Virtual Servers for VPC 的安全開機

選取可用性

安全開機是一種安全標準,可透過驗證開機處理程序中所有程式碼的數位簽章,來確保您的伺服器以授信軟體啟動。 當伺服器以安全開機模式啟動時,韌體會檢查開機軟體的簽章,包括 UEFI 韌體驅動程式、EFI 應用程式及作業系統。 如果簽章有效,則伺服器會啟動,韌體會將控制權授與作業系統。 這表示當伺服器啟動時,安全開機有助於防止惡意軟體載入。

安全開機需求

使用安全開機時,請記住下列資訊。

  • UEFI 開機支援的映像檔

    「統一可延伸韌體介面 (UEFI)」韌體可安全地管理憑證,這些憑證包含軟體製造商用來簽署系統韌體、系統開機載入器及其載入的任何二進位檔所使用的金鑰。

  • GPT 分割磁碟

    安全啟動功能需要 GUID 分割區表 (GPT) 來取代舊的分割區架構主啟動記錄 (MBR)。 在 UEFI 模式下啟動映像需要 GPT 分割區架構。 否則,映像檔會以 BIOS (基本輸入輸出系統) 模式開機。

所有主要 OS 發行套件都提供簽署的開機載入器、簽署的核心及簽署的核心模組,當滿足這兩項需求時,安全開機需要這些模組才能成功。

當您使用自訂核心或自訂核心模組時,您必須使用您自己的憑證對其進行簽名,並使韌體或機器所有者金鑰 (MOK) 知道該憑證。 您可以使用 mokutil 公用程式來協助管理 Linux 金鑰,但必須在開機時直接從主控台確認對 MOK 金鑰所做的變更。 因此,只有主控台上呈現的使用者才能確認使用者產生的金鑰,這些金鑰用於簽署自訂核心及自訂核心模組。

虛擬伺服器停止並重新啟動後,MOK 消失。 每次停止和啟動虛擬伺服器後,您都必須重新安裝 MOK。

在 Block Storage for VPC offering 的目前版本中,如果需要安全啟動,只有分層和自訂磁碟區配置文件系列的第一代磁碟區可用作機密運算實體的啟動磁碟區。 使用 sdp 設定檔的第二代開機磁碟區不支援安全開機。

停用安全開機需求

選擇 機密運算實例設定檔時,預設會啟用安全開機選項。 您可以選擇在建立虛擬伺服器實例時停用安全開機。 若要停用現有虛擬伺服器實例的安全開機,必須先停止虛擬伺服器實例。 然後您就可以停用安全開機選項。 停用安全開機後,您就可以重新啟動虛擬伺服器實例。 如需詳細資訊,請參閱 管理虛擬伺服器實例:停用或啟用安全開機

限制

使用安全啟動時請記住以下限制。

  • 安全啟動僅在基於第三代 Sapphire Rapids 的虛擬伺服器上可用,以下設定檔除外。
    • mx3d-128x1280
    • mx3d-176x1760
    • bx3d-176x880

如果將啟用安全啟動的虛擬伺服器的大小調整為停用安全啟動的設定檔(反之亦然),則 PCIe 裝置的拓撲會發生變化。 根據作業系統的不同,此拓撲變更可以重新命名裝置並重新對齊 PCI 位址。 I/O 效能也會改變。

在下列情況下,安全開機不會提供保護。

  • 作業系統型攻擊
  • 實體硬體攻擊
  • 惡意系統管理者

如果啟動路徑中的任何軟體元件未簽署或未載入簽名證書,啟用安全啟動的虛擬伺服器將無法啟動。 即使部署成功,如果未簽署,實例也無法啟動。 這表示您無法登入虛擬伺服器或從虛擬伺服器接收 ping。 請記住,您不會收到開機失敗的通知。 您需要使用主控台日誌來驗證開機成功,並協助識別任何開機失敗的原因。