All Products
Search
Document Center

Elastic Compute Service:Gunakan instans terpercaya

Last Updated:Apr 28, 2026

Cari instans terpercaya berbasis vTPM, verifikasi status kepercayaannya di Security Center, dan tangani pengecualian kepercayaan atau status tidak terukur.

Lihat status kepercayaan instans

Patokan pengukuran integritas dibuat saat instans dibuat. Pada proses boot berikutnya, hasil pengukuran yang dikumpulkan dibandingkan dengan patokan ini. Hasil perbandingan tersebut menunjukkan status kepercayaan dan ditampilkan di Konsol Security Center.

  1. Buka ECS console - Instances.

  2. Di pojok kiri atas halaman, pilih wilayah dan resource group.地域

  3. Pada halaman Instances, klik Filter by Tag dan pilih acs:ecs:supportVtpm untuk memfilter instans terpercaya.

    image.png

  4. Temukan instans terpercaya yang dituju dan klik ikon image.png pada kolom Operating System.

    Anda akan diarahkan ke halaman Host di Konsol Security Center.

  5. Klik tab Trusted information untuk melihat status kepercayaan.

    可信信息

    Lingkaran pada bagian ① Asset startup overview berkorespondensi dengan komponen pada bagian ② Trusted Status of components in assets. Warna setiap lingkaran pada bagian ① Asset startup overview menunjukkan apakah tahap tersebut normal:

    • Semua hijau: proses boot normal. Nilai Actual measure sesuai dengan nilai Standard value.

    • Merah pada suatu tahap: terjadi error pada tahap tersebut. Lingkaran berikutnya berubah abu-abu. Lihat detailnya di tab Alerts dan perbaiki pengecualian tersebut. Lihat Handle trust exceptions.

    Catatan

    Jika muncul pesan "your device is in the unmeasured state" pada tab Trusted information, artinya instans tersebut belum melaporkan pengukuran valid dalam waktu lama sehingga informasi kepercayaan detail tidak ditampilkan. Lihat Handle the unmeasured state.

    Platform Configuration Registers (PCRs) adalah unit penyimpanan pada perangkat keamanan tepercaya yang menyimpan informasi status yang dikumpulkan selama proses boot. Setiap PCR berkorespondensi dengan satu tahap boot, dan nilainya merepresentasikan status objek yang diukur. Jika nilai PCR aktual sesuai dengan nilai standar yang diharapkan, tahap tersebut dianggap normal. Objek berikut diukur pada setiap tahap boot:

    • pcr0: SRTM, BIOS, embedded option ROM, dan driver PI.

    • pcr1: konfigurasi platform host.

    • pcr2: kode driver dan aplikasi UEFI.

    • pcr3: konfigurasi dan data aplikasi driver serta aplikasi UEFI.

    • pcr4: kode manajemen boot UEFI (biasanya MBR).

    • pcr5: kode manajemen boot UEFI (biasanya MBR), data terkait boot (yang digunakan oleh kode manajemen boot UEFI), dan tabel partisi GPT.

    • pcr6: firmware UEFI khusus pabrikan platform.

    • pcr7: kebijakan secure boot.

    • pcr8: perintah kritis dari file konfigurasi seperti grub.cfg dan informasi command line yang diteruskan ke kernel Linux. Perintah non-kritis, seperti definisi judul menu boot, tidak diukur.

    • pcr9: modul GRUB, kernel Linux, dan initramfs.

    Catatan

    Untuk definisi lengkap, lihat ISO/IEC 11889:2015 Trusted Platform Module Library.

Tangani pengecualian kepercayaan

Jika suatu tahap boot gagal, lingkarannya pada tab Trusted information berubah menjadi merah. Buka tab Alerts untuk melihat detail alert dan perbaiki pengecualian tersebut.

  1. Klik tab Alerts dan atur Alert type menjadi Trusted exception.

    image.png

  2. Klik Details di sisi kanan alert untuk melihat detail error.

    Catatan

    Alert yang belum ditangani akan muncul secara berkala, tetapi tidak ada alert baru yang dihasilkan untuk pengecualian yang sama. Hanya waktu kejadian terakhir yang ditampilkan di kolom Last Occurred At.

  3. Hubungi administrator sistem untuk memeriksa apakah operasi upgrade atau maintenance sistem baru-baru ini telah dilakukan, seperti upgrade kernel OS, perubahan parameter boot, atau modifikasi initramfs. Kemudian lakukan salah satu tindakan berikut berdasarkan hasil pemeriksaan tersebut.

    • Skenario 1: Tidak ada upgrade atau maintenance sistem baru-baru ini — abaikan alert setelah pemeriksaan.

      Mungkin telah terjadi event keamanan pada instans, seperti malware rootkit atau bootkit. Hubungi administrator sistem untuk melakukan pemeriksaan mendalam, perbaiki pengecualian tersebut, lalu abaikan alert:

      1. Aktifkan fitur Anti-Virus dan Vulnerabilities di Konsol Security Center. Upgrade library virus, lakukan pemindaian malware, dan perbaiki kerentanan yang ditemukan.

      2. Pada tab Alerts, klik Process.

      3. Pilih Ignore dan klik Handle.

        Untuk menangani alert yang sama pada beberapa instans sekaligus, pilih Handle the same alarms at the same time.

        Penting

        Alert yang ditandai sebagai Ignore tetap muncul di tab Trusted information. Security Center akan terus menghasilkan alert secara berkala hingga instans direstart dan lolos verifikasi.

    • Skenario 2: Ada upgrade atau maintenance sistem baru-baru ini — tambahkan daftar putih setelah pemeriksaan.

      Setelah upgrade atau maintenance sistem, status pasca-upgrade menjadi patokan baru. Nilai PCR pada setiap tahap boot juga menjadi nilai patokan baru. Pilih Add whitelist.

      Nilai pengukuran aktual yang dimasukkan ke daftar putih menjadi nilai patokan baru.

Tangani status tidak terukur

Jika tab Trusted information menampilkan "your device is in the unmeasured state", artinya instans terpercaya tersebut belum melaporkan pengukuran valid dalam waktu lama. Hal ini biasanya terjadi karena client kepercayaan tidak dapat mengakses layanan Trusted System. Lakukan pemecahan masalah sebagai berikut:

  1. Periksa instance RAM role.

    • Jika belum ada instance RAM role yang disambungkan, sambungkan role yang diperlukan.

    • Jika instance RAM role sudah disambungkan, pastikan role tersebut memiliki akses ke layanan Trusted System. Lihat Create trusted instance.

  2. Periksa konektivitas jaringan.

    Periksa konektivitas jaringan pada instans terpercaya:

    ping trusted-server-vpc.<region-id>.aliyuncs.com

    Ganti <region-id> dengan ID wilayah instans terpercaya tersebut. Respons yang diterima menunjukkan konektivitas normal.

  3. Periksa pengaturan security group.

    Pastikan security group yang terkait dengan instans terpercaya tidak menolak akses ke trusted-server-vpc.[region-id].aliyuncs.com.

  4. Periksa status client.

    Jalankan systemctl status t-trustclient untuk memeriksa status client. Jika client tidak dalam status running, jalankan systemctl restart t-trustclient untuk me-restart-nya.