启用ESXi主机的受信任启动(Secure Boot)功能需遵循以下步骤:
- 验证硬件兼容性:确保主机支持UEFI固件且已启用Secure Boot。部分旧硬件可能不支持此功能。
- 升级ESXi版本:使用vSphere 7.0及以上版本,并确认ESXi镜像包含VMware签名(通过
esxcli software vib list
检查是否为“VMware signed”)。 - 启用Secure Boot:
- 通过主机BIOS/UEFI启用Secure Boot。
- 在vSphere Client中导航至主机 > 配置 > 安全配置文件 > 安全引导策略,启用“强制执行安全启动”。
- 签名验证:所有加载的驱动/VIB需经VMware或第三方可信证书签名。未签名模块将导致启动失败。
- 测试与监控:启用后执行完整重启,通过
vsish -e get /system/secureBoot
确认状态,并持续监控日志(/var/log/hostd.log
)。
注意事项:第三方插件(如硬件驱动)需提前获取签名版本,否则可能导致服务中断。建议在维护窗口操作并备份主机配置。