VMware のホスト TPM 認証アラームの問題を修正

主なポイント

  • vSphere のホスト認証は、ホスト システムの整合性を検証して改ざんされていないことを確認し、仮想マシン (VM) の安全な環境を作成します。
  • 「TPM ホスト認証アラーム」は通常、物理的な TPM 2.0 チップの問題によって発生し、多くの場合、UEFI 設定が間違っていたり、新しい TPM チップが追加されたりすることが原因です。
  • このエラーを修正するには、セキュア ブートが有効になっていること、TPM 設定が正しいこと、および vCenter Server/ESXi のバージョンが最新であることを確認します。また、新しい TPM が追加されている場合は、ホストを vCenter から切断して再接続すると、問題が解決することがあります。

VMware、特にvSphereでは、「ホストTPM認証アラート」というエラーメッセージが表示されることがあります。ホストシステムに新しいTPM 2.0チップをセットアップしたばかりの場合、このメッセージが表示される理由が分かりにくいかもしれません。このガイドでは、ホスト認証の意味と、この問題を解決する方法について説明します。

ホスト認証とは何ですか?

簡単に言うと、ホスト認証は、vSphereを介して複数の仮想マシンが実行されるコンピュータ(ホスト)の整合性を検証します。これにより、システムが改ざんされていないことが保証され、仮想マシンに安全な環境が提供されます。仮想マシンであるあなたが、自分の家(ホスト)をどれほど安全にしたいかを想像してみてください。

システムに関する重要なデータを含むレポートが生成され、既知の値または期待値と比較することで、ホストの信頼性を判断します。これは、数十億ドル相当のデータがリモートマシンに送られるサーバー環境において、それらのマシンの信頼性を確保するために不可欠です。

通常、vSphereではTPMは必須ではありません。vSphere環境内の各仮想マシンは、基本的なセキュリティを確保するためにvTPM(仮想トラステッドプラットフォームモジュール)を使用します。vTPMを使用するために物理的なTPMは必要ありません。vTPMを使用すると、各仮想マシンごとにBitLockerなどのサービスを利用できます。

「ホストのTPM認証アラート」の問題は、物理的なTPMが原因で発生します。これは、新しいTPMチップの追加、 TPMハードウェアの不足、 UEFI設定の誤り、またはvSphere / vCenterのバージョンなど、いくつかの要因によって発生する可能性があります。

「TPM ホスト認証アラーム」を修正するにはどうすればよいですか?

幸いなことに、ホストTPM認証アラートの修正は難しくありません。まず、問題の根本原因を見つける必要があります。そのためには、関連するエラーメッセージを確認するか、ログを確認します。

  1. 電話 vCenter サーバー.
  2. データセンターを選択し、「モニター"
  3. 以内に "パフォーマンス"、 タップする "セキュリティ"
  4. この問題が発生しているデバイスを特定し、「メッセージ(ソース: ヴイエムウェア)
  5. メッセージに次の内容が記載されている場合:ホストのセキュアブートが無効になっています「それで ステップ1 有効にするには以下 安全な立ち上げ UEFI設定から。「証明それは単にFailed:「それなら確認しなきゃ ログファイル vCenter Server に固有の情報です。ログファイルの詳細については、こちらをご覧ください。 ガイド.
  6. ファイルが見つかったら vpxd.log次のレコードが含まれているかどうかを確認します: “隠し ID キーはありません。ロードはデータベースから行われます。もしそうなら、 ステップ2.

1) ホストは要件を満たしていますか?

仮想マシンがホスト認証を使用するように構成されている場合、次の特定の要件を満たす必要があります。

  • 続きを読む TPM 2.0 物理
  • 有効にする必要があります 安全な立ち上げ
  • TPMは以下に基づく暗号化を使用する必要があります SHA-256
  • バージョンを更新する必要がある vCenter サーバー و ESXi 私に 6.7 またはそれ以上

ほとんどの場合、ユーザーは誤ってTPMまたはセキュアブートを無効にしています。これらの設定を再度有効にするには、次の手順に従います。

  1. コンピュータを再起動して「削除"、"F1"、"F2「または」F10"
  2. タブに移動しますブーツ「そして、」という設定を探します安全な立ち上げ これを「使用可能"
  3. 次に、TPMを有効にする必要があります。「設定私たちの場合、TPMは「トラステッドコンピューティングこれはシステムによって異なる場合があるため、マザーボードのマニュアルを参照することをお勧めします。
  4. アプリが最新でない場合は、最新バージョンにアップグレードする必要があります。 6.7 少なくとも、要件に従ってください。vSphereとvCenterは高度なアプリケーションであるため、適切なマニュアルに従うことをお勧めします。vSphere, vCenter予期しない問題が発生しないようにするため。

