Устранение проблемы с сигналом тревоги аттестации TPM хоста в VMware

основные моменты

  • Аутентификация хоста в vSphere проверяет целостность хост-системы, чтобы убедиться в отсутствии вмешаний, создавая безопасную среду для виртуальных машин (ВМ).
  • Сообщение об ошибке «TPM host authentication alarm» обычно возникает из-за проблем с физическим чипом TPM 2.0, часто из-за неправильных настроек UEFI или добавления нового чипа TPM.
  • Для устранения этой ошибки убедитесь, что функция Secure Boot включена, настройки TPM верны и версии vCenter Server/ESXi обновлены; кроме того, отключение и повторное подключение хоста к vCenter может решить проблему, если был добавлен новый модуль TPM.

В VMware , а точнее, в vSphere , вы можете столкнуться с сообщением об ошибке « Предупреждение об аутентификации TPM хоста ». Если вы только что установили новый чип TPM 2.0 в свою хост-систему, может быть непонятно, почему появляется это сообщение. В этом руководстве мы обсудим, что означает аутентификация хоста и как можно решить эту проблему.

Что такое аутентификация хоста?

Проще говоря, аутентификация хоста проверяет целостность вашего компьютера (хоста), на котором работают несколько виртуальных машин через vSphere . Это гарантирует, что система не была изменена, и обеспечивает безопасную среду для виртуальных машин. Представьте, насколько защищенным вы (виртуальная машина) хотели бы видеть свой дом (хост).

Генерируется отчет, содержащий важные данные о вашей системе, который используется для сравнения с известными или ожидаемыми значениями, чтобы определить, является ли хост надежным. Это становится незаменимым в серверных средах, где на удаленные машины передаются данные на миллиарды долларов , и вы хотите убедиться в надежности этих машин.

Как правило, в vSphere модуль TPM не требуется . Каждая виртуальная машина в среде vSphere использует vTPM (Virtual Trusted Platform Module) для обеспечения базовой безопасности. Для использования vTPM физический модуль TPM не нужен. vTPM позволяет использовать такие сервисы, как BitLocker, для каждой отдельной виртуальной машины.

Проблема « Предупреждение об аутентификации TPM для хоста » возникает из-за физического неисправного модуля TPM. Причиной могут быть несколько факторов: добавление нового чипа TPM , недостаточное количество аппаратных модулей TPM , неправильные настройки UEFI или версия vSphere / vCenter.

Как устранить ошибку «TPM host authentication alarm»?

К счастью, устранить ошибку аутентификации TPM на хосте несложно. Для начала нам нужно найти первопричину проблемы. Для этого мы можем либо просмотреть соответствующее сообщение об ошибке, либо проанализировать журналы.

  1. вызов сервер vCenter.
  2. Выберите центр обработки данных и перейдите в раздел «Монитор».
  3. в "Эффективности", нажать на "Безопасность.».
  4. Определите устройство, на котором возникла эта проблема, и проверьте сообщение об ошибке в разделе «Сообщение(Источник: VMware)
  5. Если в сообщении говорится:Безопасная загрузка хоста отключена.«Итак, следуйте за нами» Шаг 1 Ниже, чтобы включить БЕЗОПАСНАЯ ЗАГРУЗКА В настройках UEFI. Если столбец «засвидетельствованиеЭто просто означаетOшибка«Тогда вам придётся проверить». файлы журналов Информация относится только к vCenter Server. Для получения более подробных сведений о файлах журналов выполните следующие действия. Гид.
  6. После того, как файл найден vpxd.logПроверьте, содержит ли она запись: «Скрытого ключа идентификации нет; загрузка данных осуществляется из базы данных.Если так, следуйте инструкциям. Шаг 2.

1) Соответствует ли ваш хостинг требованиям?

Если ваша виртуальная машина настроена на использование аутентификации хоста, она должна соответствовать определенным требованиям, а именно:

  • кусочек TPM 2.0 физический
  • должен быть включен БЕЗОПАСНАЯ ЗАГРУЗКА
  • TPM должен использовать шифрование на основе SHA-256
  • Необходимо обновить версии. сервер vCenter и ESXi إلى 6.7 или выше

Практически во всех случаях пользователь случайно отключил TPM или Secure Boot. Чтобы повторно включить эти параметры, выполните следующие действия:

  1. Перезагрузите компьютер и нажмите клавиши «Удалить»,«F1»,«F2"Или же"F10».
  2. Перейдите на вкладку «Boot"И найдите настройку под названием "БЕЗОПАСНАЯ ЗАГРУЗКАУстановите это значение на «Включено».
  3. Далее нам нужно включить TPM. Перейдите в раздел «НастройкиВ нашем случае TPM располагался внутри «Надежные вычисленияВ зависимости от вашей системы это может отличаться, поэтому лучше всего обратиться к руководству пользователя вашей материнской платы.
  4. Если ваши приложения устарели, вам следует обновить их до последней версии. 6.7 По крайней мере, в соответствии с требованиями. Поскольку vSphere и vCenter — сложные приложения, рекомендуется следовать соответствующим руководствам.Vsphere, VCENTERЧтобы исключить возникновение непредвиденных проблем.

