【已评审】新增ipmi命令支持安全芯片固件加密秘钥相关导入导出和任务状态查询的能力

背景

底层安全整改诉求,需要限制安全芯片固件加密秘钥的处理仅在装备流程中。

触发原因

新需求

关联issue

【需求】新增ipmi命令支持安全芯片固件加密秘钥相关导入导出和任务状态查询的能力

决策点

IPMI命令字:NetFn:0x30 Cmd:0x90
名称:Dft File Action
变化类型:新增IPMI命令
应用场景:用于支持装备场景的文件导入导出行为
操作权限:SecurityMgmt

请求&响应说明:
设置类请求:

字节顺序 域内容
NetFn 30h
CMD 90h
1 Sub command,字命令=82h
2 命令行为:
00h:设置
3 文件操作类型:
00h:导出
01h:导入
4 文件类型:
00h:安全芯片固件加密非对称公钥(仅支持导出)
01h:安全芯片固件加密秘钥(仅支持导入,导入成功后不可重复导入)
5 预留扩展,默认填0
6 预留扩展,默认填0
7 文件名长度(N)
8 ~ 7+N 文件名
8+N 扩展信息长度(M),当 byte4 的取值为:
00h时,填1
01h时,表示安全芯片固件加密秘钥摘要长度
9+N~8+N+M 扩展信息,当 byte4 的取值为:
00h时,表示非对称公钥算法,取值范围:00h:RSA2048;01h:RSA4096
01h时,表示安全芯片固件加密秘钥摘要值

说明:文件名长度(N)与扩展信息长度(M)之和不超过200字节

设置类响应:

字节顺序 域内容
1 Completion Code
00h:成功

当操作为导入安全芯片固件加密秘钥时,存在以下响应:
85h:安全芯片固件固件加密秘钥格式错误
86h:安全芯片固件固件加密秘钥处理错误
87h:安全芯片固件固件加密秘钥已存在

查询类请求:

字节顺序 域内容
NetFn 30h
CMD 90h
1 Sub command,字命令=82h
2 命令行为:
01h:查询
3 文件操作类型:
00h:导出
01h:导入
4 文件类型:
00h:安全芯片固件加密非对称公钥(仅支持导出)
01h:安全芯片固件加密秘钥(仅支持导入,导入成功后不可重复导入)
5 预留扩展,默认填0
6 预留扩展,默认填0

查询类响应:

字节顺序 域内容
1 Completion Code
00h:成功
2 任务状态
00h:执行操作完成
01h:执行操作失败
02h:正在执行操作
FFh:空闲状态,未启动。
3 操作执行进度百分比
取值范围为[0-100]

命令行为-文件操作类型-文件类型 对应表

命令行为 文件操作类型 文件类型 命令说明
00h 00h 00h 导出安全芯片固件加密非对称公钥
00h 01h 01h 导入安全芯片固件加密秘钥
01h 00h 00h 查询安全芯片固件加密非对称公钥导出任务状态
01h 01h 01h 查询安全芯片固件加密秘钥导入任务状态

原File Action中byte7 = 0Bh、0Ch两个命令字标记日落,后续废弃。

评审结论

同意新增IPMI命令
NetFn:0x30
Cmd:0x90
SubCmd:0x82
名称:Dft File Action
说明:设置类请求时,文件名长度N与扩展信息长度M之和不可超过200




遗留问题