Corrigindo o problema de alarme de atestação TPM do host no VMware

os pontos principais

  • A autenticação de host no vSphere verifica a integridade do sistema host para garantir que ele não tenha sido adulterado, criando um ambiente seguro para máquinas virtuais (VMs).
  • O alarme de "autenticação do host TPM" geralmente surge de problemas com o chip físico TPM 2.0, frequentemente devido a configurações incorretas da UEFI ou à adição de um novo chip TPM.
  • Para corrigir esse erro, verifique se a Inicialização Segura está ativada, se as configurações do TPM estão corretas e se as versões do vCenter Server/ESXi estão atualizadas; além disso, desconectar e reconectar o host ao vCenter pode resolver o problema se um novo TPM tiver sido adicionado.

No VMware , ou mais especificamente no vSphere , você pode se deparar com uma mensagem de erro que diz " Alerta de autenticação do TPM do host ". Se você acabou de configurar um novo chip TPM 2.0 em seu sistema host, pode ser confuso ver essa mensagem. Neste guia, discutiremos o que significa autenticação do host e como você pode corrigir esse problema.

O que é autenticação de host?

Em termos simples, a autenticação do host verifica a integridade do seu computador (o host) no qual várias máquinas virtuais são executadas via vSphere . Isso garante que o sistema não foi adulterado e fornece um ambiente seguro para as máquinas virtuais. Imagine o quão seguro você (a máquina virtual) gostaria que fosse o seu ambiente (o host).

Um relatório contendo dados vitais sobre o seu sistema é gerado e usado para compará-lo com valores conhecidos ou esperados, a fim de determinar se o host é confiável. Isso se torna indispensável em ambientes de servidores onde bilhões de dólares em dados são enviados para máquinas remotas, e você precisa garantir que essas máquinas sejam confiáveis.

Normalmente, um TPM não é necessário no vSphere . Cada máquina virtual em um ambiente vSphere usa um vTPM (Virtual Trusted Platform Module) para garantir segurança básica. Você não precisa de um TPM físico para usar o vTPM. O vTPM permite o uso de serviços como o BitLocker para cada máquina virtual individual.

O problema " Alerta de autenticação TPM para o host " ocorre devido a um TPM físico. Isso pode ser causado por diversos fatores: adição de um novo chip TPM , hardware TPM insuficiente , configurações UEFI incorretas ou uma versão do vSphere / vCenter.

Como corrigir o alarme de autenticação do host TPM?

Felizmente, corrigir um alerta de autenticação TPM em um host não é difícil. Primeiro, precisamos encontrar a causa raiz do problema. Para isso, podemos visualizar a mensagem de erro relevante ou revisar os logs.

  1. Contato Servidor vCenter.
  2. Selecione um centro de dados e acesse o “Monitorar".
  3. Dentro de “Desempenho", toque em"Total".
  4. Identifique o dispositivo que está apresentando esse problema e verifique a mensagem de erro em “Mensagem(Fonte: VMware)
  5. Se a mensagem disser:A inicialização segura do host foi desativada.“Então siga etapa 1 Abaixo, para habilitar seguro Bota Nas suas configurações UEFI. Se a coluna “AtestadoRefere-se simplesmente afracassado“Então você terá que verificar arquivos de log Específico para o vCenter Server. Para obter mais informações sobre arquivos de log, siga estas instruções. Guia.
  6. Assim que um arquivo for encontrado vpxd.logVerifique se contém o registro: “Não existe chave de identidade oculta; o carregamento é feito a partir do banco de dados.Se sim, siga etapa 2.

1) Seu provedor de hospedagem atende aos requisitos?

Se a sua máquina virtual estiver configurada para usar autenticação de host, ela deverá atender a determinados requisitos, que são:

  • fatiar TPM 2.0 físico
  • Deve ser habilitado seguro Bota
  • O TPM deve usar criptografia baseada em SHA-256
  • As versões precisam ser atualizadas. Servidor vCenter و ESXi إلى 6.7 ou superior

Na maioria dos casos, o usuário desativou acidentalmente o TPM ou a Inicialização Segura. Para reativar essas configurações, siga estes passos:

  1. Reinicie o computador e pressione as teclas “Apagar","F1","F2"Ou"F10".
  2. Vá para a guia “bota"E procure por uma configuração chamada "seguro BotaDefina isso como “Os utilizadores da app Smart Spaces com Google Wallet podem usufruir de acesso móvel sem contacto com qualquer leitor HID® Signo™ habilitado com NFC.".
  3. Em seguida, precisamos habilitar o TPM. Vá para “ConfiguraçõesNo nosso caso, o TPM estava localizado dentro do “Computação ConfiávelIsso pode variar de acordo com o seu sistema, por isso é melhor consultar o manual da sua placa-mãe.
  4. Se seus aplicativos não estiverem atualizados, você deve atualizá-los para a versão mais recente. 6.7 Pelo menos, de acordo com os requisitos. Como o vSphere e o vCenter são aplicações sofisticadas, é recomendável seguir os manuais corretos.vSphere, vCenterPara garantir que não ocorram problemas inesperados.

