メイン コンテンツに進む
  • すばやく簡単にご注文が可能
  • 注文内容の表示、配送状況をトラック
  • 会員限定の特典や割引のご利用
  • 製品リストの作成とアクセスが可能

Integrated Dell Remote Access Controller 9 ユーザーズ ガイド

BIOS 設定または F2 からのセキュアなブート設定

UEFIセキュア ブートは、UEFIファームウェアとUEFIオペレーティング システム(オペレーティング システム)との間のハンドオフ中に発生する可能性がある、重大なセキュリティの無効を排除するテクノロジーです。UEFI セキュアブートでは、特定の証明書に対してチェーン内の各コンポーネントの検証と承認が行われてから、ロードまたは実行が許可されます。セキュア ブートでは、ブート プラットフォームのファームウェア、オプション カード、オペレーティング システムBootLoaderのすべての起動ステップで確認を行って脅威を排除し、ソフトウェアIDを提供します。

Unified Extensible Firmware Interface(UEFI)フォーラム:プレブートソフトウェアの基準を整備する業界団体で、UEFI 仕様にセキュアブートを定義します。コンピュータシステムベンダー、拡張カードベンダー、およびオペレーティングシステムプロバイダが、相互運用性を促進するためにこの仕様に協力しています。UEFI の仕様の一部として、セキュアブートはプレブート環境のセキュリティに関する業界標準を表しています。

有効にすると、UEFI セキュアブートにより、署名されていない UEFI デバイスのドライバのロードが阻止されてエラーメッセージが表示され、そのデバイスの動作は拒否されます。署名されていないデバイスのドライバをロードするときは、セキュアブートを無効にする必要があります。

Dell 第 14 世代以降の PowerEdge サーバでは、異なるインターフェイス(RACADM、WSMAN、REDFISH、LC-UI)を使用して、セキュアブート機能を有効または無効にすることができます。

使用可能なファイルフォーマット

セキュアブートポリシーには PK に 1 つのキーだけが含まれていますが、複数のキーが KEK に存在する場合があります。プラットフォームの製造元またはプラットフォームの所有者のどちらかが、パブリック PK に対応する秘密キーを保持するのが理想的です。サード パーティー(オペレーティング システム プロバイダーやデバイス プロバイダーなど)は、KEKの公開キーに対応する秘密キーを保持します。この方法では、プラットフォームの所有者またはサードパーティが、特定のシステムの db または dbx のエントリを追加または削除することができます。

セキュアブートポリシーは、db と dbx を使用して、プレブートイメージファイルの実行を許可します。イメージファイルを実行するには、キーまたはハッシュ値をdbで関連付けます。dbxでは、キーとハッシュ値のいずれも関連付けません。db または dbx の内容をアップデートする際は、プライベート PK または KEK による署名が必要です。PK または KEK の内容をアップデートする際は、プライベート PK による署名が必要です。

表 1. 使用可能なファイルフォーマット使用可能なファイルフォーマット
ポリシーコンポーネント 使用可能なファイルフォーマット 使用可能なファイル拡張子 最大レコード数
PK X.509 証明書(バイナリ DER 形式のみ)
  1. .cer 
  2. .der
  3. .crt
1 回
KEK X.509証明書(バイナリDER形式のみ)公開キー ストア
  1. .cer 
  2. .der 
  3. .crt 
  4. .pbk 
1 回以上
DB および DBX X.509証明書(バイナリDER形式のみ)EFIイメージ(システムBIOSがイメージ ダイジェストを計算してインポート)
  1. .cer 
  2. .der 
  3. .crt 
  4. .efi
1 回以上
セキュアブート設定機能にアクセスするには、システム BIOS 設定 の下にある システムセキュリティ をクリックします。システム BIOS 設定に移動するには、POST 中に会社のロゴが表示されたら、F2 キーを押します。
  • デフォルトでは、セキュアブートは 無効、セキュアブートポリシーは 標準 に設定されています。セキュアブートポリシーを設定するには、セキュアブートを有効にする必要があります。
  • セキュアブートモードが 標準 に設定されている場合、システムにはデフォルトの証明書、イメージダイジェスト、または工場出荷時のハッシュがあることを示しています。これは、標準のファームウェア、ドライバ、オプション ROM、ブートローダのセキュリティに対応しています。
  • サーバーに新しいドライバーまたはファームウェアをサポートするには、セキュア ブート証明書ストアのデータベースにそれぞれの証明書を登録する必要があります。したがって、セキュア ブート ポリシーを[カスタム]に設定する必要があります。

セキュアブートポリシーがカスタムに設定されている場合は、デフォルトでシステムにロードされている、変更可能な標準の証明書とイメージダイジェストを継承しています。カスタムに設定されているセキュアブートポリシーでは、表示、エクスポート、インポート、削除、すべて削除、リセット、すべてリセット などの操作を実行できます。これらの操作を使用して、セキュアブートポリシーを設定することができます。

セキュア ブート ポリシーを[カスタム]に設定すると、エクスポート、インポート、削除、すべて削除、リセット、すべてリセットなどのさまざまなアクションをPK、KEK、データベース、DBXで使用して、証明書ストアを管理するためのオプションを有効にすることができます。変更するポリシー(PK/KEK/DB/DBX)を選択し、それぞれのリンクをクリックして適切なアクションを実行することができます。各セクションには、[インポート]、[エクスポート]、[削除]、および[リセット]操作を実行するためのリンクがあります。設定の時点で適用可能なものに基づいて、リンクが有効になっています。[すべて削除]および[すべてリセット]は、すべてのポリシーに影響を与える操作です。[すべて削除]は、カスタムポリシー内のすべての証明書およびイメージ ダイジェストを削除し、[すべてリセット]は、標準またはデフォルトの証明書ストアからすべての証明書およびイメージ ダイジェストを復元します。


このコンテンツを評価する

正確
有益
分かりやすい
この記事は役に立ちましたか?
0/3000 characters
  1~5個の星の数で評価してください。
  1~5個の星の数で評価してください。
  1~5個の星の数で評価してください。
  この記事は役に立ちましたか?
  コメントでは、以下の特殊文字は利用できません: <>()\