新增至虛擬機器。