.TH "fapi-profile" 5 "ژوئیه 2020" "TPM2 Software Stack" .hy .SH "نام (NAME)" fapi-profile \- فایل پیکربندی پروفایل FAPI برای کتابخانه TPM2-TSS .SH "توضیحات (DESCRIPTION)" .PP .SB "پروفایل رمزنگاری FAPI" .PP پروفایل‌های رمزنگاری، الگوریتم‌ها و پارامترهای رمزنگاری را برای تمامی کلیدها و عملیات یک تعامل خاص با TPM تعیین می‌کنند. مقادیر متأثر از این پروفایل‌ها عبارتند از: .IP \[bu] 2 الگوریتم هش نام (name hash algorithm) .IP \[bu] 2 الگوریتم، طرح و پارامترهای امضای نامتقارن (مانند منحنی، اندازه کلید، پدینگ پیش‌فرض، هش و غیره) .IP \[bu] 2 انتخاب بانک PCR (این‌که کدام بانک‌های PCR باید گسترش یابند، کوت شوند و خوانده شوند) .PP دو پروفایل نمونه برای RSA و ECC به همراه TSS نصب می‌شوند. به‌طور پیش‌فرض، پروفایل رمزنگاری RSA فعال است. کاربر مختار است بر اساس نیازهای خود، پروفایل‌های رمزنگاری اختصاصی ایجاد کند. .PP پروفایل‌های خاص در فایل پیکربندی FAPI فعال می‌شوند. در صورتی که در هنگام نصب TSS به‌گونه دیگری مشخص نشده باشد، مسیر پیش‌فرض برای پروفایل‌های نمونه .B /etc/tpm2\-tss/profiles/ و برای فایل پیکربندی FAPI مسیر .B /etc/tpm2\-tss/ است. .PP پارامترهای پروفایل عبارتند از: .IP \[bu] 2 .BR type : الگوریتم نامتقارن مورد استفاده برای این پروفایل. .IP \[bu] 2 .BR nameAlg : الگوریتم هش که برای نشست‌ها و کلیدها استفاده خواهد شد. .IP \[bu] 2 .BR srk_template : تعریف نوع برای شیء .BR /SRK . پارامتر .B type از .B Fapi_CreateKey را ببینید. .IP \[bu] 2 .BR srk_description : توضیحاتی که برای شیء .B /EK تنظیم می‌شود. .B Fapi_GetDescription را ببینید. .IP \[bu] 2 .BR ek_template : تعریف نوع برای شیء .BR /EK . پارامتر .B type از .B Fapi_CreateKey را ببینید. .IP \[bu] 2 .BR ek_description : توضیحاتی که برای شیء .B /SRK تنظیم می‌شود. .B Fapi_GetDescription را ببینید. .IP \[bu] 2 .BR ecc_signing_scheme : طرح امضای مورد استفاده برای کلیدهای ECC. .IP \[bu] 2 .BR rsa_signing_scheme : طرح امضای مورد استفاده برای کلیدهای RSA. .IP \[bu] 2 .BR keyBits : اندازه کلید برای کلیدهای RSA. .IP \[bu] 2 .BR exponent : توان (exponent) کلیدهای RSA. .IP \[bu] 2 .BR sym_mode : حالت رمز قالبی برای رمزنگاری متقارن. .IP \[bu] 2 .BR sym_parameters : الگوریتم و پارامترهای مورد استفاده برای رمزنگاری متقارن. .IP \[bu] 2 .BR sym_block_size : اندازه بلوک مورد استفاده برای رمزنگاری متقارن. .IP \[bu] 2 .BR session_symmetric : الگوریتم و پارامترهای مورد استفاده برای رمزنگاری پارامترهای یک نشست (با همان ساختار و پیش‌فرض .BR sym_parameters ). .IP \[bu] 2 .BR pcr_selection : رجیسترها و بانک‌های PCR مورد استفاده توسط FAPI. .IP \[bu] 2 .BR curveID : شناسه منحنی برای کلیدهای ECC. .IP \[bu] 2 .BR ek_policy : سیاست کدگذاری‌شده به فرمت JSON برای شیء .BR /EK . .IP \[bu] 2 .BR srk_policy : سیاست کدگذاری‌شده به فرمت JSON برای شیء .BR /SRK . .IP \[bu] 2 .BR eh_policy : سیاست کدگذاری‌شده به فرمت JSON برای سلسله‌مراتب تاییدیه .BR /HE . .IP \[bu] 2 .BR