Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Isi Dokumen Pengesahan NitroTPM
Dokumen Pengesahan dihasilkan oleh NitroTPM dan ditandatangani oleh Nitro Hypervisor. Ini mencakup serangkaian nilai register konfigurasi platform (PCR) yang terkait dengan instans Amazon EC2. PCR berikut disertakan dalam Dokumen Pengesahan:
penting
PCR0 dan PCR1 umumnya digunakan untuk mengukur kode boot awal, yang dikendalikan oleh. AWS Untuk memungkinkan pembaruan aman kode boot awal, PCR ini akan selalu berisi nilai konstan.
-
PCR0- Kode yang Dapat Dieksekusi Firmware Sistem Inti -
PCR1- Data Firmware Sistem Inti -
PCR2- Kode yang dapat dieksekusi yang diperpanjang atau dapat dicolokkan -
PCR3- Data Firmware yang Diperpanjang atau Dapat Dicolokkan -
PCR4— Kode Boot Manager -
PCR5- Konfigurasi Kode Boot Manager dan Data dan Tabel Partisi GPT -
PCR6— Spesifikasi Produsen Platform Host -
PCR7— Kebijakan Boot Aman -
PCR8 - 15- Ditetapkan untuk digunakan oleh Sistem Operasi Statis -
PCR16— Men-debug -
PCR23— Dukungan Aplikasi
PCR4, PCR7, dan PCR12 secara khusus digunakan untuk memvalidasi bahwa instance diluncurkan menggunakan AMI yang dapat dibuktikan. PCR4 dan PCR12 dapat digunakan untuk memvalidasi dengan boot standar, dan PCR7 dapat digunakan untuk memvalidasi dengan Secure Boot.
-
PCR4 (Boot Manager Code) — Ketika sebuah instance dimulai, NitroTPM membuat hash kriptografi dari semua binari yang dieksekusi oleh lingkungan UEFI-nya. Dengan AMI yang dapat dibuktikan, binari boot ini menyematkan hash yang mencegah pemuatan binari di masa mendatang yang tidak memiliki hash yang cocok. Dengan cara ini, hash biner boot tunggal dapat menggambarkan dengan tepat kode apa yang akan dijalankan sebuah instance.
-
PCR7 (Kebijakan Boot Aman) - Biner boot UEFI dapat ditandatangani dengan kunci penandatanganan Boot Aman UEFI. Ketika UEFI Secure Boot diaktifkan, UEFI akan mencegah eksekusi binari boot UEFI yang tidak sesuai dengan kebijakan yang dikonfigurasi. PCR7 berisi hash kebijakan Boot Aman UEFI instance.
Jika Anda perlu mempertahankan kebijakan KMS tunggal yang tetap berlaku di seluruh pembaruan instans, Anda dapat membuat kebijakan yang memvalidasi terhadap PCR7 untuk memvalidasi sertifikat Boot Aman UEFI. Selama pembuatan AMI yang Dapat Diatestasi, Anda kemudian dapat menandatangani biner boot dengan sertifikat Anda dan menginstalnya sebagai satu-satunya sertifikat yang diizinkan di AMI. UEFI-data Perlu diingat bahwa model ini mengharuskan Anda untuk tetap membuat sertifikat baru, menginstalnya di kebijakan, dan memperbarui AMI jika Anda ingin mencegah instans yang diluncurkan dari AMI lama (tidak tepercaya) meneruskan kebijakan KMS Anda.
-
PCR12 - Berisi hash dari baris perintah yang diteruskan ke biner boot UEFI. Diperlukan bersama dengan PCR4 untuk boot standar untuk memvalidasi baris perintah tidak dimodifikasi.