사용자 지정 AMI의 PCR 측정값 계산하기
사용자 지정 AMI의 PCR 측정값 계산하기
nitro-tpm-pcr-compute 유틸리티를 사용하면 Attestable AMI의 통합 커널 이미지(Unified Kernel Image, UKI)를 기반으로 빌드 시점에 참조 측정값(reference measurements)을 생성할 수 있어요.
출처: 문서
본문
샘플 Amazon Linux 2023 이미지 설명(description)은 빌드된 이미지의 /usr/bin/ 디렉터리에 유틸리티를 자동으로 설치해요. 샘플 이미지 설명에는 이미지 빌드 시점에 유틸리티를 실행해 참조 측정값을 생성하는 데 필요한 명령이 포함된 스크립트도 들어 있어요. 샘플 이미지 설명을 사용한다면 유틸리티를 설치하거나 수동으로 실행할 필요가 없어요. 자세한 내용은 샘플 Amazon Linux 2023 이미지 설명 빌드하기 문서를 참고하세요.
nitro-tpm-pcr-compute 유틸리티 설치하기
Amazon Linux 2023을 사용한다면 다음과 같이 Amazon Linux 리포지토리에서 nitro-tpm-pcr-compute 유틸리티를 설치할 수 있어요.
sudo yum install aws-nitro-tpm-tools
도구는 /usr/bin 디렉터리에 설치돼요.
nitro-tpm-pcr-compute 유틸리티 사용하기
유틸리티는 참조 측정값을 생성하는 단일 명령 nitro-tpm-pcr-compute를 제공해요.
명령을 실행할 때 다음을 지정해야 해요.
- 통합 커널 이미지(
UKI.efi) — Standard 부팅과 UEFI에 필요해요.
Attestable AMI의 참조 측정값을 생성하려면:
다음 명령과 파라미터를 사용하세요.
/usr/bin/nitro-tpm-pcr-compute \
--image UKI.efi
유틸리티는 다음 JSON 형식으로 참조 측정값을 반환해요.
{
"Measurements": {
"HashAlgorithm": "SHA384 { ... }",
"PCR4": "PCR4_measurement",
"PCR7": "PCR7_measurement",
"PCR12": "PCR12_measurement"
}
}
nitro-tpm-pcr-compute 유틸리티 사용에 대한 실용적인 예시는 샘플 Amazon Linux 2023 이미지 설명에 포함된 edit_boot_install.sh 스크립트를 참고하세요.
더 알아보기
- 샘플 이미지 설명 사용자 지정하기
- 증명을 위한 AWS KMS 준비하기