您好,希望以下回答能解决您的疑惑:
- 在CSR出包过程中,hpm包自身使用的是CMS签名,一个CSR包中会有一个或多个可以被烧录到eeprom中的.bin文件,这些.bin文件也是需要进行签名并会进行验签的,所以这个确实是一个独立于hpm包签名的ECC签名私钥
- 它的验签需要将对应的公钥文件放置在BMC环境上的
/opt/bmc/trust/partner/device_desc_pubkey.bin路径中,则自发现机制能够通过这个公钥对签名后的.bin文件进行验签。 - 生成的公私对就是分别用来在开发环境签名,在BMC环境中验签的材料
- 如您所说,如果要把EEPROM迁移到服务器签名方案,需要额外创建一个后端接口用于EEPROM签名,不能直接复用HPM/CMS体系
如果需要进行服务器签名,可以参考demo文件夹中的sign_server.py实现,创建一个签名后端,注意需要进行额外的安全处理。希望这能解决您的问题,如果没能解决或者还有其他疑问请您回复。