XenServer

Sicherer Start für XenServer 9

Secure Boot verhindert, dass nicht vertrauenswürdiger Code während des Host-Starts und der Laufzeit ausgeführt wird, indem eine verifizierte Vertrauenskette erzwungen wird. XenServer 9 unterstützt die Installation und den Betrieb mit in der Firmware aktiviertem Secure Boot.

Vorteile

  • Erzwingt die Signaturprüfung für jede Startkomponente.
  • Reduziert das Risiko der Ausführung von nicht vertrauenswürdigem oder bösartigem Code.
  • Verbessert die allgemeine Plattformintegrität gegen Low-Level-Angriffe.

Unterstützung und Anforderungen

Unterstützte Szenarien in XenServer 9:

  • Host-Installation von ISO oder Netzwerk
  • Start von SAN
  • Normaler Host-Betrieb

Anforderungen:

  • UEFI-Firmware ist erforderlich; Hosts starten nicht ohne UEFI.
  • Secure Boot in den Firmware-Einstellungen aktivieren.
  • Zertifikatsanforderungen:
    • Microsoft UEFI CA 2011 (oder 2023, falls auf Ihrer Plattform verfügbar).
  • Alle Dom0-Kernelmodule müssen signiert sein.

Hinweise:

  • Host Secure Boot ist unabhängig von VM Secure Boot; die Aktivierung des einen aktiviert nicht das andere.
  • Gemischte Pools (Hosts, bei denen Secure Boot sowohl aktiviert als auch deaktiviert ist) werden unterstützt.
  • Sie können Secure Boot nach einem RPU von XenServer 8.4, während eines manuellen Upgrades von XenServer 8.4 oder nach einer Neuinstallation von XenServer 9 aktivieren.
  • Sie können Secure Boot jederzeit in der Firmware deaktivieren.
  • Wenn Sie einen Host von XenServer 9 auf XenServer 8.4 wiederherstellen, deaktivieren Sie Secure Boot vor dem Booten.
  • Das Ausführen von Speichertests über das Boot-Menü erfordert, dass Secure Boot deaktiviert ist.
  • Einige nicht unterstützte Xen- oder Dom0-Kernel-Befehlszeilenoptionen funktionieren möglicherweise nicht, wenn Secure Boot aktiviert ist.

Secure Boot konfigurieren

Die Konfigurationsschritte variieren je nach Plattform. Die genauen Schritte entnehmen Sie bitte der Dokumentation Ihres Hardwareanbieters. Das folgende Beispiel verwendet einen Supermicro-Server.

  1. Gehen Sie im Firmware-Setup zu Security > Secure Boot.
  2. Setzen Sie CSM Support auf Disabled.
  3. Setzen Sie Secure Boot Mode auf Standard.
  4. Setzen Sie Secure Boot Control auf Aktiviert.
Sicherer Start für XenServer 9