تحديثات شهادة التمهيد الآمن لـ Linux على الأجهزة الظاهرية لـ Azure

ينطبق على
Virtual Machine running Linux

ملاحظة

  • تاريخ النشر الأصلي: 12 يونيو 2026
  • معرف KB: 5103014

ملاحظة

في هذه المقالة

مقدمة

Secure Boot هي ميزة أمان البرامج الثابتة UEFI التي تساعد على ضمان تشغيل البرامج الموثوق بها والموقعة رقميا فقط أثناء تسلسل تمهيد الجهاز الظاهري. تبدأ صلاحية شهادات Microsoft Secure Boot الصادرة في عام 2011 في يونيو 2026.

للحفاظ على حماية التمهيد الآمن والخدمة المستمرة لعملية التمهيد المبكر، يجب تحديث Azure Trusted Launch قيد التشغيل Linux بشهادات Secure Boot 2023 DB وKEK في البرنامج الثابت UEFI الظاهري. يجب إعادة إنشاء الأجهزة الظاهرية السرية Linux على Azure مع الشهادات القديمة.

إذا استمر الجهاز الظاهري في الاعتماد على شهادات 2011 بعد انتهاء الصلاحية، فسيستمر في التمهيد. ومع ذلك، فإنه لن يتلقى حماية أمنية جديدة في شكل تحديثات shim والشهادات والإبطالات المستقبلية. يجب على العملاء الذين لديهم أجهزة ظاهرية لا تحتوي على شهادات محدثة الاستمرار في العمل مع موردي التوزيعات لتحديث شهاداتهم حتى بعد تاريخ انتهاء الصلاحية.

تحديد السيناريوهات التي تتطلب إجراء

راجع السيناريوهات التالية لتحديد ما إذا كان الإجراء مطلوبا:

  • Linux الأجهزة الظاهرية للتشغيل الموثوق به (TVM) أو الأجهزة الظاهرية السرية (CVM) التي تم إنشاؤها قبل أبريل 2024
  • Azure صور معرض الحوسبة التي تم التقاطها من أجهزة ظاهرية قديمة (قبل أبريل 2024) Linux Trusted Launch أو Confidential VMs
  • لقطات أو نسخ احتياطية من Linux Trusted Launch أو Confidential VMs التي تم إنشاؤها قبل أبريل 2024
  • الأجهزة الظاهرية السرية التي تم إنشاؤها قبل أبريل 2024 من الكائنات الثنائية كبيرة الحجم، تم استيرادها كقرص آمن.

تتضمن الأجهزة الظاهرية الموثوقة التي تم إنشاؤها بعد أبريل 2024 بالفعل شهادات التمهيد الآمن 2023 في البرنامج الثابت ل UEFI الظاهري.

ملاحظة

Linux يجب عدم تحديث الأجهزة الظاهرية السرية التي تم إنشاؤها قبل أبريل 2024 يدويا نظرا لأن تشفير القرص السري يعتمد على قيمة PCR7 ل vTPM التي يتم حسابها استنادا إلى متغيرات التمهيد الآمن. سيؤدي تحديث شهادات التمهيد الآمن دون التأكد من إعادة ختم مفتاح FDE إلى انتقال الجهاز الظاهري السري في وضع الاسترداد. يوصى بإعادة إنشاء مثل هذه الأجهزة الظاهرية السرية القديمة للحصول على الشهادات الجديدة.

اعتبارات الجهاز الظاهري الضيف Azure

تتضمن تحديثات التمهيد الآمن Linux على الأجهزة الظاهرية Azure مكونين:

  • شهادات التمهيد الآمن في البرامج الثابتة الظاهرية (المثبتة يدويا عبر الأدوات المقدمة من نظام التشغيل أو تلقائيا عبر تحديثات الأمان)
  • Linux تحديثات shim و bootloader (تتم إدارة بائع التوزيع)

يتم بدء عمليات التحديث من داخل نظام التشغيل الضيف وتعتمد على دعم النظام الأساسي لتطبيق التحديثات المصادق عليها على متغيرات التمهيد الآمن.

