大旗号
科技 汽车 财经 数码 时尚 旅游 美文 美食 其它

智汇华云|基于TPM2.0的windows11虚拟机实践

互联网科技 2022-07-29

前言

TPM主要是利用经过安全验证的加密密钥为设备带来更强的安全性,它是许多安全应用的核心。本期智汇华云,从实际TPM设备应用场景出发,简单介绍TPM直通给虚拟机技术的架构和原理。


1,什么是TPM

TPM的全称是信赖平台模组或是称为可信平台模组(Trusted Platform Module,缩写:TPM),这是一项安全密码处理器的国际标准,旨在使用装置中整合的专用芯片,可以处理装置中的加密金钥。TPM主要是利用经过安全验证的加密密钥为设备带来更强的安全性,它是许多安全应用的核心。比如windows系统里面的Bitlocker就需要用到TPM,微软通过将TPM 2.0设为强制性系统要求来提高Windows 11操作系统的安全基线。目前的主流的电脑基本都已经支持TPM 2.0功能。

未来的PC需要这种现代硬件信任根来帮助抵御常见和复杂的攻击,如勒索软件和来自民族国家的更复杂的攻击。通过要求内置根的信任需要TPM 2.0提升了硬件的安全标准。


2,TPM在虚拟化场景的应用

2.1 准备工作

正常来说,物理机上的TPM是给host使用的,本文结合虚拟化场景,尝试TPM设备直通给虚拟机使用。

首先,我们需要在服务器的BIOS里面开启TPM,进入IPMI打开BIOS进行设置


并且需要重启才能生效

当服务器重启之后,我们进入到服务器后台,查看当前host上的tpm设备

至此,我们在host系统内部看到了tpm设备,说明tpm已经开启。


2.2 开通windows11虚拟机,并直通TPM设备

本文以windows11系统为例进行测试,我们将tpm设备直通给windows11虚拟机使用,其整体架构如下

为了windows11能够顺利启动,需要准备以下2个前置条件:

1,host上需要安装支持windows11的secboot fd

yum install -y  OVMF-20180508-6.gitee3198e672e2.el7.noarch

并且,/etc/libvirt/qemu.conf的nvram中加上:

"/usr/share/OVMF/OVMF_CODE.secboot.fd": "/usr/share/OVMF/OVMF_VARS.secboot.fd"


2,windows11虚拟机必须以UEFI方式启动


启动windows11之后,我们可以通过虚拟机的xml配置可以看到tpm的配置


2.3 通过对比是否直通TPM设备,查看windows11启动的效果


1,没有直通TPM设备的windows11虚拟机

由截图中的提示,链接到微软官网,可知,没有直通TPM设备,windows11虚拟机无法完成系统的安装。



2,直通TPM给windows11虚拟机

进入windows11系统内部,通过执行get-tpm命令可以看到当前tpm设备的状态,说明当前windows11虚拟机内部,tpm设备已经准备就绪。



3,结束语

本文从实际TPM设备应用场景出发,简单介绍了TPM直通给虚拟机的技术的架构和原理,并在此基础上,实现了TPM设备直通给虚拟机的功能。目前,在华云数据产品线中已经实现了TPM设备直通虚拟化技术,帮助客户抵御常见和复杂的攻击,为客户的应用带来更高的安全性。


校企协同新标杆:360携毕节职院打造数智安全产业学院
7月10日,360数字安全集团与毕节职业技术学院签署战略合作协议,双方将共建毕节职业-360数智安全产业学院,打造集教学、科研、实践于一体的新质人才培养体系,聚焦新一代信息技术产业,定向孵化人工智能与数字安全领域的高素质专业人才,为数字毕节及数字贵州

2025-07-11

白象转身没有参考样本
增长势头放缓

2025-07-11

透视2025上半年电视行业: 国补“治标”,创新“治本”丨智能硬件观察
文|智能相对论作者|佘凯文2025年已然过半,电视行业在这半年里虽然没有什么大的变动,但行业回暖的趋势已经被坐实。从市场规模来看,第一季度国内电视市场品牌整机出货量为884万台,较2024年同期增长4.7%,机构对于二季度销量也充满信心,预计行业将迎来久违

2025-07-10

不夸张,MOVA i10一次吸完全屋,我开始产生家务多巴胺了
文 | 大力财经导语:一台会显尘、懂转弯的吸尘器,真的会上瘾。不知道大家是不是也有过这种感觉?房间明明刚吸过,但沙发底、墙脚、床边——看上去总还是“不够干净”,只能安慰自己“还过得去吧”。答案其实很简单——吸尘器不行,再能干也白搭。今天是我作

2025-07-10