2) 既存のホストにTPMチップをインストールする

ログファイルに「キャッシュされたIDキーがありません。DBからロードします」というテキストが含まれている場合、これは基本的に、vCenterによって既に管理されているホストにTPM 2.0チップをインストールしたことを意味します。この問題を解決するには、ホストをメンテナンスモードにし、ESXiホストをvCenterサーバーから切断してから、再度接続してください。

  1. サインイン 私に vSphere Client.
  2. 右クリック ホスト上 ESXi 意味。
  3. メンテナンスモード(メンテナンスモード)をクリックし、「メンテナンスモードに入る(メンテナンスモードに入ります)。(出典: StarWindソフトウェア)
  4. メンテナンスモードに入ると、 右クリック サーバーに戻ります。「接続(接続)を選択し、「切断(切断)図の通りです。(出典: ヴイエムウェア)
  5. サーバーから切断できたら、もう一度サーバーを右クリックし、「接続(接続)を選択し、「つながり、(接続)。タスクのステータスが「完了」に更新されるまでお待ちください。
  6. ファイルが利用できなくなった場合 vpxd.log 同じメッセージが含まれているので、次の操作を実行します。 リセット (リセット)カラーアラート (緑)手動で。(出典: レノボ)

TPM の信頼性はどの程度ですか?

ホスト認証は、ホスト上に搭載されたTPM(Trusted Platform Module)デバイスに依存しています。システムは、現在の状態、ソフトウェア、ファームウェア、その他の情報を含むハッシュ値を生成するレポートを作成します。ハッシュチェイニングと呼ばれるプロセスにより、このハッシュ値は結合されると、事実上偽装または再作成が不可能になります。

ホスト上の物理TPMモジュールは、そのホストにインストールされている仮想マシン(VM)に渡すことはできません。仮想マシンは、vTPM(仮想TPMモジュール)と呼ばれるものを使用し、ソフトウェアレベルでTPM 2.0チップの機能を提供します。物理TPMモジュールは、ホストが安全に動作することを保証するものであり、ホストにインストールされている仮想マシンとはほとんど、あるいは全く関係がありません。

サーバーがホストアテステーションを使用している場合、物理TPMモジュールが原因でアテステーションが失敗すると、 vCenter Serverが仮想マシン構成ファイルを信頼しなくなるため、ホストが仮想マシン構成ファイルを復号できなくなるという状況が発生する可能性があります。

そのため、TPMモジュールは、さらなる保護とセキュリティを求めている場合に非常に役立ちます。ただし、BitLockerなどのサービスはドライブ全体を暗号化し、有効な認証情報なしではアクセスできないようにする可能性があるため、その欠点にも注意してください。

結論

「ホストTPM認証アラーム」は、その詳細を掘り下げていくと複雑で非常に詳細なトピックになりますが、この問題を解決するにはいくつかの簡単なチェックを行うだけで済みます。この機能の設定時には、ハッシュアルゴリズムや複数のホストの管理など、さまざまな問題が発生する可能性がありますが、非常に具体的な問題となる場合もあります。

しかし、合理化されたプロセスと抽象化のおかげで、このエラーはほとんどの場合、UEFI設定の誤り、またはTPMチップの不適切なインストールが原因です。いずれにせよ、TPMには利点がある一方で、まれなケースではシステムへのアクセスを完全に遮断してしまうリスクもあります。そのため、ユーザーはリスクと利点を慎重に検討し、慎重に進めることをお勧めします。

よくある質問

ホスト認証とは何ですか?

ホスト認証とは、ユーザーがホストにアクセスする前に、ホストのハードウェアが信頼できるかどうかを検証する手順です。認証サービスは、既知の適切な方法または事前定義されたポリシーに照らして、ホストの整合性をチェックします。

この問題はホスト上の仮想マシンに影響しますか?

問題の深刻度によって異なります。一般的に、ホストTPM構成証明アラームはホストまたは物理TPMモジュールに関連しています。最悪のシナリオでは、vCenter Serverがホストが侵害されたと判断した場合、仮想マシンからロックアウトされる可能性があります。

VMware には物理 TPM ユニットが必要ですか?

ホストにインストールされた仮想マシンは、仮想TPM(Type-Performing Device)と呼ばれるものを使用します。仮想TPMは物理TPMには一切依存しません。

コメントは締め切りました。