ملاحظة
- تاريخ النشر الأصلي: 12 يونيو 2026
- معرف KB: 5103014
ملاحظة
- ينطبق على:
- Azure أجهزة التشغيل الظاهرية الموثوق بها والأجهزة الظاهرية السرية التي تعمل Linux مع تمكين التمهيد الآمن
- للحصول على قائمة كاملة بنظام التشغيل المدعوم للتشغيل الموثوق به، يرجى الاطلاع على هذا الارتباط: التشغيل الموثوق به للأجهزة الظاهرية Azure - Azure الأجهزة الظاهرية | Microsoft Learn
- للحصول على قائمة كاملة بنظام التشغيل المدعوم للأجهزة الظاهرية السرية، يرجى الاطلاع على هذا الرابط: حول Azure الأجهزة الظاهرية السرية | Microsoft Learn
في هذه المقالة
مقدمة
Secure Boot هي ميزة أمان البرامج الثابتة UEFI التي تساعد على ضمان تشغيل البرامج الموثوق بها والموقعة رقميا فقط أثناء تسلسل تمهيد الجهاز الظاهري. تبدأ صلاحية شهادات Microsoft Secure Boot الصادرة في عام 2011 في يونيو 2026.
للحفاظ على حماية التمهيد الآمن والخدمة المستمرة لعملية التمهيد المبكر، يجب تحديث Azure Trusted Launch قيد التشغيل Linux بشهادات Secure Boot 2023 DB وKEK في البرنامج الثابت UEFI الظاهري. يجب إعادة إنشاء الأجهزة الظاهرية السرية Linux على Azure مع الشهادات القديمة.
إذا استمر الجهاز الظاهري في الاعتماد على شهادات 2011 بعد انتهاء الصلاحية، فسيستمر في التمهيد. ومع ذلك، فإنه لن يتلقى حماية أمنية جديدة في شكل تحديثات shim والشهادات والإبطالات المستقبلية. يجب على العملاء الذين لديهم أجهزة ظاهرية لا تحتوي على شهادات محدثة الاستمرار في العمل مع موردي التوزيعات لتحديث شهاداتهم حتى بعد تاريخ انتهاء الصلاحية.
تحديد السيناريوهات التي تتطلب إجراء
راجع السيناريوهات التالية لتحديد ما إذا كان الإجراء مطلوبا:
- Linux الأجهزة الظاهرية للتشغيل الموثوق به (TVM) أو الأجهزة الظاهرية السرية (CVM) التي تم إنشاؤها قبل أبريل 2024
- Azure صور معرض الحوسبة التي تم التقاطها من أجهزة ظاهرية قديمة (قبل أبريل 2024) Linux Trusted Launch أو Confidential VMs
- لقطات أو نسخ احتياطية من Linux Trusted Launch أو Confidential VMs التي تم إنشاؤها قبل أبريل 2024
- الأجهزة الظاهرية السرية التي تم إنشاؤها قبل أبريل 2024 من الكائنات الثنائية كبيرة الحجم، تم استيرادها كقرص آمن.
تتضمن الأجهزة الظاهرية الموثوقة التي تم إنشاؤها بعد أبريل 2024 بالفعل شهادات التمهيد الآمن 2023 في البرنامج الثابت ل UEFI الظاهري.
ملاحظة
Linux يجب عدم تحديث الأجهزة الظاهرية السرية التي تم إنشاؤها قبل أبريل 2024 يدويا نظرا لأن تشفير القرص السري يعتمد على قيمة PCR7 ل vTPM التي يتم حسابها استنادا إلى متغيرات التمهيد الآمن. سيؤدي تحديث شهادات التمهيد الآمن دون التأكد من إعادة ختم مفتاح FDE إلى انتقال الجهاز الظاهري السري في وضع الاسترداد. يوصى بإعادة إنشاء مثل هذه الأجهزة الظاهرية السرية القديمة للحصول على الشهادات الجديدة.
