ESXi で TPM を有効にする
search cancel

ESXi で TPM を有効にする

book

Article ID: 450220

calendar_today

Updated On:

Products

VMware vSphere ESXi

Issue/Introduction

免責事項: これは英文の記事「Enable TPM on ESXi」の日本語訳です。記事はベストエフォートで翻訳を進めているため、ローカライズ化コンテンツは最新情報ではない可能性があります。最新情報は英語版の記事で参照してください。

本記事は、ESXi で TPM を有効にする手順を説明します。

Resolution

  1. 使用している TPM チップが TPM 2.0 をサポートしているか Broadcom Compatibility Guide で確認します。特に BIOS バージョンを確認してください。
  2. ホストをメンテナンスモードに切り替え、ホストを再起動します。
  3. BIOS に入り、TPM が有効であることを確認してください。
    1. 手順 1 で確認した結果 TPM 2.0 を有効にする必要がある場合、BIOS 画面でアルゴリズムが SHA256 のみに設定されていることを確認してください。
    2. 手順 1 で確認した結果 TXT を有効にする必要がある場合、BIOS 画面で Intel TXT が有効であることを確認してください。
  4. ESXi への SSH で接続します。
  5. 次のコマンドを実行し、すべての VIB がセキュアブートと互換性があることを確認してください。
    /usr/lib/vmware/secureboot/bin/secureBoot.py -c

     想定される出力は次のとおりです:

    Secure boot can be enabled: All vib signatures verified. All tardisks validated. All acceptance levels validated
  6. 次のコマンドを実行し、ESXi で TPM が認識されていることを確認してください。
    esxcli hardware trustedboot get

     想定される出力は次のとおりです:

    Drtm Enabled: [true|false]
    Tpm Present: true
    1. 「Tpm Present」が「false」の場合は、ハードウェアベンダーに問い合わせてください。
  7. 次のコマンドを実行し、セキュアブートのステータスを確認してください。
    esxcli system settings encryption get

     想定される出力は次のとおりです:

    Mode: TPM
    Require Executables Only From Installed VIBs: false
    Require Secure Boot: true
    1. 「Mode」が「NONE」の場合、次のコマンドを実行して「TPM」に設定してください。
      esxcli system settings encryption set --mode=TPM
    2. 「Require Secure Boot」が「false」の場合、次のコマンドを実行して「true」に設定してください。
      esxcli system settings encryption set -s 1
  8. ホストを再起動します。
  9. ESXi の TPM が利用可能になります。
  10. モードが TPM の場合、リカバリキーを書き留めてください。 
    • 次のコマンドを実行します:
      esxcli system settings encryption recovery list
    • セキュアな構成を回復する必要がある場合に備えて、出力をバックアップとして安全なリモートの場所に保存してください。