بعد تحديد السيناريوهات القابلة للتطبيق، قم بجرد بيئتك لتحديد الأجهزة الظاهرية التي تتطلب تحديثات.

الإجراءات المطلوبة

لجميع الأجهزة الظاهرية الضيف Azure:

  • تحقق مما إذا كانت شهادات Secure Boot 2023 موجودة في البرنامج الثابت الظاهري ل UEFI

طرق التحقق

قم بتشغيل هذه الأوامر بعد التحديث وإعادة التشغيل. على جهاز ظاهري تم تحديثه بنجاح ، يقوم كل أمر بإرجاع سطر مطابق. إذا لم يرجع الأمر أي إخراج، فإن شهادة 2023 المقابلة غير موجودة، ولم يتم تطبيق التحديث - أعد التحقق من خطوات التحديث قبل التطبيق.

يجب أن ترجع عمليات التحقق من DB وKEK سطرا. يظهر الجهاز الذي تم تحديثه بنجاح شهادة DB 2023 وشهادة KEK 2023.

استخدام mokutil

ملاحظة

  • mokutil --db | grep "UEFI CA 2023"
  • CN = Microsoft UEFI CA 2023
  • mokutil --kek | grep "KEK 2K CA 2023"
  • CN = Microsoft Corporation KEK 2K CA 2023

استخدام efitools

ملاحظة

  • efi-readvar -v db | grep "UEFI CA 2023"
  • Microsoft UEFI CA 2023
  • efi-readvar -v KEK | grep "KEK 2K CA 2023"
  • Microsoft Corporation KEK 2K CA 2023

ملاحظة

  • إذا لم يتم تثبيت 'mokutil'، فقم بتثبيته من مستودعات التوزيع القياسية، أو استخدم 'efi-readvar -v db` / `efi-readvar -v KEK' بدلا من ذلك.
  • بالنسبة إلى الأجهزة الظاهرية السرية، لا تقم بتشغيل تحديث يدوي استنادا إلى هذا الإخراج - أعد إنشاء الجهاز الظاهري كما هو موضح في التوصيات بواسطة Azure للأجهزة الظاهرية السرية.

تحديث سلسلة التمهيد Linux

بعد تحديث البرنامج الثابت الناجح، من الآمن تطبيق تحديثات shim من موردي التوزيع Linux.

اعتبارات موارد Azure الأخرى

مورد Azure تم الإنشاء قبل أبريل 2024 الإجراء المطلوب ل TVM الإجراء المطلوب ل CVM
النسخ الاحتياطي/اللقطة نعم تمهيد الجهاز الظاهري، وتطبيق التحديثات، وإعادة الالتقاط إعادة إنشاء CVM، إعادة الالتقاط
النسخ الاحتياطي/اللقطة لا لا يلزم اتخاذ أي إجراء لا يلزم اتخاذ أي إجراء
صورة معرض الحوسبة نعم التوزيع والتحديث وإعادة الالتقاط إعادة إنشاء CVM، إعادة الالتقاط
صورة معرض الحوسبة لا لا يلزم اتخاذ أي إجراء لا يلزم اتخاذ أي إجراء

مراقبة حالة التحديث

تحقق من التحديثات من خلال نظام التشغيل الضيف:

  • التحقق من صحة التمهيد الناجح بعد التحديثات
  • تأكد من وجود شهادات التمهيد الآمن في البرامج الثابتة

قد تختلف نهج المراقبة والتحقق من الصحة حسب التوزيع Linux، ويجب عليك التحقق من مورد التوزيع الخاص بك.

بالنسبة إلى الأجهزة الظاهرية للتشغيل الموثوق به:

  • يجب تطبيق جميع التحديثات بالترتيب الصحيح.

    هام

    قم دائما بتحديث البرنامج الثابت Secure Boot (متغيرات UEFI) قبل تحديث shim أو bootloader.