2) Instale o chip TPM em um host existente.

Se seus arquivos de log contiverem o texto “ Nenhuma chave de identidade em cache, carregando do banco de dados ”, isso significa que você instalou o chip TPM 2.0 em um host já gerenciado pelo vCenter. Para corrigir isso, basta colocar seu host em modo de manutenção , desconectar o host ESXi do servidor vCenter e, em seguida, reconectá-lo.

  1. Entrar إلى Cliente vSphere.
  2. Clique com o botão direito No anfitrião ESXi o significado.
  3. Localize "Modo de Manutenção(Modo de manutenção) e clique em “Entrar no modo de manutenção(Entrando em modo de manutenção). (Fonte: StarWind Software)
  4. Após entrar no Modo de Manutenção, Clique com o botão direito De volta ao servidor. Acesse “Conexão(Conectar) e selecione “Disconnect(Desconexão) conforme mostrado. (Fonte: VMware)
  5. Após desconectar-se com sucesso do servidor, clique com o botão direito do mouse no servidor novamente e acesse “Conexão(Conectar) e selecione “Conecte-se(Conexão). Aguarde até que o status da tarefa seja atualizado para “Concluída”.
  6. Se o arquivo não estiver mais disponível vpxd.log Contém a mesma mensagem, então faça o seguinte: Redefinir (Redefinir) Alerta de cor o verde (Verde) Manualmente. (Fonte: Lenovo)

Quão confiável é o TPM?

A atestação do host depende de dispositivos TPM (Trusted Platform Module) localizados no host. O sistema gera um relatório contendo um hash de seu estado atual, software, firmware e outras informações. Uma vez combinado, esse hash é praticamente impossível de falsificar ou recriar , graças a um processo chamado encadeamento de hashes.

O módulo TPM físico do seu host não pode ser transferido para as máquinas virtuais (VMs) instaladas nele. As máquinas virtuais utilizam o que é chamado de vTPM (módulo TPM virtual), que fornece a funcionalidade do chip TPM 2.0 em nível de software. O módulo TPM físico garante que o host esteja funcionando com segurança e tenha pouca ou nenhuma conexão com as máquinas virtuais instaladas nele.

Pode ocorrer uma situação em que, se o seu servidor estiver usando a Atestação de Host e a atestação falhar devido ao módulo TPM físico, o host fique impossibilitado de descriptografar os arquivos de configuração da máquina virtual porque o vCenter Server não confia nele.

Portanto, um módulo TPM pode ser extremamente útil se você busca uma camada extra de proteção e segurança. No entanto, esteja ciente de suas desvantagens, já que serviços como o BitLocker podem criptografar toda a unidade e torná-la inacessível sem credenciais válidas.

Conclusão

O " Alarme de Atestado TPM do Host" é um tópico complexo e bastante detalhado se você se aprofundar em suas minúcias; no entanto, a correção desse problema envolve apenas algumas verificações simples. Observe que podem surgir diversos problemas ao configurar esse recurso, como algoritmos de hash, gerenciamento de múltiplos hosts, etc., mas ele pode se tornar muito específico.

No entanto, graças ao processo simplificado e à abstração, esse erro geralmente é causado por configurações incorretas da UEFI ou instalação inadequada do chip TPM . De qualquer forma, embora os TPMs tenham suas vantagens, eles também apresentam o risco de bloquear completamente o acesso ao sistema em cenários raros. Portanto, recomendamos que os usuários avaliem os riscos e benefícios e procedam com cautela.

perguntas comuns

O que é atestação de host?

A atestação de host é um procedimento que verifica se o hardware de um host é confiável antes que os usuários possam interagir com ele. O serviço de atestação verifica a integridade do host em relação a boas práticas conhecidas ou a uma política predefinida.

Esse problema afeta as máquinas virtuais no host?

Depende da gravidade do problema. Geralmente, um alarme de atestado de TPM do host está relacionado ao host ou ao módulo TPM físico. No pior cenário, você pode ficar sem acesso às suas máquinas virtuais se o vCenter Server determinar que seu host foi comprometido.

É necessário um dispositivo TPM físico para o VMware?

As máquinas virtuais instaladas em hosts utilizam o que é chamado de TPM virtual (Type-Performing Device). Os TPMs virtuais não dependem de um TPM físico de forma alguma.

Comentários estão fechados.