L'abilitazione di vPro disabilita o è in conflitto con altre funzionalità?
Sto configurando una workstation Dell Precision T1600. Verrà aggiunto a una piccola rete con un server e due desktop:
- Server CentOS utilizzato per la condivisione di file tramite Samba e l'hosting per lo sviluppo Web
- Windows Vista utilizzato per sviluppo e test
- Windows XP Pro utilizzato per sviluppo e test
- Switch Gigabit
- Router che funge da server DHCP, ma tutti i computer utilizzano indirizzi IP assegnati
La nuova workstation avrà Win 7 Pro con modalità XP. Verrà utilizzato per lo sviluppo Web e l'elaborazione grafica: Eclipse, Netbeans, Visual Studio, Photoshop, ecc.
Le opzioni fuori banda offerte per la configurazione sono:
- Tecnologia Intel vPro abilitata
- Gestibilità standard Intel
- Nessuna gestione di sistemi fuori banda
Non mi aspetto di avere molto bisogno della gestione fuori banda a questo punto, ma ho intenzione di continuare ad aggiungere stazioni di lavoro in futuro. La workstation avrà una scheda grafica discreta, quindi Remote KVM non sarà disponibile.
Mi piacerebbe avere a disposizione le funzionalità offerte da vPro, ma vorrei sapere se ci sono compromessi.
È necessario aggiungere o modificare tag per questa domanda?
Ecco le informazioni che ho aggiunto ai segnalibri durante la mia ricerca:
Ho dato un'occhiata alle FAQ sulla tecnologia Intel vPro
Disse che non vi era alcun impatto sulle prestazioni:
Q6: Qual è l'impatto della tecnologia Intel® vPro ™ e del suo motore di gestibilità sulle prestazioni del PC?
A6: L'impatto della tecnologia Intel vPro sulle prestazioni del PC non è evidente per l'utente finale.
Ho guardato la voce di Wikipedia Intel Active Management Technology , che non menzionava alcun aspetto negativo.
Ho esaminato Gestione remota PC con la vPro di Intel sul sito hardware di Tom, senza menzionare alcun compromesso.
Da un errore del server, sono state combinate solo circa 15 domande per amt e vPro. Ho preferito questo e ho esaminato alcuni dei link suggeriti. Come gestisco i PC con vPro?
Strumenti e utilità per Intel vPro Technoloy
Ho cercato pagine aggiuntive, ma quelle sopra sono quelle che ho aggiunto ai segnalibri.
Informazioni fornite in risposte e commenti:
Il mio caso specifico riguarda una workstation, ma userò "client" per rappresentare il sistema in cui vPro è abilitato.
Sembra che l'attivazione di vPro non imponga alcuna limitazione, ma che può creare problemi di sicurezza se il client non viene fornito correttamente durante l'installazione.
vPro deve essere abilitato al momento dell'acquisto o è permanentemente disabilitato. Può disabilitarlo temporaneamente in MEBx (estensione del BIOS del motore di gestione).
vPro causa un maggiore utilizzo della memoria, un consumo energetico e una riduzione delle prestazioni di rete.
(Intel afferma che l'impatto sulle prestazioni del PC non è evidente per l'utente finale)
Viene utilizzata una piccola quantità di spazio su disco.
Il sistema è alimentato [in una certa misura] in ogni momento. È importante scollegare l'alimentazione A / C, piuttosto che spegnere la macchina per eseguire qualsiasi installazione / sostituzione hardware.
È necessaria l'architettura back-end per supportarla.
Due indirizzi IP per macchina (uno per il sistema operativo e uno per vPro).
Se i tuoi computer ricevono le loro assegnazioni tramite DHCP, puoi usarne uno per entrambi.
Se è necessario un indirizzo fisso per una macchina, utilizzare invece una prenotazione DHCP.
Implicazioni sulla sicurezza e sulla privacy:
Stai essenzialmente installando una backdoor nel tuo sistema.
Non esiste un modo semplice per dire dal client se qualcuno sta usando questo strumento di gestione di OoB senza il tuo consenso, ma vPro può essere configurato per fornire notifica agli utenti quando è attiva una sessione remota (a seconda delle politiche della tua azienda).
È necessario eseguire immediatamente il provisioning del client se la gestione fuori banda è abilitata, poiché per impostazione predefinita, vPro è pre-provisioning con chiavi CA radice di produttori noti (ad esempio VeriSign, GoDaddy).
Ciò significa che un utente malintenzionato con accesso alla tua rete potrebbe acquistare un certificato AMT e fornire i tuoi computer senza che tu lo sappia.
vPro utilizza PKI ed è necessario un certificato di provisioning AMT per il provisioning del client. L'approccio più semplice è l'acquisto di un certificato di provisioning AMT da un fornitore.
È possibile utilizzare un certificato autofirmato, ma è necessario essere informati sulla PKI prima di distribuire vPro. Dovrai:
1) far precaricare dal fornitore l'hash del certificato in MEBx (esistono strumenti che ti consentono di creare la configurazione di provisioning e inviare l'hash del certificato personalizzato tramite chiavetta USB).
2) configurare manualmente MEBx su OGNI computer con l'hash del certificato autofirmato.
Per il certificato di provisioning AMT, è necessario creare il certificato PKI con un OID di 2.16.840.1.113741.1.2.3.
Se si utilizza una CA basata su Windows Server, è necessario Windows Server Enterprise o meglio per creare modelli di certificati personalizzati.
Technet ha le istruzioni per farlo con l'autorità di certificazione di Windows (vedi link sotto).
Se si utilizza Linux: potrebbe essere possibile utilizzare OpenSSL per creare il certificato PKI, qualcuno può confermarlo?
Una volta eseguito correttamente il provisioning del client, è abbastanza sicuro, poiché si fiderà solo di un chiamante che possiede la chiave privata AMT che originariamente associava la macchina.
Suggerimenti:
Gestisci vPro con SCCM, non è gratuito, ma semplifica notevolmente la vita con vPro una volta configurato correttamente. Ottieni anche tutti i tipi di altri trucchi di gestione della configurazione che sono molto utili.
Collegamenti forniti in risposte e commenti:
Prerequisiti e compromessi vPro per il PC aziendale dc7800p con tecnologia di processore Intel vPro (PDF)
sicurezza vPro (Wikipedia)
Richiesta, installazione e preparazione del certificato di provisioning AMT (MicroSoft TechNet)
hosts
file client . Ma il server ha accesso al mondo reale attraverso il router, suppongo che dovrei bloccare il traffico in entrata sulle porte utilizzate per il web e i file server. Un'altra cosa da fare, grazie