---
title: 环境配置
description: "OpenClaw部署方式可以按需选择，本章节提供机密虚机的部署方案。鲲鹏机密虚拟机基于ARMv8.4 virtCCA ，通过S-EL2在TEE侧实现机密虚拟机能力，支持普通虚拟机软件栈无缝迁移至机密环境。"
url: https://www.hikunpeng.com/document/detail/zh/kunpengaiagent/bestpractice/aiagent-0083.html
sourcePath: /source/zh/kunpengaiagent/bestpractice/aiagent-0083.html
indexId: ca3e83cb287b6b2e8150dcc26a5fec8059f6a6d4296dbf8dc7fcb76a9c5b4c6a56
---
# 环境配置

OpenClaw部署方式可以按需选择，本章节提供机密虚机的部署方案。鲲鹏机密虚拟机基于ARMv8.4 virtCCA ，通过S-EL2在TEE侧实现机密虚拟机能力，支持普通虚拟机软件栈无缝迁移至机密环境。

使能机密计算TEE特性前，请参见本章节提前准备软硬件安装环境，以确保后续安装操作顺利进行。

普通虚机只需要部署libvirt和qemu，不需要对TMM使能。因此除了TMM和virtCCA相关选项，可以直接参照当前步骤往下走。


#### 硬件、固件和软件配套说明

- 硬件服务器需搭载鲲鹏920新型号处理器（7280Z、7270Z、7285Z、5253Z、5252Z、5235Z、5230Z、7260Z、7260Y、7250Y、5258F）。


- 机密虚机部署要求的固件和软件配套如下  表1
、  表2
所示。
**表1 固件获取**

| 固件名称 | 版本要求 | 说明 | 获取途径 |
| --- | --- | --- | --- |
| BIOS | 21.23版本及以上 | 服务器配套BIOS固件，支持TEE套件TMM固件引导启动。 | 企业网\-鲲鹏服务器主板\-版本及补丁软件(https://support.huawei.com/enterprise/zh/kunpeng\-computing/s920x20\-pid\-253287485/software/266157318?idAbsPath=fixnode01\|23710424\|251364417\|251364851\|254884035\|253287485) |
| BMC | 5.05.12.5版本及以上 | 服务器配套BMC固件，支持TEE套件TMM固件安全升级。 | 企业网\-鲲鹏服务器主板\-版本及补丁软件(https://support.huawei.com/enterprise/zh/kunpeng\-computing/s920x20\-pid\-253287485/software/263636300?idAbsPath=fixnode01\|23710424\|251364417\|251364851\|254884035\|253287485) |


**表2 软件包配套**

| 软件包名称 | 版本要求 | 说明 | 获取途径 |
| --- | --- | --- | --- |
| BoostKit\-virtCCA\_1.6.0.zip | 1.6.0 | 鲲鹏BoostKit机密计算TEE套件软件包，包含TMM固件。 | 鲲鹏社区\-鲲鹏BoostKit下载(https://www.hikunpeng.com/developer/download?zhTitle=机密计算&zhSubTitle=TEE&enTitle=SDS&enSubTitle=TEE) 请联系华为工程师获取 |
| libvirt | 9.10.0\-16版本及以上 | 虚拟机管理接口库。 | openEuler 24.03 LTS SP2 Yum源下载 |
| QEMU | 8.2.0\-37版本及以上 | 开源虚拟机软件，可模拟不同的硬件平台和操作系统。 | openEuler 24.03 LTS SP2 Yum源下载 |
| Kernel | 6.6.0\-100.0.0.103版本及以上 | 操作系统Linux内核。 | openEuler 24.03 LTS SP2 Yum源下载 |
| edk2\-aarch64 | 202308\-23 | UEFI固件开发工具包。 | openEuler 24.03 LTS SP2 Yum源下载 |
| virtCCA\_sdk | 0.1.17\-1版本及以上 | virtCCA SDK软件包，提供virtCCA远程证明动态库及头文件。 | openEuler 24.03 LTS SP2 Yum源下载 |


#### iBMC导入License

服务器需加载TEE License使能TEE套件特性，在缺少TEE License情况下特性关闭，BIOS无法打开特性使能开关。获取License文件后需基于以下部署完成License导入。


如果需要申请TEE License，请联系华为业务负责人。


1. 登录iBMC网页，选择“iBMC管理 > 许可证管理”。
  在未导入License的情况下，Kunpeng TEE Function处于“已关闭”状态。

2. 单击“安装”，选择获取的TEE License。
  成功导入TEE License后，Kunpeng TEE Function处于“已开启”状态，并显示对应截止日期。


#### 固件配置

为开启TEE套件特性需升级配套TEE套件固件服务器。


- BIOS固件升级
  登录iBMC网页，下电机器，将BIOS hpm上传至升级文件处后开始升级，升级完成后上电。

- TMM固件升级
  登录iBMC网页，下电机器，将tmm_image.hpm上传至升级文件处后开始升级，升级完成后上电。


#### 配置TEE支持

TEE License已导入的情况下，可通过BIOS配置选项选择开启或关闭TEE特性以及TEE安全内存大小配置。


1. 重启或上电服务器，登录BIOS配置选项。
2. 在BIOS配置选项，进入“Advanced > Memory Configuration”配置菜单。
3. 将“Channel Interleaving 3Way”选项配置为“Disabled”。
4. 在BIOS配置选项中，进入“Security > TEE Configuration”配置菜单。
5. 将“Support TEE”选项配置为“Enabled”。
6. 根据业务场景需要配置TEE安全内存大小。
  Max Volume of Secure Memory：表示当前内存插槽下NUMA均分时，允许配置的最大安全内存大小。 TEE Memory Size：表示选取目标安全内存大小。其中AUTO模式，不会考虑NUMA均分，会分配尽可能多的安全内存。

7. 按“F10”，保存、退出BIOS配置选项。