اعتبارات الجهاز الظاهري الضيف Azure
تتضمن تحديثات التمهيد الآمن Linux على الأجهزة الظاهرية Azure مكونين:
- شهادات التمهيد الآمن في البرامج الثابتة الظاهرية (المثبتة يدويا عبر الأدوات المقدمة من نظام التشغيل أو تلقائيا عبر تحديثات الأمان)
- Linux تحديثات shim و bootloader (تتم إدارة بائع التوزيع)
يتم بدء عمليات التحديث من داخل نظام التشغيل الضيف وتعتمد على دعم النظام الأساسي لتطبيق التحديثات المصادق عليها على متغيرات التمهيد الآمن.
بعد تحديد السيناريوهات القابلة للتطبيق، قم بجرد بيئتك لتحديد الأجهزة الظاهرية التي تتطلب تحديثات.
الإجراءات المطلوبة
لجميع الأجهزة الظاهرية الضيف Azure:
- تحقق مما إذا كانت شهادات Secure Boot 2023 موجودة في البرنامج الثابت الظاهري ل UEFI
طرق التحقق
قم بتشغيل هذه الأوامر بعد التحديث وإعادة التشغيل. على جهاز ظاهري تم تحديثه بنجاح ، يقوم كل أمر بإرجاع سطر مطابق. إذا لم يرجع الأمر أي إخراج، فإن شهادة 2023 المقابلة غير موجودة، ولم يتم تطبيق التحديث - أعد التحقق من خطوات التحديث قبل التطبيق.
يجب أن ترجع عمليات التحقق من DB وKEK سطرا. يظهر الجهاز الذي تم تحديثه بنجاح شهادة DB 2023 وشهادة KEK 2023.
استخدام mokutil
ملاحظة
- mokutil --db | grep "UEFI CA 2023"
- CN = Microsoft UEFI CA 2023
- mokutil --kek | grep "KEK 2K CA 2023"
- CN = Microsoft Corporation KEK 2K CA 2023
استخدام efitools
ملاحظة
- efi-readvar -v db | grep "UEFI CA 2023"
- Microsoft UEFI CA 2023
- efi-readvar -v KEK | grep "KEK 2K CA 2023"
- Microsoft Corporation KEK 2K CA 2023
ملاحظة
- إذا لم يتم تثبيت 'mokutil'، فقم بتثبيته من مستودعات التوزيع القياسية، أو استخدم 'efi-readvar -v db` / `efi-readvar -v KEK' بدلا من ذلك.
- بالنسبة إلى الأجهزة الظاهرية السرية، لا تقم بتشغيل تحديث يدوي استنادا إلى هذا الإخراج - أعد إنشاء الجهاز الظاهري كما هو موضح في التوصيات بواسطة Azure للأجهزة الظاهرية السرية.
تحديث سلسلة التمهيد Linux
بعد تحديث البرنامج الثابت الناجح، من الآمن تطبيق تحديثات shim من موردي التوزيع Linux.
اعتبارات موارد Azure الأخرى
| مورد Azure | تم الإنشاء قبل أبريل 2024 | الإجراء المطلوب ل TVM | الإجراء المطلوب ل CVM |
|---|---|---|---|
| النسخ الاحتياطي/اللقطة | نعم | تمهيد الجهاز الظاهري، وتطبيق التحديثات، وإعادة الالتقاط | إعادة إنشاء CVM، إعادة الالتقاط |
| النسخ الاحتياطي/اللقطة | لا | لا يلزم اتخاذ أي إجراء | لا يلزم اتخاذ أي إجراء |
| صورة معرض الحوسبة | نعم | التوزيع والتحديث وإعادة الالتقاط | إعادة إنشاء CVM، إعادة الالتقاط |
| صورة معرض الحوسبة | لا | لا يلزم اتخاذ أي إجراء | لا يلزم اتخاذ أي إجراء |
مراقبة حالة التحديث
تحقق من التحديثات من خلال نظام التشغيل الضيف:
- التحقق من صحة التمهيد الناجح بعد التحديثات
- تأكد من وجود شهادات التمهيد الآمن في البرامج الثابتة
قد تختلف نهج المراقبة والتحقق من الصحة حسب التوزيع Linux، ويجب عليك التحقق من مورد التوزيع الخاص بك.
بالنسبة إلى الأجهزة الظاهرية للتشغيل الموثوق به:
يجب تطبيق جميع التحديثات بالترتيب الصحيح.
هام
قم دائما بتحديث البرنامج الثابت Secure Boot (متغيرات UEFI) قبل تحديث shim أو bootloader.
