6.6. TPM 및 PCR 보호를 통한 디스크 암호화 정보
SiteConfig
사용자 지정 리소스(CR)의 diskEncryption
필드를 사용하여 TPM(신뢰할 수 있는 플랫폼 모듈) 및 PCR(플랫폼 구성 레지스터) 보호로 디스크 암호화를 구성할 수 있습니다.
TPM은 암호화 키를 저장하고 시스템의 보안 상태를 평가하는 하드웨어 구성 요소입니다. TPM 내의 PCR은 시스템의 현재 하드웨어 및 소프트웨어 구성을 나타내는 해시 값을 저장합니다. 다음 PCR 레지스터를 사용하여 디스크 암호화를 위한 암호화 키를 보호할 수 있습니다.
- PCR 1
- UEFI(Unified Extensible Firmware Interface) 상태를 나타냅니다.
- PCR 7
- 보안 부팅 상태를 나타냅니다.
TPM은 PCR 1과 PCR 7에 기록된 대로 암호화 키를 시스템의 현재 상태에 연결하여 암호화 키를 보호합니다. dmcrypt
유틸리티는 이러한 키를 사용하여 디스크를 암호화합니다. 암호화 키와 예상 PCR 레지스터 간의 바인딩은 필요한 경우 업그레이드 후 자동으로 업데이트됩니다.
시스템 부팅 과정에서 dmcrypt
유틸리티는 TPM PCR 값을 사용하여 디스크 잠금을 해제합니다. 현재 PCR 값이 이전에 연결된 값과 일치하면 잠금 해제가 성공합니다. PCR 값이 일치하지 않으면 암호화 키를 공개할 수 없으며 디스크는 암호화된 상태로 유지되어 액세스할 수 없습니다.
SiteConfig
CR의 diskEncryption
필드를 사용하여 디스크 암호화를 구성하는 것은 기술 미리 보기 기능에 불과합니다. 기술 프리뷰 기능은 Red Hat 프로덕션 서비스 수준 계약(SLA)에서 지원되지 않으며 기능적으로 완전하지 않을 수 있습니다. 따라서 프로덕션 환경에서 사용하는 것은 권장하지 않습니다. 이러한 기능을 사용하면 향후 제품 기능을 조기에 이용할 수 있어 개발 과정에서 고객이 기능을 테스트하고 피드백을 제공할 수 있습니다.
Red Hat 기술 프리뷰 기능의 지원 범위에 대한 자세한 내용은 기술 프리뷰 기능 지원 범위를 참조하십시오.