Solución del problema de alarma de atestación de TPM del host en VMware

los puntos principales

  • La autenticación de host en vSphere verifica la integridad del sistema host para garantizar que no haya sido alterado, creando un entorno seguro para las máquinas virtuales (VM).
  • La “alarma de autenticación de host TPM” generalmente surge de problemas con el chip TPM 2.0 físico, a menudo debido a configuraciones UEFI incorrectas o la adición de un nuevo chip TPM.
  • Para solucionar este error, asegúrese de que el Arranque seguro esté habilitado, que la configuración de TPM sea correcta y que las versiones de vCenter Server/ESXi estén actualizadas; además, desconectar y volver a conectar el host a vCenter puede resolver el problema si se ha agregado un nuevo TPM.

En VMware , o más específicamente en vSphere , es posible que aparezca un mensaje de error que dice " Alerta de autenticación TPM del host ". Si acaba de configurar un nuevo chip TPM 2.0 en su sistema host, puede resultar confuso ver este mensaje. En esta guía, explicaremos qué significa la autenticación del host y cómo solucionar este problema.

¿Qué es la autenticación de host?

En pocas palabras, la autenticación del host verifica la integridad de su equipo (el host) en el que se ejecutan varias máquinas virtuales a través de vSphere . Esto garantiza que el sistema no haya sido manipulado y proporciona un entorno seguro para las máquinas virtuales. Imagínese lo seguro que usted (la máquina virtual) querría que fuera su hogar (el host).

Se genera un informe con datos vitales sobre su sistema, el cual se compara con valores conocidos o esperados para determinar la fiabilidad del servidor. Esto resulta indispensable en entornos de servidores donde se transfieren miles de millones de dólares en datos a máquinas remotas, y es fundamental garantizar la fiabilidad de dichas máquinas.

Por lo general, no se requiere un TPM en vSphere . Cada máquina virtual en un entorno vSphere utiliza un vTPM (Módulo de Plataforma Segura Virtual) para garantizar la seguridad básica. No se necesita un TPM físico para usar vTPM. vTPM permite el uso de servicios como BitLocker para cada máquina virtual individual.

El problema de " Alerta de autenticación TPM para el host " se produce debido a un TPM físico. Esto puede deberse a varios factores: la adición de un nuevo chip TPM , hardware TPM insuficiente , configuración UEFI incorrecta o una versión de vSphere / vCenter.

¿Cómo solucionar la “alarma de autenticación de host TPM”?

Afortunadamente, solucionar una alerta de autenticación TPM del host no es difícil. Primero, debemos encontrar la causa raíz del problema. Para ello, podemos ver el mensaje de error correspondiente o revisar los registros.

  1. Contacto servidor vCenter.
  2. Seleccione un centro de datos y vaya a “Monitorización".
  3. dentro de "Rendimiento", toque en "Seguridad".
  4. Identifique el dispositivo que experimenta este problema y verifique el mensaje de error en “Mensaje(Fuente: VMware)
  5. Si el mensaje dice:Se ha deshabilitado el arranque seguro del host“Así que sigue Paso 1 Abajo para habilitar Comienza segura Desde la configuración UEFI. Si la columna "AtestaciónSimplemente se refiere aFallidos“Entonces tendrás que comprobarlo archivos de registro Específico de vCenter Server. Para obtener más información sobre los archivos de registro, siga este enlace. Guía.
  6. Una vez que se encuentra un archivo vpxd.logComprueba si contiene el registro: “No hay ninguna clave de identidad oculta; la carga es desde la base de datos.Si es así, siga Paso 2.

1) ¿Su anfitrión cumple con los requisitos?

Si su máquina virtual está configurada para utilizar la autenticación de host, debe cumplir ciertos requisitos, que son:

  • rodaja TPM 2.0 físico
  • debe estar habilitado Comienza segura
  • TPM debe utilizar cifrado basado en SHA-256
  • Las versiones necesitan ser actualizadas servidor vCenteryESXi A 6.7 o superior

En casi todos los casos, el usuario ha desactivado accidentalmente el TPM o el Arranque Seguro. Para reactivar estas configuraciones, siga estos pasos:

  1. Reinicie su computadora y presione las teclas “Eliminar","F1","F2"O"F10".
  2. Ve a la pestaña "Bota"Y busca una configuración llamada "Comienza seguraEstablezca esto en “Los usuarios de la app Smart Spaces con Google Wallet disfrutan de acceso móvil sin contacto con cualquier lector HID® Signo™ con NFC.".
  3. A continuación, necesitamos habilitar TPM. Vaya a "ConfiguraciónEn nuestro caso, el TPM estaba ubicado dentro del “Computación confiableEsto puede variar según su sistema, por lo que es mejor consultar el manual de su placa base.
  4. Si tus aplicaciones no están actualizadas, debes actualizarlas a la última versión. 6.7 Al menos, según los requisitos. Dado que vSphere y vCenter son aplicaciones sofisticadas, es recomendable seguir los manuales correctos.vSphere, vCentroPara garantizar que no ocurran problemas inesperados.

