ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

在大规模部署场景下安全使用 Raspberry Pi Connect

在大规模部署场景下安全使用 Raspberry Pi Connect 大家好我们是Raspberry Pi。最近我们对安全启动配置工具rpi-sb-provisioner进行了重大升级使其能够更轻松地配置更复杂的操作系统镜像并支持大规模部署 Raspberry Pi Connect。我们一直安全启动secure boot的使用复杂程度远超应有水平。因此在 2024 年Raspberry Pi发布了rpi-sb-provisioner的第一个版本。这是一个专门用于帮助用户在启用了安全启动和全磁盘加密的设备上以稳定、可预测方式完成操作系统部署的系统。自首次发布以来我们收到了大量用户反馈而这个配置工具也得到了显著发展——它已经从最初的一组 Shell 脚本和工具演变成为一个包含制造数据库、审计日志以及 Web 用户界面的完整系统。每一次改进都是为了真正解决用户在实际使用过程中遇到的问题。当然打造基于 Raspberry Pi 的设备和项目并不仅仅是将操作系统写入设备这么简单我们还需要让rpi-sb-provisioner能够更好地与其他工具协同工作。集成 Raspberry Pi Connect用户持续反馈Raspberry Pi Connect 在远程管理设备方面非常实用。但是当你需要批量配置大量设备时就无法接受逐台手动关联设备的方式同时你也希望这些设备关联关系能够在操作系统更新、恢复出厂设置等操作之后依然保持有效。rpi-sb-provisioner 2.3 版本利用了 Raspberry Pi Connect for Organisations 中新增的设备身份支持功能使你可以自动为设备分配不可更改的唯一身份将设备绑定到你的 Raspberry Pi Connect for Organisations 账户在大规模生产部署过程中无需人工逐台配置。这意味着企业用户和设备制造商可以更加高效、安全地管理大量 Raspberry Pi 设备。灵活的镜像描述配置此前版本的rpi-sb-provisioner假设用户已经通过pi-gen创建了传统的 Raspberry Pi OS 派生镜像。然而在首次发布之后我们收到了一系列用户需求有用户希望配置更加复杂的系统分区结构有用户希望采用更加灵活、更易维护的镜像构建方式。为了解决这些需求我们在rpi-image-gen中引入了镜像描述配置Image Description ProvisioningIDP功能并将其集成到了rpi-sb-provisioner 2.3中。镜像描述配置让 rpi-sb-provisioner 从一个功能固定的配置工具升级成为一个完全可编程的部署系统。用户现在可以定义多种分区布局不同分区类型其他系统属性。此外IDP 不仅适用于由 rpi-image-gen 创建的操作系统镜像。只要你能够描述一个系统镜像就能够对其进行配置部署。在生产环境部署之前IDP 提供的扩展元数据还能帮助用户选择正确的镜像并验证配置假设是否符合预期。利用 rpi-fw-crypto 加强密钥保护随着rpi-fw-crypto的发布Raspberry Pi 设备现在具备了一种使用非对称加密技术的机制同时避免过度暴露由 rpi-sb-provisioner 写入设备的、设备唯一的私钥。我们主要在两个方面使用这一功能1. 在配置服务器端用于加密签名材料将签名材料例如 PEM 文件或 HSM PIN绑定到指定配置服务器。2. 在已配置设备端用于生成完整磁盘加密密钥所需的数据。这一过程可以通过提供的启动前认证环境pre-boot authentication environment或者用户基于 rpi-image-gen 自行构建的认证环境来完成。在 rpi-sb-provisioner 2.3 的安全启动密钥选择界面中新增密钥信息显示功能包括密钥哈希值和加密状态帮助用户确认即将写入设备的密钥是否正确。未来计划rpi-sb-provisioner将继续发展以满足用户不断变化的需求。无论是分享你对工具使用体验的反馈告诉我们哪些地方运行良好、哪些地方仍需改进或分享大规模生产设备过程中积累的经验这些信息都将帮助我们持续优化系统为不同类型的用户提供更好的支持包括工业用户嵌入式设备开发者Raspberry Pi 爱好者。如果你希望了解更多关于大规模部署 Raspberry Pi Connect 的信息可以查看我们的批量部署文档。rpi-sb-provisioner、rpi-fw-crypto 和 rpi-image-gen 均为开源项目可通过 Raspberry Pi 软件资源页面获取。
返回列表