Changes for page RangeeOS - TPM Herausforderungen und Lösungen
Last modified by Tobias Wintrich on 2025/12/12 08:09
From version 15.1
edited by Tobias Wintrich
on 2025/12/12 08:09
on 2025/12/12 08:09
Change comment:
There is no comment for this version
To version 13.1
edited by Tobias Wintrich
on 2025/12/12 08:02
on 2025/12/12 08:02
Change comment:
There is no comment for this version
Summary
-
Page properties (1 modified, 0 added, 0 removed)
Details
- Page properties
-
- Content
-
... ... @@ -1,6 +1,6 @@ 1 -Ab RangeeOS 13 verwendet das System zur Verschlüsselung sensibler Daten einzertifikatsbasiertes, TPM-gestütztesVerfahren.Beim ersten Startprüft das OS automatisch, ob einfunktionsfähiges TPM-Modul vorhanden ist. Ist dies nicht der Fall,wird ein reguläres ZertifikatohneTPM-Unterstützungzur Datenverschlüsselung genutzt.1 +Ab RangeeOS 13 nutzt das System zur Verschlüsselung schützenswerter Daten eine Zertifikatsbasierte, TPM gestützte Verschlüsselung. Das OS erkennt beim ersten Start ob ein nutzbares TPM-Moduls vorhanden ist. Ist dies nicht der Fall wird ein "normales" Zertifikat für die Verschlüsselung der Daten verwendet. 2 2 3 -Die Verwendung eines TPM-Moduls schütztIhre Daten vor demAuslesen über fremde Hardware, kann jedochin bestimmten Szenarienzu Problemen führen.NachfolgendfindenSie möglicheHerausforderungensowieentsprechendeLösungen.3 +Die Nutzung des TPM-Moduls schützt ihre Daten vor dem auslesen über fremde Hardware, kann jedoch auch zu Problemen führen. Im folgenden sind Mögliche Probleme und deren Lösungen beschrieben. 4 4 5 5 {{toc/}} 6 6 ... ... @@ -8,29 +8,26 @@ 8 8 9 9 == RangeeOS auf USB-Stick == 10 10 11 - WennRangeeOS von einem USB-Stick gestartet und auf unterschiedlicher Hardwarebetriebenwerden soll, muss die Nutzung eines [[Verschlüsselungszertifikatsohne TPMexpliziterzwungen werden>>doc:||anchor="force"]]. DieseOption mussproUSB-Stick einmalig ausgeführt werden.11 +Sobald das RangeeOS von einem USB-Stick gebootet werden soll und auf unterschiedlicher Hardware nutzbar sein muss, muss die Nutzung eines [[Verschlüsselungszertifikat ohne TPM vom OS erzwungen werden>>doc:||anchor="force"]]. Die Option muss je Stick einmalig ausgeführt werden. 12 12 13 -== TPM -Schlüssel werden„vergessen“==13 +== TPM Schlüssel werden "vergessen" == 14 14 15 - Insbesondere bei älterenGerätenkommtesvor, dass ein gültiges TPM-Modulgemeldet wird unddie Erstellung einesTPM-gestützten Zertifikatszunächsterfolgreich ist, dieses aber anschließend nicht mehr zur Entschlüsselunggenutzt werden kann. In diesem Fall muss die Nutzung des TPM-Moduls für die [[Verschlüsselungmanuelldeaktiviert>>doc:||anchor="loesung"]] werden.15 +Leider kommt es gerade bei älterer Hardware häufiger vor, dass diese dem OS ein gültiges TPM-Modul melden, die Erstellung des entsprechenden Zertifikats auch funktioniert, dieses aber anschließend nicht mehr zur Entschlüsselung Nutzen können. In diesem Fall muss die Nutzung des TPM-Moduls für die [[Verschlüsselung explizit deaktiviert>>doc:||anchor="loesung"]] werden. 16 16 17 -= Lösung en**{{id name="loesung"/}}** =17 += Lösung**{{id name="loesung"/}}** = 18 18 19 -Bei Problemen mit dem TPM-Modul muss dessen Nutzung deaktiviert werden. Die Optionen zurSteuerungder TPM-NutzungerforderndieAktivierungdes [[Expertenmodus>>doc:Handbuecher.Rangee Thin ClientAdmin Guide13\.00.Kapitel 3 - AdministrationdesClients.2\.CSystem.2\.C\.MExpertenmodus.WebHome]] der Kommbox.19 +Bei Problemen mit dem TPM-Modul muss dessen Nutzung unterbunden werden. Hierzu gibt es grundsätzlich 2 Optionen: 20 20 21 -[[image:1765521601853-591.png]] 22 - 23 -== Deaktivieren bzw. „Verstecken“ des TPM-Moduls im Geräte-BIOS == 24 - 25 -Wird RangeeOS anschließend neu installiert, erzeugt das