我使用黑密钥 (CAAM) 进行了硬件加密,但是客户也希望在没有黑密钥的情况下进行硬件加密,这样固态硬盘分区可以进行硬件加密,但在板出现故障时可以将其删除,并使用密钥在另一台计算机上解密。
我似乎无法使用 dmsetup 设置密码/密钥,而且有点困惑如何告诉系统如何区分使用 CAAM 生成的密钥和普通密钥。
是"capi" 密码的一部分,还是其他决定因素?
(摘自 imx8m 硬件加密文件)
对于在内核密钥链中添加 caam-keygen 密钥进行硬件加密:
dmsetup -v create encrypted --table "0 $(blockdev --getsz /dev/loop0) crypt capi:tk(密码块链接(CBC)-aes)-plain :36:logon:logkey: 0 /dev/loop0 0 1 sector_size:512"
如何使用普通钥匙?
你好
使用 CAAM 进行硬件加密时,有两种方法:
1.使用 CAAM 生成的黑钥(特定设备):
-黑密钥使用设备的 OPTMK(一次性可编程主密钥)加密
-这些密钥无法在设备之间传输
-这是您当前实现所使用的
2. 使用具有硬件加速功能的常规密钥:
-如果您需要在另一台计算机上解密数据,则需要使用常规密钥
-区别在于与 dmsetup 的密码规格有关
对于常规密钥硬件加密,请删除 "capi:tk" 前缀:
```
dmsetup -v create encrypted --table "0 $(blockdev --getsz /dev/loop0) crypt 密码块链接(CBC)(aes)-plain :36:logon:logkey: 0 /dev/loop0 0 1 sector_size:512"
```
主要区别在于:
-使用 CAAM 黑键:`capi:tk(密码块链接(CBC)(aes))-plain`
-使用普通密钥:`密码块链接(CBC)(aes)-plain`
"capi:tk" 中的 "tk" 代表 "tagged key",表示 CAAM 黑钥的使用情况。删除此前缀后,系统将使用标准按键,同时在可用的情况下利用硬件加速。
这种方法可以创建一个加密分区,将其移动到另一台机器上,然后使用相同的密钥进行解密。
此致