사용자 지정 AMI의 PCR 측정값 계산하기

사용자 지정 AMI의 PCR 측정값 계산하기

nitro-tpm-pcr-compute 유틸리티를 사용하면 Attestable AMI의 통합 커널 이미지(Unified Kernel Image, UKI)를 기반으로 빌드 시점에 참조 측정값(reference measurements)을 생성할 수 있어요.

출처: 문서

본문

샘플 Amazon Linux 2023 이미지 설명(description)은 빌드된 이미지의 /usr/bin/ 디렉터리에 유틸리티를 자동으로 설치해요. 샘플 이미지 설명에는 이미지 빌드 시점에 유틸리티를 실행해 참조 측정값을 생성하는 데 필요한 명령이 포함된 스크립트도 들어 있어요. 샘플 이미지 설명을 사용한다면 유틸리티를 설치하거나 수동으로 실행할 필요가 없어요. 자세한 내용은 샘플 Amazon Linux 2023 이미지 설명 빌드하기 문서를 참고하세요.

nitro-tpm-pcr-compute 유틸리티 설치하기

Amazon Linux 2023을 사용한다면 다음과 같이 Amazon Linux 리포지토리에서 nitro-tpm-pcr-compute 유틸리티를 설치할 수 있어요.

sudo yum install aws-nitro-tpm-tools

도구는 /usr/bin 디렉터리에 설치돼요.

nitro-tpm-pcr-compute 유틸리티 사용하기

유틸리티는 참조 측정값을 생성하는 단일 명령 nitro-tpm-pcr-compute를 제공해요.

명령을 실행할 때 다음을 지정해야 해요.

  • 통합 커널 이미지(UKI.efi) — Standard 부팅과 UEFI에 필요해요.

Attestable AMI의 참조 측정값을 생성하려면:

다음 명령과 파라미터를 사용하세요.

/usr/bin/nitro-tpm-pcr-compute \
--image UKI.efi

유틸리티는 다음 JSON 형식으로 참조 측정값을 반환해요.

{
  "Measurements": {
    "HashAlgorithm": "SHA384 { ... }",
    "PCR4": "PCR4_measurement",
    "PCR7": "PCR7_measurement",
    "PCR12": "PCR12_measurement"
  }
}

nitro-tpm-pcr-compute 유틸리티 사용에 대한 실용적인 예시는 샘플 Amazon Linux 2023 이미지 설명에 포함된 edit_boot_install.sh 스크립트를 참고하세요.

더 알아보기

  • 샘플 이미지 설명 사용자 지정하기
  • 증명을 위한 AWS KMS 준비하기