System automatisch ein Zertifikat ohne TPM-Unterstützung. Ist das OS bereits installiert, muss das Zertifikat einmalig über **System **-> [[**Bootloader **>>doc:Handbuecher.Rangee Thin Client Admin Guide 13\.00.Kapitel 3 - Administration des Clients.2\.C System.2\.C\.J Bootloader.WebHome]]-> **Gerätezertifikat neu erstellen** neu generiert werden. Die Option *TPM für Gerätezertifikat aktivieren* muss dabei nicht zwingend deaktiviert werden – sobald das Gerät kein TPM-Modul mehr erkennt, greift automatisch der Fallback auf ein nicht TPM-gestütztes Zertifikat. 26 - 27 -== Erzwingen der Zertifikatserstellung ohne TPM{{id name="force"/}} == 28 - 29 -Alternativ kann das OS angewiesen werden, das TPM-Modul grundsätzlich nicht zu verwenden. **Deaktivieren** Sie hierzu die Option **System **-> [[**Bootloader **>>doc:Handbuecher.Rangee Thin Client Admin Guide 13\.00.Kapitel 3 - Administration des Clients.2\.C System.2\.C\.J Bootloader.WebHome]]-> **TPM für Gerätezertifikat aktivieren** und führen Sie anschließend **Gerätezertifikat neu erstellen** aus. 30 - 31 -(% class="box infomessage" %) 21 +* **Deaktivieren bzw. "verstecken" Sie das Modul über das Gerätebios ** 22 +Wird das RangeeOS neu installiert, wird anschließend automatisch ein nicht TPM-gestütztes Zertifikat für die Verschlüsselung genutzt. Ist es bereits installiert, muss das Zertifikat einmalig über **S[[ystem >>doc:Handbuecher.Rangee Thin Client Admin Guide 13\.00.Kapitel 3 - Administration des Clients.2\.C System.2\.C\.J Bootloader.WebHome]]**[[-~> **Bootloader **-~> >>doc:Handbuecher.Rangee Thin Client Admin Guide 13\.00.Kapitel 3 - Administration des Clients.2\.C System.2\.C\.J Bootloader.WebHome]]**[[Gerätezertifikat neu erstellen>>doc:Handbuecher.Rangee Thin Client Admin Guide 13\.00.Kapitel 3 - Administration des Clients.2\.C System.2\.C\.J Bootloader.WebHome]] **neu generiert werden. Die Option **TPM für Gerätezertifikat aktivieren **muss hier nicht zwangsweise gesetzt werden, da wenn das Gerät kein TPM Modul mehr im System findet, der automatische Fallback greift 23 +* **Zertifikate ohne TPM Nutzung erzwingen {{id name="force"/}}** 24 +Neben der Option das Modul vor dem OS zu verstecken, können Sie ebenfalls das OS anweisen das Modul nicht zu Nutzen. **Deaktivieren **Sie hierzu die Option [[**System **-~> **Bootloader **-~> **TPM für Gerätezertifikat aktivieren**>>doc:Handbuecher.Rangee Thin Client Admin Guide 13\.00.Kapitel 3 - Administration des Clients.2\.C System.2\.C\.J Bootloader.WebHome]] und führen Sie anschließend** Gerätezertifikat neu erstellen **aus**.**(% class="box infomessage" %) 32 32 ((( 33 - Die Option**TPM für Gerätezertifikat aktivieren **kann auchübereine TCMS-Konfiguration verteilt werden.Sie beeinflusstjedochausschließlichdieNeuerstellungvon Verschlüsselungszertifikaten. Geräte,die vonälteren Versionen auf RangeeOS 13aktualisiertwerden,umgehendamit automatisch das TPM-Modul. Auf Geräten,auf denenbereits ein Zertifikat existiert, hat diese OptionhingegenkeineWirkung.26 +Sie können die Option **TPM für Gerätezertifikat aktivieren **auch als Teil einer TCMS Konfiguration verteilen. Die Option beeinflusst allerdings nur das neue Erstellen von Verschlüsselungszertifikaten. Geräte welche von vorherigen auf eine RangeeOS 13 Version wechseln, würden somit automatisch das TPM-Modul umgehen. Auf Geräten welche bereits ein Zertifikat generiert haben, hat diese Option keinerlei Einfluss. 34 34 ))) 35 35 29 +Die Optionen zur Steuerung der TPM Nutzung erfordern die Aktivierung des [[Expertenmodus >>doc:Handbuecher.Rangee Thin Client Admin Guide 13\.00.Kapitel 3 - Administration des Clients.2\.C System.2\.C\.M Expertenmodus.WebHome]]der Kommbox. 30 + 31 +[[image:1765521601853-591.png]] 32 + 36 36