  • يوصى بإعادة تشغيل الجهاز الظاهري أولا للتأكد من أنه يقوم بتشغيل أحدث البرامج الثابتة والتحقق من نجاح التمهيد.

  • ابدأ التحديثات من داخل نظام تشغيل الجهاز الظاهري الضيف Linux عند الحاجة وفقا للإرشادات والأدوات الموصى بها لمورد التوزيع.

  • إذا واجهت فشل تحديث KEK أو DB ولم تقم بإعادة التشغيل أولا، فأعد تشغيل الجهاز الظاهري للتأكد من أنه يقوم بتشغيل أحدث البرامج الثابتة وحاول تحديث KEK وDB مرة أخرى.

  • قد يؤدي تحديث shim قبل تحديث البرنامج الثابت أولا إلى فشل التمهيد.

بالنسبة للأجهزة الظاهرية السرية:

  • تحتوي معظم الأجهزة الظاهرية السرية على الشهادات الجديدة بالفعل. بالنسبة للأجهزة الظاهرية السرية بدون شهادات التمهيد الآمن 2023 الموجودة، اتبع الإرشادات الواردة أدناه في القسم ، التوصيات من قبل Azure للأجهزة الظاهرية السرية.

نشر التحديثات

يتم بدء تحديثات شهادة التمهيد الآمن Linux على الأجهزة الظاهرية Azure من داخل نظام التشغيل الضيف. تختلف هذه التحديثات حسب موردي التوزيعات، ويجب على العملاء التحقق من مورد التوزيعة الخاص بهم أولا على الطريقة الموصى بها.

ملاحظة

  • يتم سرد موردي نظام التشغيل Linux الذين نشروا إرشادات تحديث شهادة التمهيد الآمن فقط هنا. يتم تحديث هذه القائمة حيث ينشر موردون إضافيون إرشاداتهم.
  • إذا لم يكن مورد التوزيع مدرجا، فهذا لا يعني أن جهازك الظاهري غير متأثر - فهذا يعني أن المورد لم ينشر بعد إرشادات تحديث التمهيد الآمن 2023 KEK وDB. في هذه الحالة، اتصل بمورد التوزيع الخاص بك للحصول على الطريقة الموصى بها، أو استخدم إحدى طرق تحديث البرامج الثابتة البديلة اليدوية الموضحة أدناه.

توصيات من موردي نظام التشغيل Linux المعتمدين:

توصيات Azure للأجهزة الظاهرية السرية:

  • عدد CVMs التي تم إنشاؤها قبل أبريل 2024 منخفض جدا. إذا كان الجهاز الظاهري السري الخاص بك أحد الشهادات القليلة التي لا تحتوي على الشهادات الجديدة، فاتبع الخطوات لإعادة إنشاء CVM.

أساليب تحديث البرامج الثابتة البديلة

ملاحظة

قبل تجربة تحديثات متغير UEFI مباشرة على الأجهزة الظاهرية للإنتاج، يمكن للعملاء استخدام قالب البدء السريع Azure لمحاكاة Linux Trusted Launch VM مع شهادات UEFI CA الأقدم 2011.

هام

تعد أساليب تحديث البرامج الثابتة اليدوية في هذا القسم بديلا للمنهجية الموصى بها لمورد التوزيع الخاص بك وحصرها بشكل متبادل معها. استخدم أسلوب مورد نظام التشغيل الخاص بك كلما كان متوفرا أولا (راجع التوصيات الواردة من موردي نظام التشغيل Linux). استخدم الأساليب اليدوية أدناه فقط عندما لا ينشر المورد إرشادات، أو عندما يوجهك المورد بشكل صريح إلى. لا تطبق كلا من أسلوب المورد والأسلوب اليدوي على نفس الجهاز الظاهري.  تحتاج فقط إلى استخدام أسلوب بديل واحد للتحديثات (fwupd أو efitools أو sbsigntools) - ليس من الضروري تشغيل الثلاثة.  تقوم كل Linux توزيعة بحزم أدوات وإصدارات مختلفة وعبر مستودعات مختلفة، لذلك من المهم اتباع التوجيهات التي يوفرها نظام التشغيل Linux الخاص بك.

