Aktualizace certifikátů zabezpečeného spouštění pro Linux na virtuálních počítačích Azure

Platí pro
Virtual Machine running Linux

Poznámka

  • Původní datum vydání: Června 12, 2026
  • KB ID: 5103014

Poznámka

V tomto článku

Úvod

Zabezpečené spouštění je funkce zabezpečení firmwaru UEFI, která pomáhá zajistit, aby se během spouštěcí sekvence virtuálního počítače spouštěl pouze důvěryhodný digitálně podepsaný software. Platnost certifikátů zabezpečeného spouštění Microsoftu vydaných v roce 2011 začíná vypršet v červnu 2026.

Pokud chcete zachovat ochranu zabezpečeného spouštění a pokračovat v údržbě procesu dřívějšího spouštění, musí být služba Azure Trusted Launch se systémem Linux aktualizována pomocí certifikátů Secure Boot 2023 DB a KEK ve virtuálním firmwaru UEFI. Je nutné znovu vytvořit důvěrné Virtual Machines pro Linux na Azure se starými certifikáty.

Pokud virtuální počítač po vypršení platnosti nadále spoléhá na certifikáty z roku 2011, bude se dál spouštět. Již však nebude dostávat nové bezpečnostní ochrany ve formě aktualizací doplňkového kódu a budoucích certifikátů a odvolání. Zákazníci s virtuálními počítači, které nemají aktualizované certifikáty, by měli pokračovat ve spolupráci se svými dodavateli distribuce na aktualizaci svých certifikátů i po datu vypršení platnosti.

Identifikace scénářů vyžadujících akci

Projděte si následující scénáře a zjistěte, jestli je potřeba něco udělat:

  • Virtuální počítače (TVM) nebo důvěrné virtuální počítače (VM) pro Linux vytvořené před dubnem 2024
  • Azure Compute Gallery image zachycené ze starších virtuálních počítačů (před dubnem 2024) Linux Trusted Launch nebo důvěrných virtuálních počítačů
  • Snímky nebo zálohy Linux Trusted Launch nebo důvěrných virtuálních počítačů vytvořených před dubnem 2024
  • Důvěrné virtuální počítače vytvořené před dubnem 2024 z objektů blob importovaných jako zabezpečený disk.

Trusted Launch a Důvěrné Virtual Machines vytvořené po dubnu 2024 už obvykle zahrnují certifikáty Secure Boot 2023 ve virtuálním firmwaru UEFI.

Poznámka

Důvěrné virtuální počítače s Linuxem vytvořené před dubnem 2024 by se neměly ručně aktualizovat, protože šifrování důvěrných disků spoléhá na hodnotu PCR7 vTPM, která se vypočítává na základě proměnných zabezpečeného spouštění. Aktualizace certifikátů zabezpečeného spouštění bez zajištění opětovného utěsnění klíče FDE způsobí, že důvěrný virtuální počítač přejde do režimu obnovení. Pokud chcete získat nové certifikáty, doporučujeme tyto staré důvěrné virtuální počítače znovu vytvořit.

Důležité informace o hostovaných virtuálních počítačích Azure

Aktualizace zabezpečeného spouštění pro Linux na virtuálních počítačích s platformou Azure zahrnují dvě komponenty:

  • Certifikáty zabezpečeného spouštění ve virtuálním firmwaru (instalují se ručně prostřednictvím nástrojů poskytovaných operačním systémem nebo automaticky prostřednictvím aktualizací zabezpečení)
  • Aktualizace doplňkového kódu a bootloaderu pro Linux (spravováno dodavatelem distribuce)

Operace aktualizace se inicializují z hostovaného operačního systému a spoléhají na podporu platformy pro použití ověřených aktualizací proměnných zabezpečeného spouštění.

Po identifikaci použitelných scénářů proveďte inventarizaci prostředí a zjistěte, které virtuální počítače vyžadují aktualizace.

Jsou vyžadovány akce

Pro všechny hostované virtuální počítače Azure:

  • Ověřte, jestli jsou ve firmwaru virtuálního rozhraní UEFI přítomné certifikáty Secure Boot 2023

Metody ověřování

Po aktualizaci spusťte tyto příkazy a restartujte počítač. Na úspěšně aktualizovaném virtuálním počítači vrátí každý příkaz odpovídající řádek. Pokud příkaz nevrátí žádný výstup, odpovídající certifikát 2023 není k dispozici a aktualizace nebyla použita – před použitím znovu zkontrolujte postup aktualizace.

Kontroly DB i KEK musí vrátit řádek. Úspěšně aktualizovaný počítač zobrazuje certifikát DB 2023 a certifikát KEK 2023.

