クラスタ内のすべての仮想マシンで仮想トラステッド・プラットフォーム・モジュール(vTPM)を有効にする
概要
信頼されたプラットフォームモジュール(TPM)は、システムの完全性、データの暗号化に対するハードウェア裏付けの暗号化サポートを提供します。 デバイス認証とCubeCOSは、仮想TPM(vTPM)サポートを通じて、これらの保護を仮想マシンに拡張します。
詳細
問題の説明
信頼されたプラットフォームモジュール(TPM)は、システムの整合性、データの暗号化、およびデバイス認証に対するハードウェアに裏付けられたサポートを提供することで、システムセキュリティを強化する暗号操作を実行します。 CubeCOSはこれらの機能を仮想マシンに拡張し、仮想TPM(vTPM)サポートを暗号化操作に提供します。
仮想マシンの vTPM 操作をオーケストレーションしてサポートする Nova コンピューティングサービスのオプションを設定します。
対象バージョン
CubeCOS 3.0.0。
この記事はCubeCOSバージョン3.0.0を実行している環境に適用されます。
決議
vTPM をサポートするように Nova コンピューティングサービスを設定する
Nova コンピューティング サービスに vTPM 機能を設定するには、vTPM 設定ファイルを作成する必要があります。 このアクションはルート権限で実行され、クラスタ内のすべてのコンピューティングサービスホストに適用されなければなりません。 新しい vTPM 構成ファイルを作成し、すべてのノードで同期し、コンピューティングサービスを再起動し、vTPM バックアップされた仮想マシンを構成します。
-
端末セッションを開きます。
-
SSH 経由で
rootユーザーとしてクラスター VIP にログインします。ssh root@<your-cluster-vip> -
すべてのコンピューティングと制御コンバージドホストでvTPM を有効にする新しい設定ファイルを作成します。
touch /etc/nova/nova.d/vtpm.conf -
次のコマンドを使用してNovaの設定を開きます:
vim /etc/nova/conf.d/vtpm.conf -
vtpm.confに次の値を入力します。# Enable the emulated vTPM in virtual machines[libvirt]swtpm_enabled = trueovmf_path = /usr/share/edk2/ovmf/OVMF_CODE.secboot.fd
-
変更を加えた後にエディタを保存して終了します。
vTPM設定ファイルをすべての計算ノードに同期する
すべてのコンピューティングノードが、vTPMとクラスタ全体の同期タスクを同期することによって、vTPMサービスを提供できるようにします。
-
構成ファイルをすべてのCubeCOSノードに同期します。
cubectl node -r compute rsync /etc/nova/nova.d/vtpm.conf
続行する前に、すべての計算ノードの同期プロセスが完了していることを確認し、確認する必要があります。
すべてのコンピューティングノードでNovaコンピューティングサービスを再起動する
vTPMの設定を適用するには、設定ファイルの同期を完了させた後、以下のコマンドを実行してサービスを再起動してください:
-
コンピューティングサービスをホストするすべてのノードで Nova コンピューティングサービスを再起動します。
cubectl node -r compute exec -p "hex_config restart_nova" -
すべてのコンピューティングサービスノードでNovaサービスの健全性を確認します。
cubectl node -r compute exec -p "systemctl status openstack-nova-compute | grep Active" -
openstack-nova-computeサービスの状態は、すべてのコンピューティングロールノードに対してActiveを返す必要があります。
vTPM 設定に対応するように仮想マシンイメージを設定する
-
CLI 経由で画像をインポートします。詳しくは、画像をインポート(CLI)を参照してください。
-
CLI経由で画像をインポートした後、OpenStack Skyline UIを開きます。 管理者モードに入るには、右上隅の
Administratorを選択します。 詳細については、CubeCOS管理パネルに移動する方法を参照してください。 -
Compute > Imageに移動し、対象の画像を探し、Moreを選択して画像の詳細にアクセスします。
-
Moreドロップダウンの下で、Manage Metadataを選択して、仮想マシンイメージメタデータの設定を開始します。
-
vTPMsをサポートするには、新しいイメージに次のメタデータを設定します。- hw_tpm_version = 2.0
- hw_tpm_model = tpm-crb

-
OKをクリックして設定を適用します。 -
Image Detailページを更新し、vTPM メタデータプロパティが正常に設定されていることを確認します。
-
設定された画像は vTPM の使用をサポートするようになりました。