Het oplossen van het Host TPM Attestation Alarm-probleem in VMware.
De belangrijkste punten
- Hostauthenticatie in vSphere verifieert de integriteit van het hostsysteem om ervoor te zorgen dat er niet mee is geknoeid, waardoor een veilige omgeving voor virtuele machines (VM's) wordt gecreëerd.
- Het "TPM-hostauthenticatiealarm" wordt meestal veroorzaakt door problemen met de fysieke TPM 2.0-chip, vaak als gevolg van onjuiste UEFI-instellingen of de toevoeging van een nieuwe TPM-chip.
- Om deze fout te verhelpen, moet u ervoor zorgen dat Secure Boot is ingeschakeld, dat de TPM-instellingen correct zijn en dat de vCenter Server/ESXi-versies up-to-date zijn. Het loskoppelen en opnieuw verbinden van de host met vCenter kan het probleem ook oplossen als er een nieuwe TPM is toegevoegd.
In VMware , of meer specifiek in vSphere , kunt u een foutmelding tegenkomen met de tekst " Host TPM Authentication Alert ". Als u net een nieuwe TPM 2.0-chip in uw hostsysteem hebt geïnstalleerd, kan het verwarrend zijn waarom u deze melding ziet. In deze handleiding bespreken we wat hostauthenticatie inhoudt en hoe u dit probleem kunt oplossen.
Wat is hostauthenticatie?
Simpel gezegd, hostauthenticatie verifieert de integriteit van uw computer (de host) waarop meerdere virtuele machines via vSphere draaien . Dit zorgt ervoor dat er niet met het systeem is geknoeid en biedt een veilige omgeving voor de virtuele machines. Stel je voor hoe veilig je (de virtuele machine) je eigen huis (de host) zou willen hebben.
Er wordt een rapport gegenereerd met essentiële gegevens over uw systeem. Dit rapport wordt gebruikt om de betrouwbaarheid van de host te bepalen aan de hand van bekende of verwachte waarden. Dit is onmisbaar in serveromgevingen waar data ter waarde van miljarden dollars naar externe machines wordt gestuurd en waar u er zeker van wilt zijn dat die machines betrouwbaar zijn.
Een TPM is doorgaans niet vereist in vSphere . Elke virtuele machine in een vSphere-omgeving gebruikt een vTPM (Virtual Trusted Platform Module) om de basisbeveiliging te waarborgen. U hebt geen fysieke TPM nodig om vTPM te gebruiken. Met vTPM kunt u services zoals BitLocker gebruiken voor elke individuele virtuele machine.
De foutmelding " TPM Authentication Alert for Host " treedt op vanwege een fysieke TPM. Dit kan verschillende oorzaken hebben: het toevoegen van een nieuwe TPM- chip, onvoldoende TPM-hardware , onjuiste UEFI- instellingen of een vSphere / vCenter -versie.
Hoe los ik het alarm voor TPM-hostauthenticatie op?
Gelukkig is het oplossen van een TPM-authenticatie-waarschuwing op een host niet moeilijk. Eerst moeten we de oorzaak van het probleem vinden. Dit kunnen we doen door het betreffende foutbericht te bekijken of de logbestanden te raadplegen.
- telefoongesprek vCenter-server.
- Selecteer een datacenter en ga naar de “Monitor'.
- binnenin "Prestaties", tik op "Security'.
- Identificeer het apparaat dat dit probleem ondervindt en controleer het foutbericht in de "Typ hier uw vraag of bericht(Bron: VMware)
- Als het bericht luidt:Beveiligd opstarten van de host is uitgeschakeld.“Dus volg Stap 1 Hieronder inschakelen Beveiligd Opstarten Vanuit je UEFI-instellingen. Als de kolom “getuigenisHet verwijst simpelweg naarMislukt"Dan moet u het controleren." logbestanden Dit geldt specifiek voor vCenter Server. Volg deze instructies voor meer informatie over logbestanden. Gids.
- Zodra een bestand is gevonden vpxd.logControleer of het de volgende vermelding bevat: “Er is geen verborgen identiteitssleutel; de gegevens worden uit de database geladen.Zo ja, volg dan de instructies. Stap 2.
1) Voldoet uw hostingprovider aan de vereisten?
Als uw virtuele machine is geconfigureerd voor hostverificatie, moet deze aan bepaalde vereisten voldoen, namelijk:
- plak TPM 2.0 fysiek
- moet zijn ingeschakeld Beveiligd Opstarten
- TPM moet gebruikmaken van encryptie gebaseerd op SHA-256
- De versies moeten worden bijgewerkt. vCenter-server و ESXi naar mij 6.7 of hoger
In vrijwel alle gevallen heeft de gebruiker per ongeluk TPM of Secure Boot uitgeschakeld. Volg deze stappen om deze instellingen opnieuw in te schakelen:
- Start uw computer opnieuw op en druk op de toetsen “Verwijdering ","F1","F2"Of"F10'.
- Ga naar het tabblad "laars"En zoek naar een instelling genaamd "Beveiligd OpstartenStel dit in op “ingeschakeld'.
- Vervolgens moeten we TPM inschakelen. Ga naar de “settingsIn ons geval bevond de TPM zich in de "Vertrouwde computersDit kan per systeem verschillen, dus het is raadzaam om de handleiding van uw moederbord te raadplegen.
