Excellent progres ! Du coup, cela me fait poser quelques questions.
Est-ce qu'il y a une possibilite de gerer secureboot lorsque l'on remplace le bios ? En continuant dans cette direction, si oui, est-il possible d'acceder a un TPM ? Si oui, est-il possible d'utiliser cela pour initialiser des SED ? Ca serait assez utile pour les serveurs avec des disques et les protegers a minima quand on est dans un data center partage.
En fait, la question devient aussi quelle forme de distribution allez vous utiliser ? Une base de distribution classique facon debian ? Ou un firmware base sur buildroot ou yocto ? Comment va se passer la mise a jour d'un bios ?
Si je ne me trompe pas, lorsqu'on fait un kexec, on perd rapidement le "contact" et on ne peut pas debugger un kernel ou initrd qui ne demarre pas sans avoir acces physique a l'ecran. Sans une carte a cote, je ne vois pas trop de moyen acceptable de faire cela. Vous avez des idees sur le sujet ?
Ah, et sinon, c'est probablement une evidence, mais sshd et remote acces lors de la phase de boot pour pouvoir faire des diagnostic manuel, ca me parait tellement utile.
# Petites questions
Posté par cedric . En réponse au journal Vers des serveurs libres, ouverts et sécurisés : NERF (2). Évalué à 3.
Excellent progres ! Du coup, cela me fait poser quelques questions.
Est-ce qu'il y a une possibilite de gerer secureboot lorsque l'on remplace le bios ? En continuant dans cette direction, si oui, est-il possible d'acceder a un TPM ? Si oui, est-il possible d'utiliser cela pour initialiser des SED ? Ca serait assez utile pour les serveurs avec des disques et les protegers a minima quand on est dans un data center partage.
En fait, la question devient aussi quelle forme de distribution allez vous utiliser ? Une base de distribution classique facon debian ? Ou un firmware base sur buildroot ou yocto ? Comment va se passer la mise a jour d'un bios ?
Si je ne me trompe pas, lorsqu'on fait un kexec, on perd rapidement le "contact" et on ne peut pas debugger un kernel ou initrd qui ne demarre pas sans avoir acces physique a l'ecran. Sans une carte a cote, je ne vois pas trop de moyen acceptable de faire cela. Vous avez des idees sur le sujet ?
Ah, et sinon, c'est probablement une evidence, mais sshd et remote acces lors de la phase de boot pour pouvoir faire des diagnostic manuel, ca me parait tellement utile.
Oh et sinon go, vous aimez ?