Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Contenuto del documento di attestazione Nitro-PM
Un documento di attestazione viene generato dal NitroTPM ed è firmato dall’hypervisor Nitro. Comprende una serie di valori dei registri di configurazione della piattaforma (PCR) relativi a un’istanza Amazon EC2. Le seguenti PCR sono comprese nel documento di attestazione:
Importante
PCR0 e PCR1 vengono generalmente utilizzati per misurare il codice di avvio iniziale, controllato da AWS. Per consentire aggiornamenti sicuri del codice di avvio iniziale, questi PCR conterranno sempre valori costanti.
-
PCR0: codice eseguibile del firmware del sistema principale -
PCR1: dati del firmware del sistema principale -
PCR2: codice eseguibile esteso o collegabile -
PCR3: dati firmware estesi o collegabili -
PCR4: codice di Boot Manager -
PCR5: configurazione del codice di Boot Manager e tabella dei dati e delle partizioni GPT -
PCR6: specifiche del produttore della piattaforma host -
PCR7: policy di avvio sicuro -
PCR8 - 15: definito per l’uso da parte del sistema operativo statico -
PCR16: debug -
PCR23: supporto per le applicazioni
PCR4, PCR7 e PCR12 vengono utilizzati specificamente per convalidare che un'istanza è stata avviata utilizzando un'AMI Attestable. PCR4 e PCR12 possono essere utilizzati per la convalida con l'avvio standard e PCR7 può essere utilizzato per la convalida con Secure Boot.
-
PCR4 (Boot Manager Code): all’avvio di un’istanza, NitroTPM crea hash crittografici di tutti i file binari eseguiti dal suo ambiente UEFI. Con le AMI attestabili, questi file binari di avvio incorporano hash che impediscono il caricamento futuro di file binari che non hanno hash corrispondenti. In questo modo, l’hash binario ad avvio singolo può descrivere esattamente quale codice verrà eseguito da un’istanza.
-
PCR7 (Secure Boot Policy): i file binari di avvio UEFI possono essere firmati con una chiave di firma UEFI Secure Boot. Quando UEFI Secure Boot è abilitato, UEFI impedirà l’esecuzione di file binari di avvio UEFI che non corrispondono alla policy configurata. PCR7 contiene un hash della policy UEFI Secure Boot dell’istanza.
Se devi mantenere un’unica policy KMS che persista tra gli aggiornamenti delle istanze, puoi creare una policy che convalidi rispetto a PCR7 per convalidare un certificato UEFI Secure Boot. Durante la creazione di un'AMI Attestable, puoi quindi firmare il binario di avvio con il tuo certificato e installarlo come unico certificato consentito nelle AMI. UEFI-data Ricorda che questo modello richiede di generare comunque un nuovo certificato, installarlo nella tua policy e aggiornare le AMI se vuoi evitare che le istanze avviate da vecchie AMI (non attendibili) superino la tua policy KMS.
-
PCR12: contiene l'hash della riga di comando passata al binario di avvio UEFI. Richiesto in combinazione con PCR4 per l'avvio standard per convalidare la riga di comando non è stato modificato.