XenServer

适用于 XenServer 9 的安全启动

安全启动通过强制执行经过验证的信任链,有助于防止不受信任的代码在主机启动和运行时运行。XenServer 9 支持在固件中启用安全启动的情况下进行安装和运行。

优点

  • 强制执行对每个启动组件的签名验证。
  • 降低执行不受信任或恶意代码的风险。
  • 提高整体平台抵御低级别攻击的完整性。

支持和要求

XenServer 9 中支持的场景:

  • 从 ISO 或网络安装主机
  • 从 SAN 启动
  • 正常主机运行时

要求:

  • 需要 UEFI 固件;没有 UEFI,主机无法启动。
  • 在固件设置中启用安全启动。
  • 证书要求:
    • 微软 UEFI CA 2011(如果您的平台支持,也可以是 2023)。
  • 所有 Dom0 内核模块都必须经过签名。

注意:

  • 主机安全启动独立于虚拟机安全启动;启用其中一个不会启用另一个。
  • 支持混合池(同时包含已启用和未启用安全启动的主机)。
  • 您可以在从 XenServer 8.4 进行 RPU 后、从 XenServer 8.4 手动升级期间或全新安装 XenServer 9 后启用安全启动。
  • 您可以随时在固件中禁用安全启动。
  • 如果您将主机从 XenServer 9 恢复到 XenServer 8.4,请在启动前禁用安全启动。
  • 从启动菜单运行内存测试需要禁用安全启动。
  • 某些不受支持的 Xen 或 Dom0 内核命令行选项在启用安全启动时可能无法工作。

配置安全启动

配置步骤因平台而异。有关确切步骤,请参阅您的硬件供应商文档。以下示例使用 Supermicro 服务器。

  1. 在固件设置中,转到“安全”>“安全启动”。
  2. 将“CSM 支持”设置为“禁用”。
  3. 将“安全启动模式”设置为“标准”。
  4. 将安全启动控制设置为“已启用”。
适用于 XenServer 9 的安全启动