安全启动配置
本页面介绍 树莓派的 安全启动配置工具 (Secure Boot Provisioner) (rpi-sb-provisioner)。该工具自动化了安全(验证)启动和磁盘加密的设置过程,并支持多台树莓派设备的批量配置。作为其工作流程的一部分,安全启动配置工具自动化了原本需要手动、多步骤设置的任务,包括固件刷写、操作系统镜像写入、密钥生成以及激活硬件级保护机制。
important
该工具正在积极开发中,这意味着它目前正在不断改进和更新。如果您发现任何 Bug 或想建议新功能,请在 GitHub 上告诉我们:https://github.com/raspberrypi/rpi-sb-provisioner。
安全启动配置概述
配置 (Provisioning) 是指通过安装操作系统 (OS)、配置安全设置并确保设备准备好使用来为设备做部署准备的过程。手动为多台设备执行此操作既耗时又容易出错。
树莓派的安全启动配置工具自动化了这些配置步骤,使您无需手动操作,并且允许您同时配置多台树莓派设备。它确保每台客户端设备都配置了受信任的操作系统镜像、已配置的安全设置和加密密钥。
核心功能
使用树莓派的安全启动配置工具,您可以为每台客户端设备准备以下内容:
- 安全启动保护。 安全启动确保只有使用可信加密密钥签名的固件和操作系统镜像才能在每台设备的启动序列期间运行。安全启动链在运行每个组件之前对其进行验证,从启动加载器一直到操作系统。这可以防止未经授权的软件在设备上运行。安全启动配置工具编程并配置初始化设备的低级固件,构成安全(验证)启动过程的基础。更多信息请参阅本页面的 安全(验证)启动 章节。
- 加密存储。 为保护数据,您可以配置安全启动配置工具使用全盘加密对每台设备的存储进行加密。建议这样做,因为加密可以确保即使有人绕过启动介质或移除存储,数据仍然不可访问。加密密钥是唯一的并与硬件绑定,因此数据在其他系统上仍然受保护且不可读。更多信息请参阅本页面的 磁盘加密 章节。
- 安全的操作系统部署。 安全启动配置工具通过将自定义操作系统镜像打包到只有设备固件才能加载的安全加密容器中来安全地安装操作系统。配置工具在设置过程中自动安装此操作系统镜像,确保可信且可重复的部署过程。您创建一个基础("母版")镜像,然后该工具将其复制到所有客户端设备上,并进行适当的安全修改。
- 制造记录。 安全启动配置工具维护一个制造数据库,详细记录每台客户端设备的序列号、MAC 地址、配置时间戳和安全配置。这些记录支持库存跟踪、保修验证和客户支持操作。
- 一致配置。 使用安全启动配置工具准备的每台设备都接收相同的配置,消除了人为错误和配置漂移。这确保了客户端设备之间的一致行为,并简化了持续管理和技术支持操作。
- Raspberry Pi Connect for Organisations 注册。 您可以将安全启动配置工具配置为自动向 Raspberry Pi Connect for Organisations 注册已配置的设备。更多信息请参阅 批量配置。
使用场景
安全启动配置工具适用于:
- 使用树莓派设备构建产品的企业。
- 大规模生产设备的制造商。
- 部署安全系统的系统集成商。
- 任何需要为多台树莓派设备准备安全功能的人。
由于该工具自动处理加密操作和安全配置,安全启动配置工具提供以下优势:
- 安全性。 可信启动和加密数据存储。
- 效率。 加速配置过程,无需手动加密或固件知识。
- 可靠性。 确保一致性,减少手动设置可能出现的错误。
- 简便性。 无需安全专业知识即可操作。无需了解加密算法或启动链实现。