Использование Secure Boot с управляемой Azure файловой системой Lustre

В этой статье объясняется, как работает клиентское программное обеспечение Управляемая Azure система Lustre при включенной безопасной загрузке на виртуальных машинах Azure. Он также описывает, когда необходимо настроить ключи безопасной загрузки UEFI (Unified Extensible Firmware Interface), чтобы модули ядра Управляемая Azure система Lustre загружались успешно.

Когда следует использовать эту статью

Используйте эту статью, если вы:

  • Запланируйте включение безопасной загрузки на виртуальных машинах Azure, которые подключают управляемую файловую систему Lustre Azure.
  • Используйте доверенные виртуальные машины запуска или конфиденциальные виртуальные машины и хотите подтвердить поведение клиента Lustre, управляемого Azure.

Как работает подпись клиентской части в Управляемая Azure система Lustre

Модули клиентского ядра Управляемая Azure система Lustre подписаны сертификатом Azure Services Linux Kmod PCA. Если безопасная загрузка включена на виртуальной машине, встроенное ПО UEFI и операционная система проверяют, подписан ли каждый загрузочный компонент и модуль ядра доверенным сертификатом, прежде чем он сможет запуститься.

Чтобы загрузить управляемые клиенты Управляемая Azure система Lustre на виртуальную машину с поддержкой безопасной загрузки, сертификат Linux Kmod PCA служб Azure должен присутствовать в доверенных базах данных ключей виртуальной машины. Сертификат может поступать из встроенного ПО UEFI или из пользовательского образа виртуальной машины, который настраивает ключи UEFI безопасной загрузки.

Доверенный запуск виртуальных машин

Для виртуальных машин с включенным доверенным запуском сертификат PCA служб Azure для Linux Kmod уже включен в встроенное ПО UEFI, предоставленное Azure.

Так как сертификат является доверенным по умолчанию:

  • Модули ядра клиента Lustre в управляемом Lustre в Azure могут загружаться при включенной функции безопасной загрузки.
  • Вам не нужна дополнительная конфигурация для использования клиента Управляемая Azure система Lustre на виртуальных машинах доверенного запуска.

Это доверие по умолчанию предназначено для обеспечения более плавного взаимодействия при установке и использовании клиентского программного обеспечения Управляемая Azure система Lustre с включенной безопасной загрузкой.

Дополнительные сведения о настройке пользовательских ключей для безопасной загрузки и UEFI в виртуальных машинах с доверенным запуском см. в разделе "Настройки пользовательских ключей UEFI для безопасного доверенного запуска".

Дополнительные сведения о доверенных виртуальных машинах запуска см. в разделе "Доверенный запуск" для виртуальных машин Azure.

Конфиденциальные виртуальные машины

Для конфиденциальных виртуальных машин Azure сертификат LINUX Kmod PCA службы Azure не включен по умолчанию в встроенное ПО UEFI. В результате Secure Boot изначально не доверяет подписи модулей ядра управляемого Lustre в Azure.

Чтобы успешно загрузить и подключить клиенты Управляемая Azure система Lustre на конфиденциальных виртуальных машинах с включенной безопасной загрузкой, необходимо добавить сертификат Linux Kmod PCA служб Azure в надежные базы данных ключей образа виртуальной машины, настроив ключи UEFI безопасной загрузки.

Подробные рекомендации по настройке пользовательских ключей UEFI для безопасной загрузки в виртуальных машинах Azure с поддержкой функции "Trusted Launch" можно найти в разделе "Настройка ключей безопасной загрузки UEFI с функцией Trusted Launch".

Общие сведения о конфиденциальных виртуальных машинах см. в статье "Что такое конфиденциальные виртуальные машины Azure?".

Модули, скомпилированные с помощью DKMS, и безопасная загрузка

При установке клиента Lustre с помощью метода DKMS процесс установки компилирует модуль ядра из источника на виртуальной машине вместо использования предварительно созданного и Microsoft подписанного модуля. Так как модули, скомпилированные DKMS, не подписаны сертификатом Azure Services Linux Kmod PCA, они не загружаются, если безопасная загрузка включена, если вы не выполните дополнительные действия.

Если вы используете DKMS с поддержкой безопасной загрузки, у вас есть два варианта:

  • Отключить безопасную загрузку: самый простой подход. Если политика безопасности разрешает ее, отключите безопасную загрузку на виртуальной машине перед установкой пакета DKMS.
  • Регистрация ключа владельца компьютера (MOK): настройте DKMS для подписывания модулей с помощью самостоятельно созданного ключа и регистрации его в базе данных MOK UEFI. Этот подход поддерживает безопасную загрузку, позволяя модулям, скомпилируемым DKMS, загружать. Инструкции по регистрации MOK см. в документации DKMS вашего дистрибутива.

Замечание

Особенности Azure Linux 3: В Azure Linux 3 по умолчанию включена блокировка ядра в режиме целостности с помощью параметра загрузки lockdown=integrity. Блокировка ядра блокирует загрузку неподписанных модулей ядра независимо от безопасной загрузки, поэтому отключение безопасной загрузки не позволяет DKMS-скомпилированных модулей загружаться на Azure Linux 3. Чтобы использовать DKMS в Azure Linux 3, зарегистрируйте ключ владельца компьютера (MOK), как описано в предыдущем пункте. Удаление lockdown=integrity параметра из конфигурации загрузки также позволяет загружать неподписанные модули, но не рекомендуется, так как он ослабляет базовые показатели безопасности платформы.

Замечание

Если вы используете предварительно созданный метод установки kmod , безопасная загрузка работает без дополнительной настройки на виртуальных машинах доверенного запуска (как описано ранее). Ограничение безопасной загрузки DKMS применяется только к модулям, скомпилированных DKMS.