Merlin Autosys · admin

Dashboard

Dashboard

Requieren atención
La flota

Dispositivos

UnidadClienteEstadoPlanBlindajeVisto

Clientes

NombreEmailEmpresaUnidadesAlta

Uso y consumo

Uso por dispositivo (mes actual)
DispositivoPlanTokens usadosLímite% usado

Releases

Acciones
Dispositivos por canal
UnidadCanalEstadoCommit (actual → objetivo)Último checkAcciones
Histórico
AcciónCommitAnteriorFechaPorNota

Aprovisionamiento

1 · Alta de la unidad — automático

0. BIOS, 1 minuto (Supr al encender): Security → Secure Boot → Secure Boot: Disabled · Key Management → Reset To Setup Mode → Yes · Save & Exit → Save Changes and Exit. Con esto la unidad mete sus claves sola desde Linux; en la BIOS no se carga ningún fichero, nunca.
A. Pulsa Abrir ventana. En la unidad: cable de red, USB merlin-autoinstall, encender, F7 → el USB. No tocar nada. Instala, arranca una vez, se baja todo, cifra el disco y prepara Secure Boot. Se apaga sola (~25 min). La ventana se cierra sola al registrarse; es de un solo uso: para otra unidad, vuelve a abrir.
B. Quitar el USB y encender. Informa al VPS y se apaga sola (~5 min). Aquí aparece en Dispositivos con Blindaje cifrado · SB necesita_bios. Apagada = le toca la BIOS (paso 2).
Si la caja ya pasó antes por el punto 2 (USB Boot en Disabled), en el paso 0 pon también Boot → USB Boot: Enabled. Con la unidad ya instalada, cada vez que se encienda sin hacer la BIOS volverá a apagarse a los 2 min, y en Dispositivos → último error dirá exactamente qué le falta.

2 · Blindaje de la BIOS — lo haces tú (teclado + pantalla)

C. Solo cuando la unidad se haya apagado sola tras el paso B (Dispositivos: SB necesita_bios). Encender y pulsar Supr hasta entrar. Igual en Intel y AMD. Una sola visita, cuatro puntos. Sin contraseña de BIOS (quien saca la pila la borra; lo que protege es Secure Boot + TPM).

  1. Que vuelva sola tras un corte de luz (Advanced → ACPI Settings, o Chipset)
    Restore AC Power Loss (o State After G3) = Power On. Si existe, ErP / Deep Sleep = Disabled.
  2. Que solo arranque desde el disco (Boot)
    Boot Option #1 = Ubuntu Merlin · Network Stack = Disabled (quita el PXE) · USB Boot = Disabled (los sticks Zigbee/Z-Wave siguen funcionando) · CSM = Disabled.
  3. Mirar, no tocar (Security → Secure Boot → Key Management)
    Las filas Platform Key, Key Exchange Keys y Authorized Signatures deben decir External (1 / 1 / 3 claves): las metió la unidad. Esc.
    Solo si Platform Key dijera 0 / No Keys: Platform Key → Update → (defaults: No) → disco → EFI → merlin → PK.cer → Public Key Certificate → Yes. Nada más: Update/Delete de KEK o db en estas BIOS dan «Security Violation» y no hacen falta.
  4. Secure Boot = Enabled (Security → Secure Boot; si «Secure Boot Mode» pone Standard, Custom) → Save & Exit → Save Changes and Exit → Yes.
    Arranca, reinicia una vez por la imagen firmada, sella el TPM y se queda encendida. Desde ese momento el disco solo se abre arrancando nuestra imagen.

✔ Comprobar (Dispositivos, ~10 min): Blindaje cifrado · SB listo. ✖ Si se apaga otra vez: le falta algo del punto 3 o 4; en último error pone exactamente qué (SecureBoot=0 → punto 4; mi_clave_en_db=no → punto 3). Nunca pide la clave del disco durante esto. Detalle: BIOS-BANCO.md.