Použití mokutilu

Poznámka

  • mokutil --db | grep "UEFI CA 2023"
  • CN = Microsoft UEFI CA 2023
  • mokutil --kek | grep "KEK 2K CA 2023"
  • CN = Microsoft Corporation KEK 2K CA 2023

Používání nástrojů efitools

Poznámka

  • efi-readvar -v db | grep "UEFI CA 2023"
  • Microsoft UEFI CA 2023
  • efi-readvar -v KEK | grep "KEK 2K CA 2023"
  • Microsoft Corporation KEK 2K CA 2023

Poznámka

  • Pokud není 'mokutil' nainstalovaný, nainstalujte ho ze standardních repozitářů vaší distribuce nebo místo toho použijte 'efi-readvar -v db` / `efi-readvar -v KEK'.
  • U důvěrných virtuálních počítačů nespouštějte ruční aktualizaci na základě tohoto výstupu – znovu vytvořte virtuální počítač, jak je popsáno v tématu Doporučení služby Azure pro důvěrné virtuální počítače.

Aktualizace spouštěcího řetězce pro Linux

Po úspěšné aktualizaci firmwaru je bezpečné použít aktualizace shim od dodavatelů distribuce Linuxu.

Další důležité informace o prostředcích pro Azure

Prostředek Azure Vytvořeno před dubnem 2024 Akce vyžadovaná pro TVM Akce vyžadovaná pro CVM
Záloha/snímek Ano Spustit virtuální počítač, použít aktualizace, znovu zachytit Opětovné vytvoření CVM, opětovné zachycení
Záloha/snímek Ne Není nutná žádná akce Není nutná žádná akce
Compute Gallery – obrázek Ano Nasazení, aktualizace, opětovné zachycení Opětovné vytvoření CVM, opětovné zachycení
Compute Gallery – obrázek Ne Není nutná žádná akce Není nutná žádná akce

Sledování stavu aktualizace

Ověřte aktualizace prostřednictvím hostovaného operačního systému:

  • Ověření úspěšného spuštění po aktualizacích
  • Ověřte, že firmware obsahuje certifikáty zabezpečeného spouštění

Přístupy k monitorování a ověřování se můžou lišit podle distribuce Linuxu a měli byste se obrátit na dodavatele distribuce.

Pro virtuální počítače s důvěryhodným spuštěním:

  • Všechny aktualizace se musí používat ve správném pořadí.

    Důležité

    Před aktualizací doplňkového kódu nebo bootloaderu vždy aktualizujte firmware zabezpečeného spouštění (proměnné UEFI).

  • Doporučujeme nejprve restartovat virtuální počítač, abyste se ujistili, že používá nejnovější firmware, a ověřte úspěšné spuštění.

  • V případě potřeby podle doporučených pokynů a nástrojů dodavatele distribuce iniciujte aktualizace z operačního systému hostovaného virtuálního počítače Linux.

  • Pokud narazíte na selhání aktualizace KEK nebo DB a nejprve jste se nerestartovali, restartujte virtuální počítač, abyste se ujistili, že používá nejnovější firmware, a zkuste znovu aktualizovat KEK a DB.

  • Aktualizace doplňkového kódu před první aktualizací firmwaru může vést k selhání spouštění.

Pro důvěrné virtuální počítače:

Nasazení aktualizací

Aktualizace certifikátů zabezpečeného spouštění pro Linux na Azure virtuálních počítačích se inicializují z hostovaného operačního systému. Tyto aktualizace se liší podle dodavatelů distribucí a zákazníci by měli nejprve kontaktovat dodavatele distribuce ohledně doporučené metody.

Poznámka

  • Tady jsou uvedeni jenom dodavatelé operačních systémů Linux, kteří publikovali pokyny k aktualizaci certifikátů zabezpečeného spouštění. Tento seznam se aktualizuje, protože další dodavatelé publikují své pokyny.
  • Pokud dodavatel vaší distribuce není uvedený, neznamená to, že váš virtuální počítač není ovlivněn – znamená to, že dodavatel ještě nepublikoval pokyny k aktualizacím KEK a databáze zabezpečeného spouštění 2023. V takovém případě se obraťte na svého distribučního prodejce, který vám doporučí doporučenou metodu, nebo použijte jednu z níže popsaných ručních alternativních metod aktualizace firmwaru .

Doporučení od schválených dodavatelů operačních systémů Linux:

Doporučení Azure pro důvěrné virtuální počítače:

  • Počet CVM vytvořených před dubnem 2024 je velmi nízký. Pokud je váš důvěrný virtuální počítač jedním z mála, který nemá nové certifikáty, postupujte podle kroků k opětovnému vytvoření CVM.

Alternativní metody aktualizace firmwaru

Poznámka

Než si zákazníci vyzkouší aktualizace proměnných UEFI přímo na produkčních virtuálních počítačích, můžou využít šablonu Rychlý start pro Azure k simulaci virtuálního počítače s důvěryhodným spouštěním systému Linux se staršími certifikáty certifikační autority UEFI 2011.

