XenServer

Démarrage sécurisé pour XenServer 9

Le démarrage sécurisé (Secure Boot) aide à empêcher l’exécution de code non fiable pendant le démarrage et l’exécution de l’hôte en imposant une chaîne de confiance vérifiée. XenServer 9 prend en charge l’installation et le fonctionnement avec le démarrage sécurisé activé dans le firmware.

Avantages

  • Applique la vérification de la signature pour chaque composant de démarrage.
  • Réduit le risque d’exécution de code non fiable ou malveillant.
  • Améliore l’intégrité globale de la plateforme contre les attaques de bas niveau.

Prise en charge et exigences

Scénarios pris en charge dans XenServer 9 :

  • Installation de l’hôte à partir d’une ISO ou du réseau
  • Démarrage depuis un SAN
  • Exécution normale de l’hôte

Exigences :

  • Le firmware UEFI est requis ; les hôtes ne démarrent pas sans UEFI.
  • Activez le démarrage sécurisé dans les paramètres du firmware.
  • Exigences relatives aux certificats :
    • Microsoft UEFI CA 2011 (ou 2023, si disponible sur votre plateforme).
  • Tous les modules du noyau Dom0 doivent être signés.

Remarques :

  • Le démarrage sécurisé de l’hôte est indépendant du démarrage sécurisé de la VM ; l’activation de l’un n’active pas l’autre.
  • Les pools mixtes (hôtes avec démarrage sécurisé activé et désactivé) sont pris en charge.
  • Vous pouvez activer le démarrage sécurisé après une RPU depuis XenServer 8.4, lors d’une mise à niveau manuelle depuis XenServer 8.4, ou après une nouvelle installation de XenServer 9.
  • Vous pouvez désactiver le démarrage sécurisé à tout moment dans le firmware.
  • Si vous restaurez un hôte de XenServer 9 vers XenServer 8.4, désactivez le démarrage sécurisé avant de démarrer.
  • L’exécution de tests de mémoire depuis le menu de démarrage nécessite que le démarrage sécurisé soit désactivé.
  • Certaines options de ligne de commande du noyau Xen ou Dom0 non prises en charge pourraient ne pas fonctionner avec le démarrage sécurisé activé.

Configurer le démarrage sécurisé

Les étapes de configuration varient selon la plateforme. Référez-vous à la documentation de votre fournisseur de matériel pour les étapes exactes. L’exemple suivant utilise un serveur Supermicro.

  1. Dans la configuration du firmware, allez dans Sécurité > Démarrage sécurisé.
  2. Définissez le support CSM sur Désactivé.
  3. Définissez le mode de démarrage sécurisé sur Standard.
  4. Définissez le contrôle de démarrage sécurisé sur Activé.
Démarrage sécurisé pour XenServer 9