2) Instale el chip TPM en un host existente

Si sus archivos de registro contienen el texto " No hay clave de identidad en caché, cargando desde la base de datos ", esto significa que ha instalado el chip TPM 2.0 en un host que ya está administrado por vCenter. Para solucionarlo, simplemente ponga su host en modo de mantenimiento , desconecte su host ESXi del servidor vCenter y luego vuelva a conectarlo.

  1. Registrarse A vSphere Client.
  2. Botón derecho del ratón En el host ESXi el significado.
  3. Localizar "Modo de mantenimiento(Modo de mantenimiento) y haga clic en “Entrar en modo de mantenimiento(Entrando en modo de mantenimiento). (Fuente: Software StarWind)
  4. Una vez que ingrese al modo de mantenimiento, Botón derecho del ratón De vuelta al servidor. Vaya a "Conexión(Conectar) y seleccione “Desconectar(Desconexión) como se muestra. (Fuente: VMware)
  5. Después de desconectarse exitosamente del servidor, haga clic derecho en el servidor nuevamente y vaya a “Conexión(Conectar) y seleccione “Conectar(Conexión). Espere hasta que el estado de la tarea se actualice a "Completada".
  6. Si el archivo ya no está disponible vpxd.log Contiene el mismo mensaje, así que haz lo siguiente: Reiniciar (Restablecer) Alerta de color Verde (Verde) Manualmente. (Fuente: Lenovo)

¿Qué tan confiable es el TPM?

La autenticación del host se basa en dispositivos TPM (Trusted Platform Module) ubicados en el host. El sistema genera un informe que contiene un hash de su estado actual, software, firmware y otra información. Una vez combinado, este hash es prácticamente imposible de falsificar o recrear , gracias a un proceso llamado encadenamiento de hashes.

El módulo TPM físico del host no se puede transferir a las máquinas virtuales (VM) instaladas en él. Las máquinas virtuales utilizan un módulo TPM virtual ( vTPM ), que proporciona la funcionalidad del chip TPM 2.0 a nivel de software. El módulo TPM físico garantiza que el host funcione de forma segura y tiene poca o ninguna conexión con las máquinas virtuales instaladas en él.

Puede darse el caso de que, si su servidor utiliza la autenticación de host y esta falla debido al módulo TPM físico, el host no pueda descifrar los archivos de configuración de la máquina virtual porque vCenter Server no confía en ellos.

Por lo tanto, un módulo TPM puede ser extremadamente útil si busca una capa adicional de protección y seguridad. Sin embargo, tenga en cuenta sus inconvenientes, ya que servicios como BitLocker pueden cifrar toda la unidad y hacerla inaccesible sin credenciales válidas.

Conclusión

La alarma de atestación del TPM del host es un tema complejo y muy detallado si se profundiza en sus complejidades; sin embargo, solucionar este problema solo requiere un par de comprobaciones sencillas. Tenga en cuenta que pueden surgir varios problemas al configurar esta función, como algoritmos de hash, la gestión de múltiples hosts, etc., pero puede volverse muy específica.

Sin embargo, gracias al proceso simplificado y la abstracción, este error suele deberse a una configuración UEFI incorrecta o a una instalación inadecuada del chip TPM . En cualquier caso, si bien los TPM ofrecen ventajas, también conllevan el riesgo de bloquear completamente el acceso al sistema en raras ocasiones. Por lo tanto, recomendamos a los usuarios que evalúen los riesgos y beneficios y procedan con precaución.

preguntas comunes

¿Qué es la certificación de host?

La atestación de host es un procedimiento que verifica la fiabilidad del hardware de un host antes de que los usuarios puedan interactuar con él. El servicio de atestación verifica la integridad del host según las buenas prácticas conocidas o una política predefinida.

¿Este problema afecta a las máquinas virtuales del host?

Depende de la gravedad del problema. Generalmente, una alarma de atestación de TPM del host está relacionada con el host o el módulo TPM físico. En el peor de los casos, podría quedar bloqueado el acceso a sus máquinas virtuales si vCenter Server determina que su host ha sido comprometido.

¿Es necesaria una unidad TPM física para VMware?

Las máquinas virtuales instaladas en hosts utilizan un TPM (Dispositivo de Ejecución de Tipo) virtual. Los TPM virtuales no dependen en absoluto de un TPM físico.

Los comentarios están cerrados.