swtpm-create-tpmca(8) (NAME) swtpm-create-tpmca - (CA) swtpm_localca (SYNOPSIS) swtpm-create-tpmca [OPTIONS] (DESCRIPTION) swtpm-create-tpmca (CA) TPM 1.2 TPM 2 swtpm_localca EK ( Endorsement Key) . CA GnuTLS . TPM 1.2 GnuTLS tcsd ( TrouSerS) TPM 1.2 . TPM 2 pkcs11 (tpm2_ptool) . TPM CA (Root CA) . Root CA swtpm-localca-rootca-privkey.pem swtpm-localca-rootca-cert.pem . SWTPM_ROOTCA_PASSWORD Root CA . : (experimental) . . (OPTIONS) : --dir dir . Root CA swtpm-localca-rootca-privkey.pem swtpm-localca-rootca-cert.pem . Root CA . --overwrite . --register TCSD. TPM swtpm_localca . . --key-password s . : (bug) certtool GnuTLS SRK . --srk-password s SRK TPM. : tpmtool GnuTLS <<>> ('well known') SRK . --outfile filename swtpm-localca.conf . --owner owner (uid) (outfile) . swtpm-create-tpmca (root) . --group group (gid) (outfile) . swtpm-create-tpmca (root) . --tss-tcsd-hostname (hostname) tcsd . 'localhost' . -tss-tcsd-port TCP tcsd . 30003 . --tpm2 TPM TPM 2 TSS (tpm2-abrmd) PKCS11 . PKCS11 TPM 2 tpm2_ptool . SWTPM_PKCS11_PIN SWTPM_PKCS11_SO_PIN (PIN) . SWTPM_PKCS11_PIN 'swtpm-tpmca' . SWTPM_PKCS11_SO_PIN . --pid pimary-object-id (primary object id) tpm2_ptool 'init' . -help, -h, -? . (EXAMPLES) (intermediate TPM CA) /var/lib/swtpm-localca swtpm_localca /etc/swtpm-localca.conf . swtpm TPM . TPM TPM 1.2 tcsd TPM TPM CA : #> sudo systemctl start tcsd #> sudo /usr/share/swtpm/swtpm-create-tpmca \ --dir /var/lib/swtpm-localca \ --overwrite \ --outfile /etc/swtpm-localca.conf \ --srk-password password \ --key-password password \ --group tss statedir = /var/lib/swtpm-localca signingkey = tpmkey:file=/var/lib/swtpm-localca/swtpm-localca-tpmca-privkey.pem issuercert = /var/lib/swtpm-localca/swtpm-localca-tpmca-cert.pem certserial = /var/lib/swtpm-localca/certserial TSS_TCSD_HOSTNAME = localhost TSS_TCSD_PORT = 30003 signingkey_password = password parentkey_password = password TPM TPM 2 TPM 2 tpm2-abrmd TPM TPM CA : #> sudo systemctl start tpm2-abrmd # may not be required with recent Intel TPM 2 tools #> sudo tpm2_ptool init action: Created id: 1 # this is the --pid parameter below #> sudo SWTPM_PKCS11_PIN="mypin 123" SWTPM_PKCS11_SO_PIN=123 /usr/share/swtpm/swtpm-create-tpmca \ --dir /var/lib/swtpm-localca \ --overwrite \ --outfile /etc/swtpm-localca.conf \ --group tss \ --tpm2 \ --pid 1 statedir = /var/lib/swtpm-localca signingkey = pkcs11:model=SW%20%20%20TPM\;manufacturer=IBM\;serial=0000000000000000\;token=swtpm-tpmca-1\;id=%31\;object=swtpm-tpmca-key\;type=private issuercert = /var/lib/swtpm-localca/swtpm-localca-tpmca-cert.pem certserial = /var/lib/swtpm-localca/certserial SWTPM_PKCS11_PIN = mypin 123 : --dir --outfile --dir --config . TPM : #> swtpm_localca \ --type ek --ek x=11,y=13 \ --dir /tmp --vmid test --tpm2 \ --tpm-spec-family 2.0 --tpm-spec-revision 146 --tpm-spec-level 00 \ --tpm-model swtpm --tpm-version 20170101 --tpm-manufacturer IBM --tpm2 TPM TPM 2 . (KNOWN ISSUES) certtool GnuTLS tcsd TPM TPM TPM TPM TPM_ORD_ResetLockValue . certtool SRK SRK . tpmtool GnuTLS SRK <<>> . TPM TPM . (SEE ALSO) swtpm_localca swtpm-localca.conf tcsd (REPORTING BUGS) Stefan Berger . swtpm 2026-03-26 swtpm-create-tpmca(8)