ملاحظة

تختلف توفر الأدوات والإصدارات حسب التوزيع ومصدر الأدوات.

البديل 1: استخدام fwupd

تأكد من تثبيت الإصدار 2.0.8 من الجهاز الظاهري أو إصدار أحدث.

لتحديث كل من KEK وDB، قم بتشغيل هذه الأوامر باستخدام fwupdmgr:

ملاحظة

  • sudo fwupdmgr refresh
  • sudo fwupdmgr update

البديل 2: استخدام efitools

  • قم بتنزيل حزم تحديث DB وKEK Azure.

    ملاحظة

    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
  • تحقق من MD5 أو SHA1 للثنائيات التي تم تنزيلها - يجب أن تتطابق مع ما يلي بالضبط:

    ملاحظة

    • sha1sum *.bin
    • 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
    • d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
    • md5sum *.bin
    • ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
    • 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
  • استخدام efi-updatevar لتثبيت حزم التحديث

    ملاحظة

    • sudo efi-updatevar -a -f DBUpdate3P2023.bin db
    • sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
    • sudo reboot

البديل 3: استخدام sbsigntools

  • قم بالتنزيل والتحقق وكما DBUpdate3P2023.binKEKUpdate_Microsoft_PK1.bin هو موضح في "البديل 2: استخدام efitools" أعلاه.

  • استخدم الأداة المساعدة sbkeysync ل sbsigntools لتثبيت حزم التحديث:

    ملاحظة

    • sudo mkdir -p /etc/secureboot/keys/db
    • sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
    • sudo mkdir -p /etc/secureboot/keys/KEK
    • sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
    • sudo chattr -i /sys/firmware/efi/efivars/db-*
    • sudo chattr -i /sys/firmware/efi/efivars/KEK-*
    • sudo sbkeysync --verbose
    • sudo chattr +i /sys/firmware/efi/efivars/db-*
    • sudo chattr +i /sys/firmware/efi/efivars/KEK-*
    • sudo reboot

خطوات التخفيف في حالة فشل التمهيد

في حالة حدوث سيناريو فشل مثل فشل التمهيد بعد تحديث متغير UEFI، يمكنك إعادة تعيين إعدادات UEFI باستخدام إحدى الطرق التالية:

  1. استعادة النسخة الاحتياطية التي تم أخذها قبل بدء عملية التحديث اليدوي.
  2. قم بتحويل Trusted Launch VM إلى Standard VM وأعد تطبيق نوع أمان Trusted Launch على الجهاز الظاهري. (مزيد من التفاصيل هنا: تمكين التشغيل الموثوق به على أجهزة Gen2 الظاهرية الموجودة - Azure الأجهزة الظاهرية | Microsoft Learn)
  3. قم بتصدير نظام التشغيل vhd إلى حساب تخزين، وأنشئ صورة معرض من vhd وانشر الجهاز الظاهري باستخدام إصدار صورة المعرض .

إخلاء المسؤولية عن معلومات الجهات الخارجية

تم تصنيع المنتجات الخارجية التي تتناولها هذه المقالة بواسطة شركات مستقلة عن Microsoft. لا نقدم أي ضمان، ضمني أو غير ذلك، حول أداء هذه المنتجات أو موثوقيتها.

نحن نوفر معلومات جهة اتصال تابعة لجهة خارجية لمساعدتك في العثور على الدعم التقني. قد تتغير معلومات الاتصال هذه بدون إشعار. لا نضمن دقة معلومات جهة الاتصال هذه التابعة لجهة خارجية.

تغيير السجل

تغيير التاريخ تغيير الوصف
29 يوليو 2026 المراجعات الرئيسية لإضافة الوضوح إلى الإجراءات المطلوبة وأساليب تحديث البرامج الثابتة البديلة.
18 يونيو 2026 تمت إضافة ارتباطات مرجعية إلى القسم ، "توصيات من موردي نظام التشغيل Linux".