文档目录

虚拟机可信安全

虚拟机可信安全用于增强虚拟机操作系统运行环境的安全性。通过密钥提供程序、vTPM、UEFI 引导和 Secure Boot 等配置,虚拟机可以获得可信平台模块能力和更严格的启动链保护。

在为虚拟机配置 vTPM 前,需要确认平台已配置可用的密钥提供程序,并确认虚拟机运行环境和操作系统满足 TPM 2.0、UEFI 等要求。

使用 vTPM 保护虚拟机

在新建虚拟机时或为现有虚拟机添加虚拟可信平台模块 (vTPM),为虚拟机操作系统提供增强的安全性。

前提条件

  • 平台已添加可用的密钥提供程序。若使用内置密钥提供程序,请先完成备份操作。
  • 虚拟机运行所在主机的内核、QEMU 和 libvirt 版本需满足 vTPM 支持要求。不同架构和主机操作系统版本对应的组件版本要求如下:
    架构 主机操作系统版本 内核版本 QEMU 版本 libvirt 版本
    x86 H84r 4.18.0-553.69.1.13.gc220c6303994.el8.x86_64 qemu-kvm-6.2.0-235.g51749aa16b.el8 libvirt-8.0.0-90.g4f8dd1cb01.el8.x86_64
    KY10 SP3 4.19.90-52.48.v2207.ky10.x86_64 qemu-kvm-6.2.0-235.g51749aa16b.ky10 libvirt-8.0.0-90.g4f8dd1cb01.ky10.x86_64
    KY10 SP3.2403 4.19.90-89.25.v2401.ky10.x86_64 qemu-kvm-6.2.0-232.g09252161d1.ky10 libvirt-8.0.0-90.g4f8dd1cb01.ky10.x86_64
    ARM KY10 SP3 4.19.90-52.48.v2207.ky10.aarch64 qemu-6.2.0-906.g271454a05e.ky10 libvirt-6.2.0-415.gf2c25be909.ky10.aarch64
    KY10 SP3.2403 4.19.90-89.25.v2401.ky10.aarch64 qemu-6.2.0-1042.g7eecd245dd.ky10 libvirt-6.2.0-463.g2ee090fe60.ky10.aarch64
    H22e 5.10.0-136.12.0.86.oe2203sp1.aarch64 qemu-6.2.0-906.g271454a05e libvirt-6.2.0-415.gf2c25be909.aarch64
  • 虚拟机引导模式需设置为 UEFI。
  • 虚拟机操作系统需支持 TPM 2.0 规格。不支持 TPM 2.0 的操作系统(包括但不限于 Windows Server 2012 及更早版本、CentOS 6 / RHEL 6、Ubuntu 14.04 及更早版本)不在支持范围内。
  • 为现有虚拟机添加 TPM 前,需先将虚拟机关机。

操作步骤

  1. 在导航栏中,选择资源清单 > 主机与虚拟机。
  2. 在资源树中,右键单击目标集群、主机、或镜像,然后点击新建虚拟机。
  3. 在请选择虚拟机新建方式弹窗中,选择新建虚拟机,然后点击下一步。
  4. 在新建虚拟机弹窗中,完成相关基础配置。有关虚拟机参数的更多信息,请参阅 新建虚拟机。
  5. 在高级设置分区,点击引导选项,选择UEFI作为虚拟机 BIOS 模式。
  6. 在硬件信息分区,点击添加硬件 > TPM。
    添加成功后,在硬件项中点击 TPM,可在右侧硬件配置中查看 TPM 状态和规格。
  7. 确认配置信息无误后,点击确定。
用户手册 | ZStack ZSphere · ZVF | ZStack 资源中心