适用于 XenServer 9 的安全启动
安全启动通过强制执行经过验证的信任链,有助于防止不受信任的代码在主机启动和运行时运行。XenServer 9 支持在固件中启用安全启动的情况下进行安装和操作。
优点
-
强制执行针对每个启动组件的签名验证。
-
降低执行不受信任或恶意代码的风险。
-
提高整体平台抵御低级别攻击的完整性。
支持和要求
XenServer 9 中支持的场景:
-
通过 ISO 或网络进行主机安装
-
从 SAN 启动
-
正常主机运行时
要求:
-
需要 UEFI 固件;没有 UEFI,主机将无法启动。
-
在固件设置中启用安全启动。
-
证书要求:
-
Microsoft UEFI CA 2011(如果您的平台支持,也可以是 2023)。
-
-
所有 Dom0 内核模块都必须经过签名。
备注:
-
主机安全启动独立于虚拟机安全启动;启用其中一个不会启用另一个。
-
支持混合池(同时包含已启用和未启用安全启动的主机)。
-
您可以在 XenServer 8.4 的 RPU 之后、从 XenServer 8.4 手动升级期间或全新安装 XenServer 9 之后启用安全启动。
-
您可以随时在固件中禁用安全启动。
-
如果您将主机从 XenServer 9 恢复到 XenServer 8.4,请在启动前禁用安全启动。
-
从启动菜单运行内存测试需要禁用安全启动。
-
某些不受支持的 Xen 或 Dom0 内核命令行选项在启用安全启动后可能无法工作。
配置安全启动
配置步骤因平台而异。有关具体步骤,请参阅您的硬件供应商文档。以下示例使用 Supermicro 服务器。
-
在固件设置中,转到“安全”>“安全启动”。
-
将“CSM 支持”设置为“禁用”。
-
将“安全启动模式”设置为“标准”。
-
将安全启动控制设置为“已启用”。