2) Установите микросхему TPM в существующий хост.

Если в ваших лог-файлах содержится текст « No cached identity key, loading from DB », это, по сути, означает, что вы установили чип TPM 2.0 на хост, уже управляемый vCenter. Чтобы исправить это, просто переведите хост в режим обслуживания , отключите хост ESXi от сервера vCenter, а затем снова подключите его.

  1. Авторизоваться إلى Клиент vSphere.
  2. Щелкните правой кнопкой мыши На хосте ESXi Значение.
  3. Найдите "Режим обслуживания(Режим технического обслуживания) и нажмите на «Войдите в режим обслуживания(Переход в режим технического обслуживания). (Источник: Программное обеспечение StarWind)
  4. После перехода в режим технического обслуживания, Щелкните правой кнопкой мыши Снова на сервере. Перейдите в «Связь(Подключиться) и выбрать «Отключить(Отключение), как показано на рисунке. (Источник: VMware)
  5. После успешного отключения от сервера снова щелкните правой кнопкой мыши по серверу и перейдите в раздел «Связь(Подключиться) и выбрать «Объединяйтесь(Подключение). Дождитесь, пока статус задачи не обновится до «Завершено».
  6. Если файл больше недоступен vpxd.log В нём содержится то же сообщение, поэтому выполните следующие действия: Сброс настроек (Сброс) Цветовое оповещение зеленый (Зеленый) Вручную. (Источник: Lenovo)

Насколько надёжен TPM?

Аттестация хоста основана на использовании устройств TPM (Trusted Platform Module), расположенных на хосте. Система генерирует отчет, содержащий хеш его текущего состояния, программного обеспечения, микропрограмм и другой информации. После объединения этот хеш практически невозможно подделать или воссоздать благодаря процессу, называемому цепочкой хешей.

Физический модуль TPM на вашем хосте не может быть передан виртуальным машинам (ВМ), установленным на нем. Виртуальные машины используют так называемый vTPM (виртуальный модуль TPM), который обеспечивает функциональность чипа TPM 2.0 на программном уровне. Физический модуль TPM гарантирует безопасную работу хоста и минимальную или нулевую связь с установленными на нем виртуальными машинами.

Может возникнуть ситуация, когда, если ваш сервер использует аттестацию хоста , и аттестация завершается неудачей из-за физического модуля TPM, хост не сможет расшифровать файлы конфигурации виртуальной машины, поскольку vCenter Server ему не доверяет.

Таким образом, модуль TPM может быть чрезвычайно полезен, если вам нужен дополнительный уровень защиты и безопасности. Однако следует помнить о его недостатках, поскольку такие сервисы, как BitLocker, могут зашифровать весь диск и сделать его недоступным без действительных учетных данных.

Заключение

Проблема " Сигнал тревоги аттестации TPM хоста" — сложная и требует детального изучения, если углубиться в ее тонкости; однако для ее решения достаточно нескольких простых проверок. Следует отметить, что при настройке этой функции могут возникнуть различные проблемы, такие как алгоритмы хеширования, управление несколькими хостами и т. д., но она может быть очень специфичной.

Однако благодаря упрощенному процессу и абстракции, эта ошибка чаще всего вызвана неправильными настройками UEFI или некорректной установкой чипа TPM . В любом случае, хотя TPM имеют свои преимущества, они также представляют риск полной блокировки системы в редких случаях. Поэтому мы рекомендуем пользователям взвесить риски и преимущества и действовать с осторожностью.

Общие вопросы

Что такое аттестация хоста?

Аттестация хоста — это процедура, которая проверяет надежность оборудования хоста до того, как пользователи смогут с ним взаимодействовать. Служба аттестации проверяет целостность хоста на соответствие известным передовым практикам или заранее определенной политике.

Затрагивает ли эта проблема виртуальные машины на хосте?

Это зависит от серьезности проблемы. Как правило, сигнал тревоги Host TPM Attestation связан с хостом или физическим модулем TPM. В худшем случае, если vCenter Server определит, что ваш хост скомпрометирован, вы можете потерять доступ к своим виртуальным машинам.

Для работы с VMware необходим физический модуль TPM?

Виртуальные машины, установленные на хостах, используют так называемый виртуальный TPM (Type-Performing Device). Виртуальные TPM никоим образом не зависят от физического TPM.

Комментарии закрыты.