「TPM 暗号化リカバリーキーバックアップアラーム」の警告アラームがホストサマリページに表示される
search cancel

「TPM 暗号化リカバリーキーバックアップアラーム」の警告アラームがホストサマリページに表示される

book

Article ID: 444021

calendar_today

Updated On:

Products

VMware vSphere ESXi

Issue/Introduction

免責事項:これは英文の記事「"TPM Encryption Recovery Key Backup" warning alarm present in host summary page」の日本語訳です。記事はベストエフォートで翻訳を進めているため、ローカライズ化コンテンツは最新情報ではない可能性があります。最新情報は英語版の記事で参照してください。

 

  • vSphere 7.0 U2 以降、TPM 2.0 対応デバイスを搭載した ESXi ホストは、TPM を使用してホスト構成を暗号化します。
    注:ホスト構成の暗号化に関連する問題が原因で起動を完了できないホストについては、ESXi boot failures due to system configuration issues を参照してください。

  • vCenter Server に ESXi ホストを追加した際、以下の場合に「TPM 暗号化リカバリーキーバックアップアラーム」がトリガされます:

    • TPM 2.0 が有効化されている
    • vSphere 7.0U2 以降の環境

  • ESXi ホストの /var/run/log/hostd.log 内に以下のようなエラーが出力されます:

    In(166) Hostd[2099022]: [Originator@6876 sub=AdapterServer opID=HB-host-####@97-6672bc06-WorkQueue-183ee450-070c sid=#####af6 user=vpxuser] AdapterServer caught exception; <<#######6-###1-f###-####-##########74, <TCP '127.0.0.1 : 8307'>, <TCP '127.0.0.1 : 53007'>>, ha-internal-tpm20-manager, vim.host.InternalTpm20Manager.quote, <vim.version.v8_0_3_0, internal, 8.0.3.0>,
    [N11HostdCommon18VmomiAdapterServer19ActivationResponderE:0x00000096642014f8]>, N3Vim5Fault22TpmTrustNotEstablished9ExceptionE(Fault cause: vim.fault.TpmTrustNotEstablished
    In(166) Hostd[2099022]: [Originator@6876 sub=Solo.Vmomi opID=HB-host-####@97-6672bc06-WorkQueue-183ee450-070c sid=#######6 user=vpxuser] Throw vim.fault.TpmTrustNotEstablished
    In(166) Hostd[2099022]: [Originator@6876 sub=Solo.Vmomi opID=HB-host-####@97-6672bc06-WorkQueue-183ee450-070c sid=#######6 user=vpxuser] Result:
    In(166) Hostd[2098999]: --> (vim.fault.TpmTrustNotEstablished) {
    In(166) Hostd[2098999]: -->    msg = "",
    In(166) Hostd[2098999]: --> }

Environment

VMware vSphere ESXi 7.x
VMware vSphere ESXi 8.x
VMware ESX 9.x

Resolution

  1. ホスト構成の暗号化に TPM 2.0 を使用しているか確認します:
      • SSH を使用してホストにログインします。
      • 以下のコマンドを実行し、TPM の設定を確認します:

        # esxcli system settings encryption get

      • Mode 箇所が NONE と表示される場合、アラームは誤検知の可能性があるため手順 3 に進みます。
      • Mode 箇所が TPM と表示される場合、 手順 2 に進みます。

  2. TPM モードの場合リカバリーキーを控えます:
      • 以下のコマンドを実行し、キーを確認します:

        # esxcli system settings encryption recovery list

      • セキュアな構成を復元する必要が生じた場合に備えて、バックアップとして出力結果を安全なリモートの場所に保存します。

  3. 上記の手順を完了した後、アラームをリセットします:
      • vSphere Client で、対象のホストを選択します。 
      • アラームをリセットします。起動されたイベント アラームのリセット を参照してください。アラームはホストのサマリページからリセットすることも可能です。
      •  [監視] タブで、[問題およびアラーム] を選択します。
      • 対象のアラームを右クリックし、[緑にリセット] を選択します。

Additional Information

ESXi のセキュアブート有効化/無効化については、セキュアな ESXi 構成のセキュア ブートの適用の有効化または無効化 を参照してください。