XenServer

UEFI 보안 부팅 인증서 문제 해결 관리

Microsoft의 원래 2011년 UEFI 보안 부팅 인증서는 2023년에 발행된 대체 인증서로 인해 2026년 6월에 만료되기 시작합니다. XenServer®는 관리형 문제 해결 워크플로를 제공하여 관리자가 UEFI NVRAM에 레거시 2011년 Microsoft 인증서 체인만 포함된 가상 머신(VM)을 식별하고, 제어된 재부팅 중에 해당 VM을 안전하게 업데이트하여 2023년 인증서를 포함하도록 돕습니다.

XenServer 9에 새로 프로비저닝된 가상 머신에는 최신 2023년 Microsoft 인증서가 포함됩니다. 이 문제 해결 워크플로는 이전 XenServer 릴리스에서 원래 프로비저닝되어 레거시 2011년 인증서만 있을 수 있는 VM에만 적용됩니다.

다음 VM 클래스 개체는 이 문제 해결 워크플로의 범위에 포함됩니다.

  • Microsoft 2011년 UEFI 인증서 체인만 포함하는 UEFI Windows 및 Linux VM (현재 보안 부팅이 비활성화된 VM 포함).
  • 레거시 인증서 상태를 포함하는 스냅샷 및 템플릿 (보고용으로 노출되며 직접 업데이트할 수 없음).

다음은 범위에서 제외됩니다.

  • 이미 2023년 Microsoft 인증서를 포함하고 있는 VM.
  • BIOS 부팅 가상 머신.
  • 사용자 지정 UEFI 인증서를 사용하는 VM.

Citrix Virtual Apps and Desktops™ (CVAD)에서 가상 머신이 프로비저닝되는 경우, 향후 가상 머신에 2023년 인증서가 포함되도록 하려면 추가 단계가 필요할 수 있습니다. 필요한 특정 작업에 대해서는 CTX696696의 CVAD 지침을 참조하십시오.

인증서 상태

XenServer는 각 VM, 스냅샷 및 템플릿 개체에 대해 읽기 전용 인증서 상태를 노출합니다. 가능한 값은 다음 표에 설명되어 있습니다.

상태 의미
ok 개체는 재구성(remediation)이 필요하지 않습니다. 여기에는 BIOS 부팅 VM과 이미 2023년 Microsoft 인증서 체인을 가지고 있는 VM이 포함됩니다.
update_available VM은 재구성(remediation) 대상이며 다음 부팅 시 업데이트 대상으로 표시될 수 있습니다.
update_on_boot VM이 표시되었으며 XenServer는 해당 VM의 다음 부팅 시 인증서를 자동으로 업데이트합니다.

참고:

스냅샷 및 템플릿은 가시성을 위해서만 인증서 상태를 표시합니다. 재구성(remediation)은 스냅샷 또는 템플릿이 VM으로 변환되고 해당 VM이 부팅된 후에만 적용됩니다.

사전 요구 사항

경고:

UEFI 인증서를 업데이트하면 TPM PCR 측정값(특히 PCR7)이 변경되며, 이는 PCR7에 대해 볼륨 마스터 키를 봉인하는 Windows 게스트에서 BitLocker 복구 모드를 트리거할 수 있습니다. 예기치 않은 사용자 중단을 피하기 위해 배포를 신중하게 계획하고 단계별로 진행하십시오.

재구성(remediation)을 위해 VM을 표시하기 전에 다음을 수행하십시오:

  • 예방 조치로 BitLocker 복구 키에 액세스할 수 있는지 확인하십시오.
  • 인증서를 업데이트하기 전에 영향을 받는 Windows VM에서 BitLocker 보호를 일시 중단하십시오.
  • 모니터링되는 유지 관리 기간에 첫 번째 재구성(remediation) 후 재부팅을 예약하십시오.

XenCenter®를 사용하여 인증서 해결 관리

보안 부팅 인증서를 참조하십시오.

CLI를 사용하여 인증서 해결 관리

인증서 상태 검토

다음 명령을 실행하여 스냅샷 및 템플릿을 포함한 모든 VM 클래스 개체의 인증서 상태를 나열합니다.

xe vm-list params=name-label,uuid,is-a-template,is-snapshot,secureboot-certificates-state
<!--NeedCopy-->

해결을 위해 VM 표시

다음 명령을 실행하여 XenServer가 해당 VM의 다음 부팅 시 인증서를 업데이트하도록 VM을 표시합니다.

xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=true
<!--NeedCopy-->

보류 중인 업데이트 취소

다음 명령을 실행하여 VM이 재부팅되기 전에 보류 중인 인증서 업데이트를 취소합니다.

xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=false
<!--NeedCopy-->

참고:

VM이 재부팅되고 예약된 해결이 실행되기 전에만 보류 중인 업데이트를 취소할 수 있습니다. VM이 재부팅되고 업데이트가 적용되면 상태는 자동으로 ok으로 돌아갑니다.

