19.9. Secure Boot Windows 가상 머신 생성
가상화 호스트의 보안을 개선하기 위해 Secure Boot 기능을 사용하는 Windows VM(가상 머신)을 생성할 수 있습니다. Secure Boot는 VM이 암호화 서명된 운영 체제(OS)를 실행하도록 합니다.
Secure Boot는 게스트 OS에 대한 특정 유형의 공격을 방지할 수 있습니다. Secure Boot는 또한 가상화에서 이미 제공하는 격리를 통해 호스트 OS의 추가 보호 계층 역할을 합니다. 게스트 OS에서 지원하는 경우 Red Hat은 Secure Boot를 활성화하는 것이 좋습니다.
사전 요구 사항
- VM은 Q35 시스템 유형을 사용합니다.
- 호스트 시스템은 AMD64 또는 Intel 64 아키텍처를 사용합니다.
Secure Boot 구성에 필요한 패키지가 호스트에 설치되어 있습니다.
# dnf install swtpm swtpm-tools edk2-ovmf게스트 운영 체제의 설치 소스는 로컬 또는 네트워크에서 사용할 수 있습니다. 다음 형식 중 하나일 수 있습니다.
- 설치 미디어의 ISO 이미지
기존 VM의 디스크 이미지
주의RHEL 10에서는 호스트 CD-ROM 또는 DVD-ROM 장치에서 설치할 수 없습니다. RHEL 10에서 사용 가능한 VM 설치 방법을 사용할 때 CD-ROM 또는 DVD-ROM을 설치 소스로 선택하면 설치에 실패합니다. 자세한 내용은 RHEL 7 이상에서 CD/DVD-ROM (Red Hat Knowledgebase)에서 게스트 OS를 설치할 수 없습니다.
- 선택 사항: 설치보다 빠르고 쉽게 구성할 수 있도록 Kickstart 파일을 제공할 수 있습니다.
프로세스
명령행을 사용하여 가상 머신 생성에 설명된 대로
virt-install명령을 사용하여 VM을 생성합니다.--boot옵션의 경우uefi,firmware.feature0.name=enrolled-keys,firmware.feature0.enabled=yes값을 사용합니다.예를 들면 다음과 같습니다.
# virt-install \ *--name Win11SecBoot --memory 4096 \ --vcpus 4 --os-variant win11 \ --boot uefi,firmware.feature0.name=enrolled-keys,firmware.feature0.enabled=yes \ --tpm model=tpm-tis,backend.version=2.0 \ --disk boot_order=2,size=10 \ --disk boot_order=1,device=cdrom,bus=scsi,path=/images/Win11-installation.iso- 화면의 지침에 따라 OS 설치 절차를 따르십시오.
검증
-
Windows 게스트 운영 체제에서 시스템 정보 도구(
msinfo32)를 엽니다. - 시스템 요약 탭에서 Secure Boot State 매개변수가 On 으로 나열되어 있는지 확인합니다.