Inicialização segura com Trusted Platform Module (TPM) para servidores bare metal

Boot seguro certifique-se de que seu servidor inicie com software confiável verificando as assinaturas para todo o código no processo de boot. Por isso, suas imagens precisam suportar boot segura com um carregador de inicialização assinado. Módulo de Plataforma Confiável (TPM) fornece funções de segurança baseadas em hardware. Com o software de apoio, o TPM ajuda a manter a integridade da plataforma e gera chaves criptográficas. Geralmente, o TPM é usado com inicialização segura.

Os servidores provisionados antes de 31 de janeiro de 2023 não são suportados.

As seguintes versões do TPM são compatíveis.

  • TPM 2.0
  • TPM 2.0 com Intel® Trusted Execution Technology (TXT)

Imagens suportadas para inicialização segura

As imagens a seguir estão disponíveis quando você provisiona um servidor com boot seguro. Tenha em mente que esses recursos estão disponíveis em apenas a arquitetura x86-64.

Sistemas operacionais suportados para inicialização segura
Imagem Arquitetura
Red Hat Enterprise Linux 8 x86-64
Red Hat Enterprise Linux 8.4 para SAP x86-64
Red Hat Enterprise Linux 8.4 para SAP HANA x86-64
SUSE Linux Enterprise server (SLES) 15 SP3 x86-64
SUSE Linux Enterprise server (SLES) 15 SP4 x86-64
Ubuntu 18.04, 20.04, 22.04 x86-64
VMWare ESXi 7 x86-64
Windows 2016, 2019, 2022 x86-64

Limitações

Considere as seguintes limitações antes de ativar a inicialização segura e a TPM.

  • Servidores que você provisionou antes deste recurso foi liberado não são suportados.
  • A inicialização segura requer um SO assinado. Se você ativar a inicialização segura sem um SO assinado, o servidor não pode inicializar.
  • Boot segura e TPM estão disponíveis em apenas servidores x86.
  • As imagens ESXi requerem inicialização segura para usar TPM.

Ativar a inicialização segura com TPM

Ao criar ou atualizar um servidor, é possível especificar se deseja ativar a inicialização segura. Você pode encontrar as seleções de inicialização segura e TPM nas Opções avançadas na página de fornecimento.

Para usar boot segura ou TPM em um servidor suportado existente, é possível ativá-los a partir da página de detalhes do servidor.

Para ativar a inicialização segura ou TPM, o servidor precisa ser desligado.

Chaves que são armazenadas em firmware do BIOS

As chaves a seguir são armazenadas no firmware do BIOS que você pode usar para assinar uma imagem customizada. Para obter mais informações sobre imagens personalizadas, consulte Introdução às imagens personalizadas.

  • Microsoft Corporation UEFI CA 2011
  • Microsoft Windows Produção PCA 2011
  • Produto SUPERMICRO CA 2018