メインコンテンツにスキップ

クラスタ内のすべての仮想マシンで仮想トラステッド・プラットフォーム・モジュール(vTPM)を有効にする

概要

信頼されたプラットフォームモジュール(TPM)は、システムの完全性、データの暗号化に対するハードウェア裏付けの暗号化サポートを提供します。 デバイス認証とCubeCOSは、仮想TPM(vTPM)サポートを通じて、これらの保護を仮想マシンに拡張します。

詳細

問題の説明

信頼されたプラットフォームモジュール(TPM)は、システムの整合性、データの暗号化、およびデバイス認証に対するハードウェアに裏付けられたサポートを提供することで、システムセキュリティを強化する暗号操作を実行します。 CubeCOSはこれらの機能を仮想マシンに拡張し、仮想TPM(vTPM)サポートを暗号化操作に提供します。

仮想マシンの vTPM 操作をオーケストレーションしてサポートする Nova コンピューティングサービスのオプションを設定します。

対象バージョン

CubeCOS 3.0.0。

この記事はCubeCOSバージョン3.0.0を実行している環境に適用されます。

決議

vTPM をサポートするように Nova コンピューティングサービスを設定する

Nova コンピューティング サービスに vTPM 機能を設定するには、vTPM 設定ファイルを作成する必要があります。 このアクションはルート権限で実行され、クラスタ内のすべてのコンピューティングサービスホストに適用されなければなりません。 新しい vTPM 構成ファイルを作成し、すべてのノードで同期し、コンピューティングサービスを再起動し、vTPM バックアップされた仮想マシンを構成します。

  1. 端末セッションを開きます。

  2. SSH 経由で root ユーザーとしてクラスター VIP にログインします。

    ssh root@<your-cluster-vip>
  3. すべてのコンピューティングと制御コンバージドホストでvTPM を有効にする新しい設定ファイルを作成します。

    touch /etc/nova/nova.d/vtpm.conf
  4. 次のコマンドを使用してNovaの設定を開きます:

    vim /etc/nova/conf.d/vtpm.conf
  5. vtpm.conf に次の値を入力します。

    # Enable the emulated vTPM in virtual machines
    [libvirt]
    swtpm_enabled = true
    ovmf_path = /usr/share/edk2/ovmf/OVMF_CODE.secboot.fd

    vTPM Nova additional metadata configuration

  6. 変更を加えた後にエディタを保存して終了します。

vTPM設定ファイルをすべての計算ノードに同期する

すべてのコンピューティングノードが、vTPMとクラスタ全体の同期タスクを同期することによって、vTPMサービスを提供できるようにします。

  1. 構成ファイルをすべてのCubeCOSノードに同期します。

    cubectl node -r compute rsync /etc/nova/nova.d/vtpm.conf
警告

続行する前に、すべての計算ノードの同期プロセスが完了していることを確認し、確認する必要があります。

すべてのコンピューティングノードでNovaコンピューティングサービスを再起動する

vTPMの設定を適用するには、設定ファイルの同期を完了させた後、以下のコマンドを実行してサービスを再起動してください:

  1. コンピューティングサービスをホストするすべてのノードで Nova コンピューティングサービスを再起動します。

    cubectl node -r compute exec -p "hex_config restart_nova"
  2. すべてのコンピューティングサービスノードでNovaサービスの健全性を確認します。

    cubectl node -r compute exec -p "systemctl status openstack-nova-compute | grep Active"
  3. openstack-nova-compute サービスの状態は、すべてのコンピューティングロールノードに対して Active を返す必要があります。

vTPM 設定に対応するように仮想マシンイメージを設定する

  1. CLI 経由で画像をインポートします。詳しくは、画像をインポート(CLI)を参照してください。

  2. CLI経由で画像をインポートした後、OpenStack Skyline UIを開きます。 管理者モードに入るには、右上隅の Administrator を選択します。 詳細については、CubeCOS管理パネルに移動する方法を参照してください。

  3. Compute > Image に移動し、対象の画像を探し、More を選択して画像の詳細にアクセスします。

    vtpm virtual machine more metadata dropdown options

  4. More ドロップダウンの下で、Manage Metadata を選択して、仮想マシンイメージメタデータの設定を開始します。

    vtpm virtual machine more metadata dropdown options

  5. vTPMs をサポートするには、新しいイメージに次のメタデータを設定します。

    1. hw_tpm_version = 2.0
    2. hw_tpm_model = tpm-crb

    vtpm virtual machine configure metadata

  6. OK をクリックして設定を適用します。

  7. Image Detail ページを更新し、vTPM メタデータプロパティが正常に設定されていることを確認します。

    verify virtual machine metadata configuration

  8. 設定された画像は vTPM の使用をサポートするようになりました。