Virtual Servers for VPC 의 보안 부트
SA(Select Availability)
보안 부트는 부트 프로세스의 모든 코드에 대한 디지털 서명을 확인하여 서버가 신뢰할 수 있는 소프트웨어로 시작하는지 확인하는 보안 표준입니다. 서버가 보안 부트 모드에서 시작되면 펌웨어는 UEFI 펌웨어 드라이버, EFI 애플리케이션 및 운영 체제를 포함하여 부트 소프트웨어의 서명을 확인합니다. 서명이 유효하면 서버가 부팅되고 펌웨어가 운영 체제에 제어권을 부여합니다. 이는 보안 부트가 서버 시작 시 악성 소프트웨어가 로드되는 것을 방지하는 데 도움이 된다는 것을 의미합니다.
보안 부트 요구사항
보안 부트를 사용할 때 다음 정보를 기억하십시오.
-
UEFI 부트 지원 이미지
UEFI (Unified Extensible Firmware Interface) 펌웨어는 소프트웨어 제조업체에서 시스템 펌웨어, 시스템 부트 로더 및 로드하는 모든 2진파일에 서명하는 데 사용하는 키를 포함하는 인증서를 안전하게 관리합니다.
-
GPT-파티션된 디스크
보안 부팅 기능을 사용하려면 이전 파티셔닝 스키마 MBR(마스터 부트 레코드)을 대체하는 GUID 파티셔닝 테이블(GPT)이 필요합니다. UEFI 모드에서 이미지를 부팅하려면 GPT 파티셔닝 스키마가 필요합니다. 그렇지 않으면 이미지가 BIOS (Basic Input Output System) 모드에서 부팅됩니다.
모든 주요 OS 분배는 서명된 부트 로더, 서명된 커널 및 두 요구사항이 충족될 때 보안 부트에 필요한 서명된 커널 모듈을 제공합니다.
사용자 지정 커널 또는 사용자 지정 커널 모듈을 사용하는 경우 자신의 인증서로 서명하고 해당 인증서를 펌웨어 또는 MOK(머신 소유자 키)에 알려야 합니다. mokutil 유틸리티를 사용하여 Linux 키를 관리할 수 있지만 MOK키에 대한 변경사항은 부팅 시 콘솔에서 직접 확인해야 합니다. 따라서 콘솔에 있는 사용자만 사용자 정의 커널 및 사용자 정의 커널 모듈 서명에 사용되는 사용자 생성 키를 확인할 수 있습니다.
가상 서버를 중지했다가 다시 시작하면 MOK가 사라집니다. 가상 서버를 중지하고 시작할 때마다 MOK를 다시 설치해야 합니다.
현재 릴리즈의 Block Storage for VPC 오퍼링에서는 보안 부팅이 필요한 경우 계층형 및 사용자 지정 볼륨 프로파일 제품군의 1세대 볼륨만 기밀 컴퓨팅 인스턴스의 부팅 볼륨으로 사용할 수 있습니다. sdp 프로필을 사용하는 2세대 부팅 볼륨은 보안 부팅을 지원하지 않습니다.
보안 부팅 요구 사항 비활성화하기
기밀 컴퓨팅 인스턴스 프로필을 선택하면 기본적으로 보안 부팅 옵션이 사용 설정됩니다. 가상 서버 인스턴스를 생성할 때 보안 부팅을 사용하지 않도록 선택할 수 있습니다. 기존 가상 서버 인스턴스에 대해 보안 부팅을 사용하지 않으려면 먼저 가상 서버 인스턴스를 중지해야 합니다. 그런 다음 보안 부팅 옵션을 비활성화할 수 있습니다. 보안 부팅을 비활성화한 후 가상 서버 인스턴스를 다시 시작할 수 있습니다. 자세한 내용은 가상 서버 인스턴스 관리: 보안 부팅 비활성화 또는 활성화를 참조하세요.
제한사항
보안 부팅을 사용할 때는 다음 제한 사항을 염두에 두세요.
- 보안 부팅은 다음 프로파일을 제외한 3세대 사파이어 래피즈 기반 가상 서버에서만 사용할 수 있습니다.
- mx3d-128x1280
- mx3d-176x1760
- bx3d-176x880
보안 부팅이 활성화된 가상 서버의 크기를 보안 부팅이 비활성화된 프로파일로 변경하면(또는 그 반대의 경우) PCIe 디바이스의 토폴로지가 변경됩니다. 운영 체제에 따라 이 토폴로지 변경으로 인해 장치 이름이 변경되고 PCI 주소가 재정렬될 수 있습니다. I/O 성능도 변경될 수 있습니다.
보안 부트는 다음 상황에서 보호를 제공하지 않습니다.
- 운영 체제 기반 공격
- 실제 하드웨어 공격
- 악성 시스템 관리자
부팅 경로에 있는 소프트웨어 구성 요소가 서명되지 않았거나 서명된 인증서가 로드되지 않은 경우 보안 부팅 지원 가상 서버는 부팅에 실패합니다. 배치에 성공한 경우에도 서명되지 않으면 인스턴스를 부팅할 수 없습니다. 즉, 가상 서버에서 로그인하거나 핑을 받을 수 없습니다. 부트 실패에 대한 알림을 받지 않음을 기억하십시오. 부트 성공을 확인하고 부트 실패의 원인을 식별하려면 콘솔 로그를 사용해야 합니다.