15.15.10. Configuración de la inscripción automatizada de volúmenes cifrados con LUKS mediante Kickstart
Siga los pasos de este procedimiento para configurar un proceso de instalación automatizado que utilice Clevis para la inscripción de volúmenes cifrados con LUKS.
Procedimiento
Indique a Kickstart que particione el disco de forma que se habilite el cifrado LUKS para todos los puntos de montaje, excepto
/boot
, con una contraseña temporal. La contraseña es temporal para este paso del proceso de inscripción.part /boot --fstype="xfs" --ondisk=vda --size=256 part / --fstype="xfs" --ondisk=vda --grow --encrypted --passphrase=temppass
part /boot --fstype="xfs" --ondisk=vda --size=256 part / --fstype="xfs" --ondisk=vda --grow --encrypted --passphrase=temppass
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Tenga en cuenta que los sistemas de reclamación OSPP requieren una configuración más compleja, por ejemplo:
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Instale los paquetes de la horquilla relacionados con ella, enumerándolos en la sección
%packages
:%packages clevis-dracut %end
%packages clevis-dracut %end
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Llame a
clevis luks bind
para realizar la vinculación en la sección%post
. Después, elimine la contraseña temporal:Copy to Clipboard Copied! Toggle word wrap Toggle overflow En el ejemplo anterior, observe que descargamos el anuncio del servidor Tang como parte de nuestra configuración de vinculación, lo que permite que la vinculación sea completamente no interactiva.
AvisoEl comando
cryptsetup luksRemoveKey
impide cualquier administración posterior de un dispositivo LUKS2 en el que se aplique. Puede recuperar una llave maestra eliminada utilizando el comandodmsetup
sólo para dispositivos LUKS1.
Puede utilizar un procedimiento análogo cuando utilice una política TPM 2.0 en lugar de un servidor Tang.
Recursos adicionales
-
clevis(1)
,clevis-luks-bind(1)
,cryptsetup(8)
, ydmsetup(8)
páginas de manual - Instalación de Red Hat Enterprise Linux 8 mediante Kickstart