Intel Trusted Execution Technology (Intel TXT) to zestaw rozszerzeń sprzętowych procesorów Intel i chipsetów umożliwiający tworzenie zaufanego środowiska wykonawczego na poziomie hardware, niezależnego od systemu operacyjnego. TXT opiera się na firmware Intel ME (CSME) do weryfikacji pomiarów środowiska startowego, generowania kluczy kryptograficznych i raportowania stanu platformy przez DRTM (Dynamic Root of Trust for Measurement). Jest podstawą dla środowisk wirtualizacyjnych klasy enterprise (VMware vSphere, Microsoft Hyper-V z Device Guard).
Nasz serwis konfiguruje i weryfikuje Intel TXT w laptopach klasy korporacyjnej, aktualizuje firmware ME z obsługą TXT i diagnozuje problemy z inicjalizacją TXT w środowiskach enterprise używających wirtualizacji sprzętowej.
Jak Intel TXT współpracuje z firmware ME
TXT wykorzystuje firmware ME do: (1) przechowywania kluczy AIK (Attestation Identity Key) w TPM zarządzanym przez ME, (2) weryfikacji hasha SINIT ACM (Authenticated Code Module) – zaufanego kodu producenta procesora uruchamianego przed BIOS w procedurze DRTM, (3) raportowania stanu platformy (PCR values) do zdalnych serwerów atestacji w infrastrukturze cloud enterprise. Prawidłowy firmware ME jest warunkiem koniecznym dla działania TXT – stara lub uszkodzona wersja ME może powodować błędy inicjalizacji TXT widoczne w logach VMware ESXi lub Microsoft Hyper-V.
Konfiguracja Intel TXT przez BIOS Setup i MEBx
Włączenie Intel TXT wymaga kilku kroków konfiguracji: (1) Intel VT-d (IOMMU) – musi być włączone w BIOS Setup, (2) Intel TXT – włączenie opcji w BIOS Security, (3) TPM 2.0 lub PTT – musi być aktywne i prawidłowo inicjalizowane, (4) firmware ME aktualny i w stanie Normal (weryfikacja przez MEInfo). Jeśli którykolwiek z warunków nie jest spełniony, TXT inicjalizacja zakończy się błędem i hypervisor uruchomi się bez TXT. Konfigurujemy TXT kompleksowo ze wszystkimi wymaganymi komponentami.
Weryfikacja TXT w środowisku VMware i Hyper-V
W VMware vSphere, TXT jest raportowane jako „Intel TXT: Enabled" w informacjach o hoście ESXi. Weryfikujemy TXT przez: esxcli system hardware platform get (VMware), Get-VMHost | Get-VMHostHardware (PowerShell dla Hyper-V), txttool.exe /VerifyTxt (Intel TXT Tool, Windows). Jeśli TXT jest nieaktywne mimo włączenia w BIOS, diagnozujemy przyczynę przez MEInfo i analizę logów TXT dostępnych przez Intel TXT Tool.
Serwis Intel TXT dla środowisk enterprise
Konfigurację Intel TXT w jednym laptopie lub serwerze (4–8 godzin roboczych), weryfikację TXT w środowisku VMware lub Hyper-V z raportem atestacji oraz aktualizację firmware ME z naprawą problemów TXT wyceniamy po oględzinach. Masowa konfiguracja TXT dla floty urządzeń enterprise – wycena indywidualna. Gwarancja do 12 miesięcy na konfigurację. Wystawiamy faktury VAT. Zapewniamy pełną dokumentację techniczną konfiguracji dla działu IT.