Skip to main content
配置 Qualcomm TEE 对于维护管理敏感数据并运行可信应用程序的设备的安全性、合规性、性能和灵活性至关重要。可以使用设备配置(devcfg)框架调整 Qualcomm TEE 配置,该框架提供了一种集中管理和调整设备特定设置的方式。

前提条件

从 TrustZone 编译 devcfg 镜像

  1. 通过内置的 devcfg.mbn/ devcfg_iot.mbn XML 文件选择 TrustZone 提供的配置选项。例如:trustzone_images/ssg/securemsm/trustzone/qsee/mink/oem/config/<chipset>/oem_config.xml
  2. 使用以下命令从 TZ.XF.5.29.1 编译 devcfg 镜像。
    此步骤会在 trustzone_images/build/ms/bin/<build_flavor> 生成 devcfg.mbn/ devcfg_iot.mbn 镜像。请使用以下构建风格和命令。
构建风格
构建命令:
请使用以下 devcfg 文件:<devcfg> 为
  • QCS6490 使用 devcfg
  • IQ-9100、IQ-8300、IQ-615 使用 devcfg_iot

使用配置参数定制设备

使用下表中列出的配置参数按需定制设备。

启用基于 RPMB 的 SFS 防回滚保护

要启用或禁用基于 RPMB 的 SFS 防回滚保护,请使用以下配置参数和 XML 文件。

配置参数

cmnlib_gppo_rpmb_enablement 可设置为 Enabled 或 Disabled,其中默认值为 Enabled,仅在需要时才应更改。

XML 文件位置

trustzone_images/ssg/securemsm/trustzone/qsee/mink/oem/config/common/cmnlib_oem_config.xml

后续步骤

  • 要启用安全启动并确保设备上仅运行受信任的应用程序,请参阅启用安全启动
  • 要启用安全启动,必须熔断 QFPROM 熔丝。这是一次性且不可逆的过程,会永久设置这些值。有关更多信息,请参阅设置 QFPROM 熔丝