Amorçage sécurisé pour Virtual Servers for VPC

Sélectionner la disponibilité

L'amorçage sécurisé est une norme de sécurité qui garantit que votre serveur démarre avec un logiciel sécurisé en vérifiant les signatures numériques pour tout le code du processus d'amorçage. Lorsqu'un serveur démarre en mode d'amorçage sécurisé, le microprogramme vérifie la signature du logiciel d'amorçage, y compris les pilotes de microprogramme UEFI, les applications EFI et le système d'exploitation. Si les signatures sont valides, le serveur démarre et le microprogramme accorde le contrôle au système d'exploitation. Ce qui signifie que le démarrage sécurisé aide à empêcher le chargement de logiciels malveillants lorsque votre serveur démarre.

Configuration requise pour l'amorçage sécurisé

Gardez à l'esprit les informations suivantes lorsque vous utilisez un amorçage sécurisé.

  • Image prise en charge par l'amorçage UEFI

    Le microprogramme UEFI (Unified Extensible Firmware Interface) gère en toute sécurité les certificats qui contiennent les clés utilisées par les fabricants de logiciels pour signer le microprogramme du système, le chargeur d'amorçage du système et les fichiers binaires qu'ils chargent.

  • Disque partitionné TPG

    La fonction de démarrage sécurisé nécessite une table de partitionnement GUID (GPT) qui remplace l'ancien schéma de partitionnement Master Boot Record (MBR). Un schéma de partitionnement GPT est nécessaire pour démarrer l'image en mode UEFI. Sinon, l'image s'amorce en mode BIOS (Basic Input Output System).

Toutes les distributions majeures du système d'exploitation fournissent des chargeurs d'amorçage signés, des noyaux signés et des modules de noyau signés qui sont requis pour que l'amorçage sécurisé aboutisse lorsque les deux conditions sont remplies.

Lorsque vous utilisez un noyau ou un module de noyau personnalisé, vous devez le signer avec votre propre certificat et faire connaître ce certificat au microprogramme ou à la clé du propriétaire de la machine (MOK). Vous pouvez utiliser l'utilitaire mokutil pour vous aider à gérer les clés Linux, mais les modifications apportées aux clés MOK doivent être confirmées directement à partir de la console au moment de l'amorçage. Par conséquent, seul un utilisateur présent sur la console peut confirmer les clés générées par l'utilisateur qui sont utilisées pour la signature des modules de noyau personnalisé et de noyau personnalisé.

Après l'arrêt et le redémarrage du serveur virtuel, le MOK disparaît. Vous devez réinstaller le MOK après chaque arrêt et démarrage d'un serveur virtuel.

Dans la version actuelle de l'offre Block Storage for VPC, seuls les volumes de première génération des familles de profils de volumes hiérarchisés et personnalisés peuvent être utilisés comme volumes de démarrage pour les instances Confidential Computing si un démarrage sécurisé est nécessaire. Les volumes de démarrage de deuxième génération avec le profil sdp ne prennent pas en charge le démarrage sécurisé.

Désactivation des conditions de démarrage sécurisé

Lorsque vous sélectionnez un profil d'instance informatique confidentielle, l'option de démarrage sécurisé est activée par défaut. Vous pouvez choisir de désactiver le démarrage sécurisé lorsque vous créez l'instance de serveur virtuel. Pour désactiver le démarrage sécurisé d'une instance de serveur virtuel existante, vous devez d'abord arrêter votre instance de serveur virtuel. Vous pouvez alors désactiver l'option de démarrage sécurisé. Après avoir désactivé le démarrage sécurisé, vous pouvez redémarrer votre instance de serveur virtuel. Pour plus d'informations, voir Gestion des instances de serveurs virtuels : Désactiver ou activer le démarrage sécurisé.

Limitations

Gardez à l'esprit les limitations suivantes lorsque vous utilisez le démarrage sécurisé.

  • Le démarrage sécurisé est disponible sur les serveurs virtuels Sapphire Rapids de troisième génération, à l'exception des profils suivants.
    • mx3d-128x1280
    • mx3d-176x1760
    • bx3d-176x880

Si vous redimensionnez un serveur virtuel dont le démarrage sécurisé est activé vers un profil dont le démarrage sécurisé est désactivé (et vice-versa), la topologie des périphériques PCIe change. Selon le système d'exploitation, ce changement de topologie peut renommer les appareils et réaligner l'adresse PCI. Les performances d'E/S peuvent également changer.

L'amorçage sécurisé n'offre pas de protection dans les cas suivants.

  • Attaques basées sur le système d'exploitation
  • Attaques de matériel physique
  • Administrateurs système malveillants

Un serveur virtuel avec amorçage sécurisé ne démarre pas si un composant logiciel se trouvant dans le chemin d'amorçage n'est pas signé ou si des certificats signés ne sont pas chargés. Même si le déploiement aboutit, s'il n'est pas signé, l'instance ne peut pas démarrer. Cela signifie que vous ne pouvez pas vous connecter ou recevoir un ping du serveur virtuel. Gardez à l'esprit que vous n'êtes pas informé de l'échec de l'amorçage. Vous devez utiliser les journaux de la console pour vérifier la réussite de l'amorçage et identifier la cause des échecs d'amorçage.