Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Inhalt des NitroTPM-Attestierungsdokuments
Ein Attestierungsdokument wird vom NitroTPM generiert und vom Nitro-Hypervisor signiert. Das Dokument enthält eine Reihe von Platform Configuration Registers (PCR)-Werten, die sich auf eine Amazon-EC2-Instance beziehen. Die folgenden PCRs sind im Attestierungsdokument enthalten:
Wichtig
PCR0 und PCR1 werden im Allgemeinen verwendet, um den anfänglichen Startcode zu messen, der von AWS gesteuert wird. Um sichere Aktualisierungen des frühen Startcodes zu ermöglichen, enthalten diese PCRs immer konstante Werte.
-
PCR0– Ausführbarer Code für die Kernsystem-Firmware -
PCR1– Firmware-Daten des Kernsystems -
PCR2– Erweiterter oder austauschbarer ausführbarer Code -
PCR3– Erweiterte oder austauschbare Firmware-Daten -
PCR4– Boot-Manager-Code -
PCR5– Konfiguration des Boot-Manager-Codes sowie Daten- und GPT-Partitionstabelle -
PCR6– Angaben zum Hersteller der Hostplattform -
PCR7– Secure Boot Policy -
PCR8 - 15– Definiert für die Verwendung durch das statische Betriebssystem -
PCR16– Debug -
PCR23– Anwendungsunterstützung
PCR4, PCR7 und PCR12 werden speziell verwendet, um zu überprüfen, ob eine Instance mithilfe eines Attestable-AMI gestartet wurde. PCR4 und PCR12 können für die Validierung mit Standardstart verwendet werden, und PCR7 kann für die Validierung mit Secure Boot verwendet werden.
-
PCR4 (Boot-Manager-Code) – Wenn eine Instance gestartet wird, erstellt NitroTPM kryptografische Hashes aller Binärdateien, die von seiner UEFI-Umgebung ausgeführt werden. Bei attestierbaren AMIs betten diese Boot-Binärdateien Hashes ein, die das zukünftige Laden von Binärdateien verhindern, die keine passenden Hashes haben. Auf diese Weise kann der binäre Single-Boot-Hash genau beschreiben, welchen Code eine Instance ausführen wird.
-
PCR7 (Secure Boot Policy) – UEFI-Boot-Binärdateien können mit einem UEFI-Secure-Boot-Signaturschlüssel signiert werden. Wenn UEFI Secure Boot aktiviert ist, verhindert UEFI die Ausführung von UEFI-Boot-Binärdateien, die nicht der konfigurierten Richtlinie entsprechen. PCR7 enthält einen Hash der UEFI-Secure-Boot-Richtlinie der Instance.
Wenn Sie eine einzige KMS-Richtlinie beibehalten müssen, die für alle Instance-Updates gültig ist, können Sie eine Richtlinie erstellen, die anhand von PCR7 validiert wird, um ein UEFI-Secure-Boot-Zertifikat zu validieren. Bei der Erstellung eines Attestable AMI können Sie dann die Boot-Binärdatei mit Ihrem Zertifikat signieren und es als das einzig zulässige Zertifikat in den AMIs installieren. UEFI-data Beachten Sie, dass Sie bei diesem Modell immer noch ein neues Zertifikat generieren, es in Ihrer Richtlinie installieren und AMIs aktualisieren müssen, wenn Sie verhindern möchten, dass Instances, die über alte (nicht vertrauenswürdige) AMIs gestartet wurden, Ihre KMS-Richtlinie erfüllen.
-
PCR12 — Enthält den Hash der Befehlszeile, der an die UEFI-Boot-Binärdatei übergeben wurde. In Verbindung mit PCR4 für den Standardstart erforderlich, um zu überprüfen, ob die Befehlszeile nicht geändert wurde.