يوصى بإعادة تشغيل الجهاز الظاهري أولا للتأكد من أنه يقوم بتشغيل أحدث البرامج الثابتة والتحقق من نجاح التمهيد.
ابدأ التحديثات من داخل نظام تشغيل الجهاز الظاهري الضيف Linux عند الحاجة وفقا للإرشادات والأدوات الموصى بها لمورد التوزيع.
إذا واجهت فشل تحديث KEK أو DB ولم تقم بإعادة التشغيل أولا، فأعد تشغيل الجهاز الظاهري للتأكد من أنه يقوم بتشغيل أحدث البرامج الثابتة وحاول تحديث KEK وDB مرة أخرى.
قد يؤدي تحديث shim قبل تحديث البرنامج الثابت أولا إلى فشل التمهيد.
بالنسبة للأجهزة الظاهرية السرية:
- تحتوي معظم الأجهزة الظاهرية السرية على الشهادات الجديدة بالفعل. بالنسبة للأجهزة الظاهرية السرية بدون شهادات التمهيد الآمن 2023 الموجودة، اتبع الإرشادات الواردة أدناه في القسم ، التوصيات من قبل Azure للأجهزة الظاهرية السرية.
نشر التحديثات
يتم بدء تحديثات شهادة التمهيد الآمن Linux على الأجهزة الظاهرية Azure من داخل نظام التشغيل الضيف. تختلف هذه التحديثات حسب موردي التوزيعات، ويجب على العملاء التحقق من مورد التوزيعة الخاص بهم أولا على الطريقة الموصى بها.
ملاحظة
- يتم سرد موردي نظام التشغيل Linux الذين نشروا إرشادات تحديث شهادة التمهيد الآمن فقط هنا. يتم تحديث هذه القائمة حيث ينشر موردون إضافيون إرشاداتهم.
- إذا لم يكن مورد التوزيع مدرجا، فهذا لا يعني أن جهازك الظاهري غير متأثر - فهذا يعني أن المورد لم ينشر بعد إرشادات تحديث التمهيد الآمن 2023 KEK وDB. في هذه الحالة، اتصل بمورد التوزيع الخاص بك للحصول على الطريقة الموصى بها، أو استخدم إحدى طرق تحديث البرامج الثابتة البديلة اليدوية الموضحة أدناه.
توصيات من موردي نظام التشغيل Linux المعتمدين:
- Azure Linux (CBL-Mariner) - يرجى الانتقال إلى Azure Linux 3 أو أحدث
- AlmaLinux - التمهيد الآمن ل UEFI: Microsoft 2023 Certificate Transition Wiki
- Debian - تغييرات Secure Boot CA Wiki
- Red Hat (RHEL) - كيفية استخدام fwupd لتسجيل شهادة Microsoft UEFI CA 2023 KB
- Ubuntu - خطاب مجتمع تدوير Microsoft UEFI CA
توصيات Azure للأجهزة الظاهرية السرية:
- عدد CVMs التي تم إنشاؤها قبل أبريل 2024 منخفض جدا. إذا كان الجهاز الظاهري السري الخاص بك أحد الشهادات القليلة التي لا تحتوي على الشهادات الجديدة، فاتبع الخطوات لإعادة إنشاء CVM.
أساليب تحديث البرامج الثابتة البديلة
ملاحظة
قبل تجربة تحديثات متغير UEFI مباشرة على الأجهزة الظاهرية للإنتاج، يمكن للعملاء استخدام قالب البدء السريع Azure لمحاكاة Linux Trusted Launch VM مع شهادات UEFI CA الأقدم 2011.
هام
تعد أساليب تحديث البرامج الثابتة اليدوية في هذا القسم بديلا للمنهجية الموصى بها لمورد التوزيع الخاص بك وحصرها بشكل متبادل معها. استخدم أسلوب مورد نظام التشغيل الخاص بك كلما كان متوفرا أولا (راجع التوصيات الواردة من موردي نظام التشغيل Linux). استخدم الأساليب اليدوية أدناه فقط عندما لا ينشر المورد إرشادات، أو عندما يوجهك المورد بشكل صريح إلى. لا تطبق كلا من أسلوب المورد والأسلوب اليدوي على نفس الجهاز الظاهري. تحتاج فقط إلى استخدام أسلوب بديل واحد للتحديثات (fwupd أو efitools أو sbsigntools) - ليس من الضروري تشغيل الثلاثة. تقوم كل Linux توزيعة بحزم أدوات وإصدارات مختلفة وعبر مستودعات مختلفة، لذلك من المهم اتباع التوجيهات التي يوفرها نظام التشغيل Linux الخاص بك.