젠API 참조

인증서 해결 워크플로는 SDK 버전 26.14.0에서 처음 사용할 수 있는 다음 XenAPI 필드 및 메서드를 도입합니다.

필드: VM.secureboot_certificates_state

읽기 전용. VM, 스냅샷 및 템플릿 개체에 적용됩니다. 가능한 값: ok, update_available, update_on_boot.

방법: VM.update_secureboot_certificates_on_boot(session, vm, mark)

다음 부팅 시 인증서 업데이트를 예약하려면 mark=true을(를) 전달합니다. 보류 중인 업데이트를 취소하려면 mark=false을(를) 전달합니다.

파워셸 참조

VM 개체 $vm을(를) 사용하여 새 필드에 다음과 같이 액세스할 수 있습니다.

$vm.secureboot_certificates_state
<!--NeedCopy-->

새 메서드는 다음과 같이 호출됩니다.

Invoke-XenVM -XenAction UpdateSecurebootCertificatesOnBoot -VM $vm -Mark $true
<!--NeedCopy-->

계획

  1. BitLocker 복구와 같은 문제로 인한 영향 범위를 제한하기 위해 적절한 크기의 배치로 업데이트를 예약합니다.
  2. 광범위하게 배포하기 전에 대표 VM에서 업데이트를 먼저 테스트하고 게스트 부팅 동작을 검증합니다.
  3. 많은 수의 VM을 동시에 대량으로 재부팅하지 마십시오. 예기치 않은 BitLocker 또는 부팅 문제에 대응할 시간을 확보하기 위해 재부팅을 분산하십시오.

자동 문제 해결

참고:

아래 설명된 자동 해결 기능은 2026년 7월 16일에 XenServer 9 Early AccessNormal 채널에 대한 업데이트로 릴리스되었습니다.

XenServer는 Citrix Virtual Apps and Desktops(CVAD)와 같은 다른 제품에 의해 생성/가져온 가상 머신에 필요한 경우 자동으로 해결책을 적용하도록 구성할 수 있습니다.

인증서 상태를 조작하면 가상 머신 내에서 문제가 발생할 수 있으므로((#prerequisites) 참조) 이 동작은 기본적으로 비활성화되어 있습니다.

자동 해결 활성화

자동 해결을 활성화하려면 다음 명령을 실행하십시오.

xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=true
<!--NeedCopy-->

자동 해결 비활성화

자동 해결을 비활성화하려면 다음 명령을 실행하십시오.

xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=false
<!--NeedCopy-->

파워셸 참조

$pool 풀 개체를 사용하여 자동 해결은 다음과 같이 활성화할 수 있습니다.

Set-XenPool -Pool $pool -AutoUpdateVmSecurebootCertificates $true
<!--NeedCopy-->

문제 해결

재부팅 후 BitLocker 복구 프롬프트

BitLocker가 구성되어 있고 Windows VM에서 일시 중단되지 않은 경우, 인증서 해결 후 첫 번째 재부팅 시 BitLocker 복구 키를 요청할 가능성이 높습니다.

드라이브 잠금을 해제하려면 BitLocker 복구 키를 입력하십시오. VM이 성공적으로 부팅되면 BitLocker는 자동으로 볼륨 보호를 다시 시작합니다. 이 동작을 피하려면 예정된 해결 재부팅 전에 VM에서 BitLocker 보호를 일시 중단하고 재부팅이 완료된 후 다시 시작하십시오.

재부팅 후에도 VM이 update_available 상태로 유지됨

재부팅 후에도 VM이 여전히 update_available을 표시하면 업데이트가 적용되지 않았을 수 있습니다. xe CLI로 상태를 확인하여 재부팅 전에 VM이 표시되었는지 확인하십시오. 상태가 ok이 아닌 update_available이면 VM을 다시 표시하고 재부팅하십시오.

스냅샷 또는 템플릿에 update_available 표시

스냅샷 및 템플릿은 직접 해결할 수 없습니다. 스냅샷 또는 템플릿의 인증서 상태를 업데이트하려면 이를 VM으로 변환한 다음 업데이트를 위해 표시한 후 해당 VM을 재부팅하십시오.

UEFI 보안 부팅 인증서 문제 해결 관리