安全启动配置
本页面介绍树莓派的 安全启动配置工具 (Secure Boot Provisioner) (rpi-sb-provisioner)。该工具自动化了安全(验证)启动和磁盘加密的设置过程,并支持多台树莓派设备的批量配置。作为其工作流程的一部分,安全启动配置工具自动化了原本需要手动、多步骤设置的任务,包括固件刷写、操作系统镜像写入、密钥生成以及激活硬件级保护机制。
important
该工具正在积极开发中,这意味着它目前正在不断改进和更新。如果您发现任何 Bug 或想建议新功能,请在 GitHub 上告诉我们:https://github.com/raspberrypi/rpi-sb-provisioner。
安全启动配置概述
配置 (Provisioning) 是指通过安装操作系统 (OS)、配置安全设置并确保设备准备好使用来为设备做部署准备的过程。手动为多台设备执行此操作既耗时又容易出错。
树莓派的安全启动配置工具自动化了这些配置步骤,使您无需手动操作,并且允许您同时配置多台树莓派设备。它确保每台设备都配置了受信任的操作系统镜像、已配置的安全设置和加密密钥。
核心功能
使用树莓派的安全启动配置工具,您可以为每台客户端设备准备以下内容:
- 安全启动保护。 安全启动确保只有使用可信加密密钥签名的固件和操作系统镜像才能在每台设备的启动序列期间运行。安全启动链在运行每个组件之前对其进行验证,从启动加载器一直到操作系统。这可以防止未经授权的软件在设备上运行。安全启动配置工具编程并配置初始化设备的低级固件,构成安全(验证)启动过程的基础。更多信息请参阅本页面的 安全(验证)启动 章节。
- 加密存储。 为保护数据,您可以配置安全启动配置工具使用全盘加密对每台设备的存储进行加密。建议这样做,因为加密可以确保即使有人绕过启动介质或移除存储,数据仍然不可访问。加密密钥是唯一的并与硬件绑定,因此数据在其他系统上仍然受保护且不可读。更多信息请参阅本页面的 磁盘加密 章节。
- 安全的操作系统部署。 安全启动配置工具通过将自定义操作系统镜像打包到只有设备固件才能加载的安全加密容器中来安全地安装操作系统。配置工具在设置过程中自动安装此操作系统镜像,确保可信且可重复的部署过程。您创建一个基础("母版")镜像,然后该工具将其复制到所有已配置的设备上,并进行适当的安全修改。
- 制造记录。 安全启动配置工具维护一个制造数据库,详细记录每台已配置设备的序列号、MAC 地址、配置时间戳和安全配置。这些记录支持库存跟踪、保修验证和客户支持操作。
- 一致配置。 使用安全启动配置工具准备的每台设备都接收相同的配置,消除了人为错误和配置漂移。这确保了已配置设备之间的一致行为,并简化了持续管理和技术支持操作。