信任链和tpm?

时间:2018-06-02 15:50:54

标签: boot bios tpm

Chain of trust

让我们在CRTM测量Bios时迈出第一步,它将哈希值扩展到位于TPM中的PCR。在将控制传递给bios之前,它必须是哈希值的验证。我的问题是是否有代理(第三方)提交此验证?或者PCR有一个默认值,所以每次扩展哈希值时,这些值必须对应于PCR默认哈希值才能将控制权传递给bios?

2 个答案:

答案 0 :(得分:0)

这取决于。在某些实现中,CRTM是BIOS的一部分,因此您必须隐含地信任要加载的BIOS的第一个引导块,然后验证BIOS的其余部分。在其他实现中,例如使用Intel's AMT,CPU会独立测量BIOS。

答案 1 :(得分:0)

您问的是所谓的“ 黄金测量”或“ 基线测量”中的PCR值,可以由平台制造商(例如DELL或平台管理员,例如您的部门IT。这些值将保存并用于TPM进行验证。这是“ 配置过程”的一部分。

请查看本书“ TCG TPM v2.0 Provisioning Guidance”中的第10节和第11节。