ملاحظة
تختلف توفر الأدوات والإصدارات حسب التوزيع ومصدر الأدوات.
تأكد من تثبيت الإصدار 2.0.8 من الجهاز الظاهري أو إصدار أحدث.
لتحديث كل من KEK وDB، قم بتشغيل هذه الأوامر باستخدام fwupdmgr:
ملاحظة
- sudo fwupdmgr refresh
- sudo fwupdmgr update
قم بتنزيل حزم تحديث DB وKEK Azure.
ملاحظة
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
تحقق من MD5 أو SHA1 للثنائيات التي تم تنزيلها - يجب أن تتطابق مع ما يلي بالضبط:
ملاحظة
- sha1sum *.bin
- 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
- d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
- md5sum *.bin
- ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
- 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
استخدام efi-updatevar لتثبيت حزم التحديث
ملاحظة
- sudo efi-updatevar -a -f DBUpdate3P2023.bin db
- sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
- sudo reboot
قم بالتنزيل والتحقق وكما DBUpdate3P2023.binKEKUpdate_Microsoft_PK1.bin هو موضح في "البديل 2: استخدام efitools" أعلاه.
استخدم الأداة المساعدة sbkeysync ل sbsigntools لتثبيت حزم التحديث:
ملاحظة
- sudo mkdir -p /etc/secureboot/keys/db
- sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
- sudo mkdir -p /etc/secureboot/keys/KEK
- sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
- sudo chattr -i /sys/firmware/efi/efivars/db-*
- sudo chattr -i /sys/firmware/efi/efivars/KEK-*
- sudo sbkeysync --verbose
- sudo chattr +i /sys/firmware/efi/efivars/db-*
- sudo chattr +i /sys/firmware/efi/efivars/KEK-*
- sudo reboot
خطوات التخفيف في حالة فشل التمهيد
في حالة حدوث سيناريو فشل مثل فشل التمهيد بعد تحديث متغير UEFI، يمكنك إعادة تعيين إعدادات UEFI باستخدام إحدى الطرق التالية:
- استعادة النسخة الاحتياطية التي تم أخذها قبل بدء عملية التحديث اليدوي.
- قم بتحويل Trusted Launch VM إلى Standard VM وأعد تطبيق نوع أمان Trusted Launch على الجهاز الظاهري. (مزيد من التفاصيل هنا: تمكين التشغيل الموثوق به على أجهزة Gen2 الظاهرية الموجودة - Azure الأجهزة الظاهرية | Microsoft Learn)
- قم بتصدير نظام التشغيل vhd إلى حساب تخزين، وأنشئ صورة معرض من vhd وانشر الجهاز الظاهري باستخدام إصدار صورة المعرض .
إخلاء المسؤولية عن معلومات الجهات الخارجية
تم تصنيع المنتجات الخارجية التي تتناولها هذه المقالة بواسطة شركات مستقلة عن Microsoft. لا نقدم أي ضمان، ضمني أو غير ذلك، حول أداء هذه المنتجات أو موثوقيتها.
نحن نوفر معلومات جهة اتصال تابعة لجهة خارجية لمساعدتك في العثور على الدعم التقني. قد تتغير معلومات الاتصال هذه بدون إشعار. لا نضمن دقة معلومات جهة الاتصال هذه التابعة لجهة خارجية.
تغيير السجل
| تغيير التاريخ | تغيير الوصف |
|---|---|
| 29 يوليو 2026 | المراجعات الرئيسية لإضافة الوضوح إلى الإجراءات المطلوبة وأساليب تحديث البرامج الثابتة البديلة. |
| 18 يونيو 2026 | تمت إضافة ارتباطات مرجعية إلى القسم ، "توصيات من موردي نظام التشغيل Linux". |