Důležité

Metody ruční aktualizace firmwaru v této části jsou alternativou k metodice doporučené dodavatelem distribuce a vzájemně se s ní vylučují. Použijte metodu dodavatele operačního systému, kdykoli je k dispozici jako první (viz Doporučení od dodavatelů operačních systémů Linux). Následující ruční metody používejte pouze v případě, že dodavatel nezveřejnil pokyny nebo pokud vás k tomu výrobce výslovně vyzval. Na stejný virtuální počítač nepoužívejte metodu dodavatele ani ruční metodu.  Pro aktualizace stačí použít pouze jednu alternativní metodu (fwupd, efitools nebo sbsigntools) – není nutné spouštět všechny tři.  Každá distribuce Linuxu balí různé nástroje a verze a prostřednictvím různých úložišť, takže je důležité postupovat podle pokynů poskytnutých vaším operačním systémem Linux.

Poznámka

Dostupnost a verze nástrojů se liší podle distribuce a zdroje nástrojů.

Alternativa 1: Použití funkce fwupd

Ujistěte se, že je na virtuálním počítači nainstalovaný fwupd verze 2.0.8 nebo novější.

Pokud chcete aktualizovat KEK i DB, spusťte tyto příkazy pomocí fwupdmgr:

Poznámka

  • sudo fwupdmgr refresh
  • sudo fwupdmgr update

Alternativa 2: Použití nástrojů efitools

  • Stáhněte si balíčky aktualizace DB a KEK pro Azure.

    Poznámka

    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
  • Ověřte hodnotu MD5 nebo SHA1 stažených binárních souborů – měly by přesně odpovídat následujícím hodnotám:

    Poznámka

    • sha1sum *.bin
    • 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
    • d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
    • md5sum *.bin
    • ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
    • 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
  • Použijte efi-updatevar k instalaci balíčků aktualizací

    Poznámka

    • sudo efi-updatevar -a -f DBUpdate3P2023.bin db
    • sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
    • sudo reboot

Alternativa 3: Použití sbsigntools

  • Stáhněte a ověřte DBUpdate3P2023.bin postup uvedený KEKUpdate_Microsoft_PK1.bin výše v části Alternativa 2: Použití efitools.

  • Pomocí nástroje sbkeysync nástroje sbsigntools nainstalujte balíčky aktualizací:

    Poznámka

    • sudo mkdir -p /etc/secureboot/keys/db
    • sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
    • sudo mkdir -p /etc/secureboot/keys/KEK
    • sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
    • sudo chattr -i /sys/firmware/efi/efivars/db-*
    • sudo chattr -i /sys/firmware/efi/efivars/KEK-*
    • sudo sbkeysync --verbose
    • sudo chattr +i /sys/firmware/efi/efivars/db-*
    • sudo chattr +i /sys/firmware/efi/efivars/KEK-*
    • sudo reboot

Postup omezení rizik v případě selhání spuštění

V případě scénáře selhání, jako je selhání spuštění po aktualizaci proměnných rozhraní UEFI, můžete resetovat nastavení rozhraní UEFI pomocí jedné z následujících metod:

  1. Obnovte zálohu pořízenou před zahájením procesu ruční aktualizace.
  2. Převeďte virtuální počítač s důvěryhodným spuštěním na standardní virtuální počítač a znovu na virtuální počítač použijte typ zabezpečení Důvěryhodné spuštění. (Další podrobnosti najdete tady: Povolení důvěryhodného spuštění na stávajících virtuálních počítačích Gen2 – Azure Virtual Machines | Microsoft Learn)
  3. Vyexportujte virtuální pevný disk operačního systému do účtu úložiště, vytvořte image galerie z virtuálního pevného disku a nasaďte virtuální počítač pomocí verze image galerie .

Informace třetích stran – právní omezení

Produkty třetích stran uvedené v tomto článku vyrábějí společnosti, které jsou nezávislé na společnosti Microsoft. Neposkytujeme žádné záruky, ať už předpokládané, nebo jiné, týkající se výkonu nebo spolehlivosti těchto produktů.

Poskytujeme kontaktní informace třetích stran, abychom vám pomohli získat technickou podporu. Tyto kontaktní informace se můžou bez upozornění změnit. Nezaručujeme správnost kontaktních informací třetích stran.

Změnový protokol

Změnit datum Popis změny
Července 29, 2026 Velké revize pro zvýšení jasnosti požadovaných akcí a alternativní metody aktualizace firmwaru.
Června 18, 2026 Do sekce "Doporučení od dodavatelů operačních systémů Linux" byly přidány referenční odkazy.