- Als uw apps niet up-to-date zijn, moet u ze upgraden naar de nieuwste versie. 6.7 Tenminste, volgens de vereisten. Aangezien vSphere en vCenter geavanceerde applicaties zijn, is het raadzaam de juiste handleidingen te volgen.vSphere, vCenterOm ervoor te zorgen dat er geen onverwachte problemen optreden.
2) Installeer de TPM-chip in een bestaande host.
Als uw logbestanden de tekst " No cached identity key, loading from DB " bevatten, betekent dit in feite dat u de TPM 2.0-chip hebt geïnstalleerd op een host die al door vCenter wordt beheerd. Om dit op te lossen, zet u uw host in de onderhoudsmodus , koppelt u uw ESXi-host los van de vCenter-server en sluit u deze vervolgens opnieuw aan.
- Aanmelden naar mij vSphere-client.
- Klik met de rechtermuisknop Op de host ESXi de betekenis.
- Bevind zich "Maintenance Mode(Onderhoudsmodus) en klik op “Schakel over naar de onderhoudsmodus.(Onderhoudsmodus ingeschakeld). (Bron: StarWind-software)
- Zodra je de onderhoudsmodus inschakelt, Klik met de rechtermuisknop Terug op de server. Ga naar “Aansluiting(Verbinden) en selecteer “Koppel(Verbinding verbroken) zoals weergegeven. (Bron: VMware)
- Nadat de verbinding met de server succesvol is verbroken, klikt u opnieuw met de rechtermuisknop op de server en gaat u naar "Aansluiting(Verbinden) en selecteer “Connect(Verbinding). Wacht tot de taakstatus is bijgewerkt naar "Voltooid".
- Als het bestand niet langer beschikbaar is vpxd.log Het bevat dezelfde boodschap, dus doe het volgende: Reset (Reset) Kleurwaarschuwing de groene (Groen) Handmatig. (Bron: Lenovo)
Hoe betrouwbaar is de TPM?
Hostattestatie is gebaseerd op TPM-apparaten (Trusted Platform Module) die zich op de host bevinden. Het systeem genereert een rapport met een hash van de huidige status, software, firmware en andere informatie. Eenmaal gecombineerd is deze hash vrijwel onmogelijk te vervalsen of te reconstrueren , dankzij een proces dat hash- chaining wordt genoemd.
De fysieke TPM-module op uw host kan niet worden doorgegeven aan de virtuele machines (VM's) die erop zijn geïnstalleerd. Virtuele machines gebruiken een zogenaamde vTPM (virtuele TPM-module), die de functionaliteit van de TPM 2.0-chip op softwareniveau biedt. De fysieke TPM-module zorgt ervoor dat de host veilig werkt en heeft weinig tot geen verbinding met de virtuele machines die erop zijn geïnstalleerd.
Er kan zich een situatie voordoen waarbij, als uw server gebruikmaakt van hostattestatie en de attestatie mislukt vanwege de fysieke TPM-module, de host de configuratiebestanden van de virtuele machine niet meer kan decoderen omdat de vCenter Server deze niet vertrouwt.
Een TPM-module kan daarom erg nuttig zijn als u op zoek bent naar een extra beveiligingslaag. Wees u echter bewust van de nadelen, aangezien services zoals BitLocker de hele schijf kunnen versleutelen en ontoegankelijk maken zonder geldige inloggegevens.
Conclusie
Het "Host TPM Attestation Alarm " is een complex en zeer gedetailleerd onderwerp als je je verdiept in de details; het oplossen van dit probleem vereist echter slechts een paar eenvoudige controles. Houd er rekening mee dat er een aantal problemen kunnen optreden bij het instellen van deze functie, zoals hash-algoritmen, het beheren van meerdere hosts, enzovoort, maar het kan zeer specifiek worden.
Dankzij het gestroomlijnde proces en de abstractie wordt deze fout echter meestal veroorzaakt door onjuiste UEFI- instellingen of een onjuiste installatie van de TPM- chip . Hoe dan ook, hoewel TPM's voordelen bieden, brengen ze ook het risico met zich mee dat u in zeldzame gevallen volledig buitengesloten raakt van uw systeem. Daarom raden we gebruikers aan de risico's en voordelen af te wegen en voorzichtig te werk te gaan.
veelgestelde vragen
Wat is een gastheerverklaring?
Hostattestatie is een procedure die controleert of de hardware van een host betrouwbaar is voordat gebruikers ermee kunnen communiceren. De attestatieservice controleert de integriteit van de host aan de hand van bekende goede praktijken of een vooraf gedefinieerd beleid.
Heeft dit probleem gevolgen voor virtuele machines op de host?
Het hangt af van de ernst van het probleem. Over het algemeen heeft een Host TPM Attestation Alarm betrekking op de host of de fysieke TPM-module. In het ergste geval kunt u geen toegang meer hebben tot uw virtuele machines als vCenter Server vaststelt dat uw host is gecompromitteerd.
Is een fysieke TPM-eenheid noodzakelijk voor VMware?
Virtuele machines die op hosts zijn geïnstalleerd, gebruiken een zogenaamde virtuele TPM (Type-Performing Device). Virtuele TPM's zijn op geen enkele manier afhankelijk van een fysieke TPM.
Reacties zijn gesloten.