技術原理與管理重點
三項技術的分工
Secure Boot 依 UEFI 信任機制檢查獲准簽署的啟動元件;TPM 2.0 可保存平台量測及支援硬件信任根;證明服務比較量測結果與預期狀態。三者互補,但不能取代修補、最小權限、日誌監察或實體安全。
部署先決條件
先核對伺服器韌體、UEFI 模式、TPM 2.0 狀態、ESXi 版本及 VMware 硬件相容性資料,並備份設定。由傳統 BIOS 切換 UEFI 或更改 TPM 設定可能影響開機與復原,必須先在同型號測試及準備維護窗口。
驗證與事故處理
啟用後應核對 Secure Boot 狀態、主機證明結果、vCenter 告警與時間同步。證明失敗不應直接被視為已遭入侵;先保存證據,再檢查韌體、TPM、開機元件、時間、憑證及近期變更,按程序隔離或修復。