sh_policy : سیاست کدگذاری‌شده به فرمت JSON برای سلسله‌مراتب مالک .BR /HS . .IP \[bu] 2 .BR lockout_policy : سیاست کدگذاری‌شده به فرمت JSON برای سلسله‌مراتب قفل‌شدگی .BR /LOCKOUT . .IP \[bu] 2 .BR newMaxTries : تعداد خطاهای احراز هویت پیش از اعمال قفل‌شدگی (lockout). در صورت عدم تنظیم، مقدار پیش‌فرض 5 است. .IP \[bu] 2 .BR newRecoveryTime : زمان بر حسب ثانیه پیش از آن‌که شمارنده خطاهای احراز هویت به‌طور خودکار کاهش یابد. مقدار صفر نشان می‌دهد که محافظت DA غیرفعال است. در صورت عدم تنظیم، مقدار پیش‌فرض 1000 است. .IP \[bu] 2 .BR lockoutRecovery : زمان بر حسب ثانیه پس از خطای lockoutAuth پیش از آن‌که استفاده از lockoutAuth مجاز شود. مقدار صفر نشان می‌دهد که نیاز به راه‌اندازی مجدد (reboot) سیستم است. در صورت عدم تنظیم، مقدار پیش‌فرض 1000 است. .IP \[bu] 2 .BR ignore_ek_template : نادیده گرفتن الگوی EK ذخیره‌شده در حافظه NV ram. در صورت عدم تنظیم، مقدار پیش‌فرض .B "no" است. .SH "مثال‌ها (EXAMPLES)" .PP مثال کدگذاری‌شده به فرمت JSON زیر، پروفایل استاندارد را برای کلیدهای ECC نشان می‌دهد: .IP .nf \f[C] { "type": "ecc", "nameAlg":"sha256", "srk_template": "system,restricted,decrypt,0x81000001", "srk_description": "Storage root key SRK", "ek_template": "system,restricted,decrypt", "ek_description": "Endorsement key EK", "ecc_signing_scheme": { "scheme":"ecdsa", "details":{ "hashAlg":"sha256" }, }, "sym_mode":"cfb", "sym_parameters": { "algorithm":"aes", "keyBits":"128", "mode":"cfb" }, "sym_block_size": 16, "pcr_selection": [ { "hash": "sha1", "pcrSelect": [ ], }, { "hash": "sha256", "pcrSelect": [ 8, 9, 11, 12, 13, 14, 15, 16, 17, 18, 19, 20, 21, 22, 23 ] } ], "curveID": "nist_p256", "ek_policy": { "description": "Endorsement hierarchy used for policy secret.", "policy":[ { "type":"policysecret", "objectName": "4000000b", } ] } } \f[] .fi .PP در کنار پارامترهای رمزنگاری، می‌توان توضیحاتی را برای کلید ریشه ذخیره‌سازی (storage root key) و کلید تاییدیه (endorsement key) تعیین کرد. برای سلسله‌مراتب تاییدیه، سیاست .B "ek_policy" مطابق با مشخصات TCG Credential profile EK 2.0 تنظیم می‌شود. مقادیر این ثوابت مشابه ثوابت تعریف‌شده در فایل‌های هدر TSS هستند، با این تفاوت که می‌توان از پیشوند .B TPM2_ آن‌ها صرف‌نظر کرد. .PP نوع کلید برای کلید ریشه ذخیره‌سازی و کلید تاییدیه توسط فیلدهای JSON شامل .B srk_template و .B ek_template تعریف می‌شود. نوع کلید شامل فهرستی از کلیدواژه‌هاست که با کاما و/یا فاصله از یکدیگر جدا شده‌اند. در صورتی که یک کلیدواژه قید نشده باشد، حالت معکوس بیت‌های ویژگی مرجع TPM تنظیم یا پاک خواهد شد. این کلیدواژه‌ها عبارتند از: .IP \[bu] 2 .BR sign : ویژگی sign (امضا) را برای کلید تنظیم می‌کند. .IP \[bu] 2 .BR decrypt : ویژگی decrypt (رمزگشایی) را برای کلید تنظیم می‌کند. .IP \[bu] 2 در صورتی که هیچ‌یک از .B sign یا .B decrypt مشخص نشده باشند، هر دو ویژگی باید تنظیم شوند. .IP \[bu] 2 .BR