纳管具备安全启动能力的ECS实例
CCE集群支持纳管已开启UEFI安全启动的ECS实例,确保集群节点从硬件到操作系统的启动完整性,从源头筑牢可信底座。安全启动基于UEFI规范,在节点启动过程中逐级校验固件、引导程序、内核及驱动的签名有效性,仅允许经过认证的组件加载运行,有效防范启动链篡改、恶意代码植入、rootkit攻击等威胁。在安全启动基础上,CCE进一步构建从硬件到容器的完整信任链,打通底层可信能力与容器运行时,支持可信状态远程证明,实现全链路可信可控。
依托华为云QingTian可信计算体系与安全启动能力,建立“硬件固件 > UEFI 安全启动 > 操作系统内核 > 容器运行时 > 业务容器”的逐级信任传递机制,每一层组件均由上一层可信组件校验通过后加载,确保全链路无篡改、无旁路。同时支持远程可信证明,外部系统可对CCE节点及集群的可信状态进行远程核验,确认集群运行环境未被篡改、处于可信合规状态,满足等保三级、密评等合规审计要求。
什么是安全启动
安全启动用于在设备启动过程中检测各个部件(驱动加载程序、内核、内核驱动程序)的完整性,防止因加载运行未经过认证的部件,产生对系统及用户数据的安全威胁。
安全启动是统一可扩展固件接口(Unified Extensible Firmware Interface,简称UEFI)的一项功能,要求在加载之前验证所有低级别的固件和软件组件。 在启动过程中,UEFI安全启动会检查每个启动软件的签名,包括UEFI固件驱动程序(也称为可选ROM)、可扩展固件接口(EFI)应用程序、操作系统驱动程序和二进制文件。 如果签名有效或被原始设备制造商(OEM)认可,则设备将启动,而固件将控制权交给操作系统。
安全启动通过密钥对启动设备进行签名和验证,确保ECS只启动使用了加密密钥签名的软件,帮助用户保护软件免受重新引导过程中持续存在的威胁。安全启动的密钥存储在UEFI非易失性变量存储的密钥数据库中。
- 开启安全启动后,系统启动时会校验部件完整性,对业务无影响。
- 关闭安全启动后,系统启动时不再校验部件完整性,对业务无影响。
前提条件
- 已创建一个支持安全启动的私有镜像和开启了安全启动的ECS实例,操作步骤请参见配置ECS安全启动。
- 已创建一个集群,并且集群所在VPC子网和已创建的ECS实例一致。
操作步骤
- 登录CCE控制台,进入要纳管节点的集群。
- 在集群控制台左侧导航栏中选择“节点管理”,切换至“节点”页签并单击右上角的“纳管节点”。
- 单击“添加已有云服务器”,选择已经创建的ECS虚拟机。

- 选择操作系统时,注意选择“私有镜像”,并选择前提条件中已创建的支持安全启动的私有镜像。

- 其余参数可根据需求配置。节点纳管成功后,登录节点运行以下命令。
mokutil --sb-state
确认输出结果:
- 如果启用了UEFI安全启动,则输出结果中包含SecureBoot enabled。
- 如果未启用UEFI安全启动,则输出结果中包含SecureBoot disabled或Failed to read SecureBoot。
相关文档
- 如果您希望详细了解纳管节点参数,请参见纳管节点。
- 关于如何创建私有镜像,请参见通过云服务器或备份创建私有镜像。
- 如果在使用过程中遇到相关报错或问题, 请提交工单咨询。