背景
当前现状:在服务器开启配置锁定模式后,仍然可以通过ipmi命令设置延迟上电,预期失败,实际成功
关联ISSUE
[缺陷]: 开启配置锁定后,ipmi设置延迟上电成功-bios-AtomGit
整体方案
将 SetBootOptionPowerOnDelay0 的 sysLockedPolicy 从 Allowed 修改为 Forbidden,使配置锁定开启后,IPMI无法再设置延迟上电参数
评审点
评审点1:将 SetBootOptionPowerOnDelay0 的 sysLockedPolicy 从 Allowed 修改为 Forbidden
详细描述
设置延迟上电(SetBootOptionPowerOnDelay0 )
命令名称: Set Boot Option Power On Delay 0
命令权限: BasicSetting
是否锁定之后可以访问: 否
是否有敏感数据: 否
命令样式:
-
请求:ipmitool raw 0x00 0x08 0x65 <ManufacturerID[3bytes]> <DelayCount[4bytes]>
-
响应:
命令请求参数:
| 字节顺序 | 域内容 |
|---|---|
| NetFn | 00h |
| Cmd | 08h |
| 1 | BootOptionSelector,固定值65h,表示延迟上电参数(POWER_ON_DELAY) |
| 2:4 | Manufacturer ID,LS Byte first。长度固定3个字节,华为厂商ID为0x0007DB,字节序为第2个字节DBh、第3个字节07h、第4个字节00h |
| 5 | Delay Mode,延迟模式:0=DefaultDelay(默认延迟),1=HalfDelay(半幅延迟),2=FixedDelay(固定延迟),3=RandomDelay(随机延迟) |
| 6:9 | Delay Count,延迟计数值,LS Byte first,单位为100ms(内部转换为秒,除以10) |
命令响应参数:
| 字节顺序 | 域取值说明 |
|---|---|
| 1 | Completion Code |
| 00h = Command Completed Normally | |
| D5h = Invalid Status |
变更说明:
| 项目 | 变更前 | 变更后 |
|---|---|---|
| 是否可以锁定后访问 | 是 | 否 |
是否准备好AI预审
是
评审结论
已线下审视,同意修改命令SetBootOptionPowerOnDelay0 的sysLockedPolicy 权限,将Allowed 修改为Forbidden。