restricted : ویژگی restricted (محدودشده) را برای کلید تنظیم می‌کند. .IP \[bu] 2 اگر .B restricted تنظیم شده باشد، باید دقیقاً یکی از دو ویژگی .B sign یا .B decrypt (و نه هر دو) تنظیم شوند. .IP \[bu] 2 .BR noda : ویژگی noda را برای کلید یا ایندکس NV تنظیم می‌کند. .IP \[bu] 2 یک عدد هگزادسیمال: شیء کلید را به‌گونه‌ای علامت‌گذاری می‌کند که پایدار (persistent) شود و هندل شیء پایدار را روی این مقدار تنظیم می‌کند. .IP \[bu] 2 .BR unique_zero=n : مقداردهی اولیه فیلد unique با .I n صفر برای RSA و برای فیلدهای unique متغیرهای x و y در ECC. .IP \[bu] 2 .BR unique=hexstring : مقداردهی اولیه فیلد unique کلید RSA با یک رشته هگزادسیمال (مانند .BR 0c0a0f0f0e ). .IP \[bu] 2 .BR unique_x=hexstring : مقداردهی اولیه فیلد unique متغیر x در ECC با یک رشته هگزادسیمال (مانند .BR 0c0a0f0f0e ). .IP \[bu] 2 .BR unique_y=hexstring : مقداردهی اولیه فیلد unique متغیر y در ECC با یک رشته هگزادسیمال (مانند .BR 0c0a0f0f0e ). .PP پروفایل RSA دارای مقادیر خاصی برای طرح امضا و طرح رمزگشایی است: .IP .nf \f[C] "rsa_signing_scheme": { "scheme":"rsapss", "details":{ "hashAlg":"sha256" } }, "rsa_decrypt_scheme": { "scheme":"oaep", "details":{ "hashAlg":"sha256" } }, \f[] .fi .PP مقادیر مجاز برای طرح‌های امضا عبارتند از: .IP \[bu] 2 .BR RSA : .BR RSASSA , .B RSAPSS .IP \[bu] 2 .BR ECC : .BR ECDSA , .B ECDAA .PP حالت‌های مجاز برای رمزنگاری متقارن عبارتند از: .IP \[bu] 2 .BR CTR , .BR OFB , .BR CBC , .BR CFB , .BR ECB , .B NULL .PP حالت‌های مجاز برای طرح رمزگشایی RSA عبارتند از: .IP \[bu] 2 .BR RSAES , .B OAEP .PP شناسه‌های منحنی (curve ids) زیر می‌توانند مورد استفاده قرار گیرند: .IP \[bu] 2 .BR ECC_NIST_P192 , .BR ECC_NIST_P224 , .BR ECC_NIST_P256 , .BR ECC_NIST_P384 , .BR ECC_NIST_P521 , .BR ECC_BN_P256 , .BR ECC_BN_P638 , .B ECC_SM2_P256 .PP اگر رجیسترهای PCR از 0 تا 10 توسط BIOS و IMA در بانک SHA1 گسترش داده شده باشند، برای فعال‌سازی امکان استفاده از quote و verify quote در FAPI باید از انتخاب PCR زیر استفاده شود: .IP .nf \f[C] "pcr_selection": [ { "hash": "sha1", "pcrSelect": [ 0, 1, 2, 3, 4, 5, 6, 7, 8, 9, 10 ], }, { "hash": "sha256", "pcrSelect": [ 11, 12, 13, 14, 15, 16, 17, 18, 19, 20, 21, 22, 23 ] } ], \f[] .fi .PP دایرکتوری حاوی پروفایل‌های FAPI شامل الگوهایی برای کلیدهای مختلف ECC و RSA است. برای کلیدهای ECC P-256 و RSA 2048 بیتی، سه الگوی پروفایل متمایز وجود دارد: .PP پروفایل .B .low-range مطابق با الگوهای کم‌دامنه EK تعریف‌شده در TCG EK Credential Profile و TCG TPM 2.0 Provisioning Guidance است. .PP پروفایل .B .high-range مطابق با الگوهای پردامنه EK است. .PP پروفایل .B .legacy که در حال حاضر حالت پیش‌فرض است، بازتاب‌دهنده الگوی FAPI مورد استفاده تا نسخه 4.1.3 کتابخانه TSS است. .PP تفاوت‌های کلیدی در ادامه مشخص شده‌اند: .IP \[bu] 2 .BR low-range : .BR noDa:\ 1 ، فیلد unique روی صفر تنظیم شده است (طول اندازه کلید). .IP \[bu] 2 .BR high-range : .BR noDa:\ 1 ، اندازه کلید unique روی صفر تنظیم شده است. .IP \[bu] 2 .BR legacy : .BR noDa:\ 0 ، اندازه کلید unique روی صفر تنظیم شده است. .SH "بررسی SRK موجود (Check existing SRK)" .PP در برخی موارد، ممکن است یک SRK از پیش روی پلتفرم وجود داشته باشد و توسط FAPI قابل استفاده مجدد باشد. این موارد شامل پیکربندی‌های بوت دوگانه (dual-boot) و مقداردهی اولیه SRK توسط systemd است. اسکریپت زیر مشخص می‌کند کدام پروفایل‌های FAPI برای یک کلید SRK موجود مناسب هستند: .PP .nf \f[C] #!/bin/bash # بررسی می‌شود که آیا پروفایل FAPI در /etc/... وجود دارد # که با SRK پایدار فعلی با هندل 0x81000001 مطابقت داشته باشد if ! command -v tss2_provision &> /dev/null; then echo "Error tss2_provisioning not installed." exit 1 fi SRK_HANDLE=0x81000001 if tpm2_getcap handles-persistent| grep $SRK_HANDLE > /dev/null; then echo "Check SRK default handle $SRK_HANDLE" else echo "Persistent SRK handle $SRK_HANDLE does not exist" exit 1 fi PROFILES=( \\ P_ECCP256SHA256-low-range \\ P_RSA2048SHA256-low-range \\ P_ECCP256SHA256-high-range \\ P_RSA2048SHA256-high-range \\ P_ECCP256SHA256-legacy \\ P_RSA2048SHA256-legacy \\ P_ECCP384SHA384 \\ P_RSA3072SHA384 \\ P_ECCP256SHA256 \\ P_RSA2048SHA256 \\ ) TMPDIR=$(mktemp -d) USER_DIR="${TMPDIR}/tpm2-tss/user/keystore" SYSTEM_DIR="${TMPDIR}/tpm2-tss/system/keystore" LOG_DIR="${TMPDIR}/tpm2-tss/eventlog/" for d in /usr/local/etc/tpm2-tss/fapi-profiles/ /etc/tpm2-tss/fapi-profiles/; do if [[ -d $d ]]; then PROFILE_DIR=$d break; fi done if [ -z "$PROFILE_DIR" ]; then echo "Profile dir not found" exit 1 fi for PROFILE in "${PROFILES[@]}"; do config_file=${TMPDIR}/fapi_config.json cat < "$config_file" { "profile_name": "${PROFILE}", "profile_dir": "${PROFILE_DIR}", "user_dir": "${USER_DIR}", "system_dir": "${SYSTEM_DIR}", "tcti": "", "system_pcrs": [], "log_dir": "${LOG_DIR}", "firmware_log_file": "/sys/kernel/security/tpm0/binary_bios_measurements", "ima_log_file": "/sys/kernel/security/ima/binary_runtime_measurements" } EOF export TSS2_FAPICONF="$config_file" if tss2_provision > /dev/null 2>&1 ;then echo "+ ${PROFILE} provisioned" else echo "- ${PROFILE} failed" fi rm "$config_file" rm -r -f $TMPDIR/tmp2-tss done rm -r -f $TMPDIR \f[] .fi .SH "همچنین ببینید (SEE ALSO)" .BR fapi-config (5) .SH "اطلاعات پروژه (COLOPHON)" این صفحه بخشی از نگارش 4.2.0 پیاده‌سازی متن‌باز TCG TPM2 Software Stack (TSS2) است. توضیحات مربوط به پروژه، اطلاعات گزارش باگ‌ها و آخرین نگارش این صفحه را می‌توان در نشانی زیر یافت: .PP \%https://github.com/tpm2-software/tpm2-tss .SH "مجوز (LICENSE)" .PP این اثر تحت مجوز بین‌المللی Creative Commons Attribution 4.0 (CC BY 4.0) منتشر شده است. برای کسب اطلاعات بیشتر به نشانی زیر مراجعه فرمایید: .PP \%https://creativecommons.org/licenses/by/4.0