7.8. 패키지에서 Keylime 테넌트 배포
Keylime은 대상 시스템에서 에이전트 프로비저닝을 포함하여 많은 기능에 keylime_tenant
유틸리티를 사용합니다. 요구 사항에 따라 다른 Keylime 구성 요소를 실행하는 시스템을 포함하여 모든 시스템에 keylime_tenant
를 설치할 수 있습니다.
사전 요구 사항
-
Keylime 구성 요소를 설치하려는 시스템 또는 시스템에 대한
루트
권한 및 네트워크 연결이 있습니다. 다른 Keylime 구성 요소가 구성된 시스템에 대한 네트워크 액세스 권한이 있습니다.
- Verifier
- 자세한 내용은 7.2절. “패키지에서 Keylime verifier 배포”의 내용을 참조하십시오.
- Registrar
- 자세한 내용은 7.4절. “패키지에서 Keylime 등록 기관 배포”의 내용을 참조하십시오.
절차
Keylime 테넌트를 설치합니다.
dnf install keylime-tenant
# dnf install keylime-tenant
Copy to Clipboard Copied! Toggle word wrap Toggle overflow /etc/keylime/tenant.conf.d/00-verifier-ip.conf
파일을 편집하여 테넌트의 Keylime 검증기를 정의합니다.[tenant] verifier_ip = <verifier_ip>
[tenant] verifier_ip = <verifier_ip>
Copy to Clipboard Copied! Toggle word wrap Toggle overflow -
&
lt;verifier_ip
>를 검증자 시스템의 IP 주소로 바꿉니다. -
검증자가 기본값
8881
과 다른 포트를 사용하는 경우verifier_port = < verifier_port> 설정을
추가합니다.
-
&
/etc/keylime/tenant.conf.d/00-registrar-ip.conf
파일을 편집하여 Keylime 등록 기관에 대한 테넌트의 연결을 정의합니다.[tenant] registrar_ip = <registrar_ip>
[tenant] registrar_ip = <registrar_ip>
Copy to Clipboard Copied! Toggle word wrap Toggle overflow -
&
lt;registrar_ip
>를 등록 기관 시스템의 IP 주소로 바꿉니다. -
등록 기관이 기본값
8891
과 다른 포트를 사용하는 경우registrar_port = < registrar_port> 설정을
추가합니다.
-
&
테넌트에 인증서 및 키를 추가합니다.
-
기본 구성을 사용하고 키와 인증서를
/var/lib/keylime/cv_ca
디렉터리에 로드할 수 있습니다. 또는 구성에서 키와 인증서의 위치를 정의할 수 있습니다.
/etc/keylime/tenant
디렉터리에 새 .conf 파일을 만듭니다(예:.conf
.d//etc/keylime/tenant.conf.conf.d/00-keys-and-certs.conf
).Copy to Clipboard Copied! Toggle word wrap Toggle overflow trusted_server_ca
매개변수는 검증자 및 등록 기관 서버 CA 인증서에 대한 경로를 허용합니다. 예를 들어 검증자 및 등록 기관이 다른 CA를 사용하는 경우 쉼표로 구분된 여러 경로를 제공할 수 있습니다.참고절대 경로를 사용하여 키 및 인증서 위치를 정의합니다. 또는
tls_dir
옵션에 디렉터리를 정의하고 해당 디렉터리에 상대적인 경로를 사용할 수 있습니다.
-
기본 구성을 사용하고 키와 인증서를
-
선택 사항: 신뢰할 수 있는 플랫폼 모듈(TPM) 승인 키(EK)가
/var/lib/keylime/tpm_cert_store
디렉터리의 인증서를 사용하여 확인할 수 없는 경우 해당 디렉터리에 인증서를 추가합니다. 이는 에뮬레이션된 TPM이 있는 가상 머신을 사용할 때 특히 발생할 수 있습니다.
검증
검증의 상태를 확인합니다.
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 올바르게 설정되고 에이전트가 구성되지 않은 경우 확인자는 기본 에이전트 UUID를 인식하지 못합니다.
등록 기관의 상태를 확인합니다.
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 올바르게 설정되고 에이전트가 구성되지 않은 경우 등록 기관은 기본 에이전트 UUID를 인식하지 못합니다.