Certifikatopdateringer til sikker start til Linux på Azure Virtual Machines

Gælder for
Virtual Machine running Linux

Bemærk

  • Oprindelig udgivelsesdato: Juni 12, 2026
  • KB-id: 5103014

Bemærk

I denne artikel

Introduktion

Sikker start er en sikkerhedsfunktion i UEFI-firmware, der hjælper med at sikre, at kun pålidelig, digitalt signeret software kører under VM-startsekvensen. Microsoft Secure Boot-certifikater udstedt i 2011 begynder at udløbe i juni 2026.

For at bevare beskyttelsen af sikker bootstart og den fortsatte servicering af den tidlige startproces skal Azure Trusted Launch, der kører Linux, opdateres med Secure Boot 2023 DB- og KEK-certifikater i virtuel UEFI-firmware. Fortrolige Virtual Machines til Linux på Azure med gamle certifikater skal genskabes.

Hvis en VM fortsat er afhængig af 2011-certifikaterne, når den er udløbet, fortsætter den med at starte. Det modtager dog ikke længere ny sikkerhedsbeskyttelse i form af shim-opdateringer og fremtidige certifikater og tilbagekaldelser. Kunder med VM'er, der ikke har opdaterede certifikater, skal fortsætte med at arbejde med deres distributionsleverandører for at opdatere deres certifikater, selv efter udløbsdatoen.

Identificere scenarier, der kræver handling

Gennemse følgende scenarier for at afgøre, om handling er påkrævet:

  • Linux Trusted Launch VMs (TVM) eller Confidential VMs (CVM), der er oprettet før april 2024
  • Azure Compute Gallery-afbildninger, der er hentet fra ældre (før april 2024) Linux-VM'er, der er tillid til, eller fortrolige VM'er
  • Snapshots eller sikkerhedskopier af Linux-start, der er tillid til, eller fortrolige VM'er, der er oprettet før april 2024
  • Fortrolige VM'er, der er oprettet før april 2024 fra blobs, importeret som sikker disk.

Pålidelige start- og fortrolige Virtual Machines, der er oprettet efter april 2024, inkluderer typisk allerede Secure Boot 2023-certifikater i virtuel UEFI-firmware.

Bemærk

Linux Fortroligt-VM'er, der er oprettet før april 2024, bør ikke opdateres manuelt, da krypteringen af fortrolige diske er afhængig af PCR7-værdien for vTPM, som beregnes på baggrund af variablerne for sikker start. Opdatering af certifikaterne til sikker bootstart uden at sikre genforsegling af FDE-nøglen vil medføre, at den fortrolige VM skifter til genoprettelsestilstand. Det anbefales at genskabe sådanne gamle fortrolige virtuelle maskiner for at få de nye certifikater.

Overvejelser i forbindelse med Azure-gæste-VM

Secure Boot-opdateringer til Linux på Azure-VM'er har to komponenter:

  • Secure Boot-certifikater i virtuel firmware (installeret manuelt via operativsystemets værktøjer eller automatisk via sikkerhedsopdateringer)
  • Linux shim og bootloader-opdateringer (distro-leverandøradministreret)

Opdateringshandlinger startes fra gæsteoperativsystemet og er afhængige af platformens understøttelse for at anvende godkendte opdateringer til Secure Boot-variabler.

Når du har identificeret relevante scenarier, skal du opgøre et lager i dit miljø for at afgøre, hvilke VM'er der kræver opdateringer.

Påkrævede handlinger

For alle Azure-gæste-VM'er:

  • Kontrollér, om Secure Boot 2023-certifikater findes i den virtuelle UEFI-firmware

Bekræftelsesmetoder

Kør disse kommandoer efter opdateringen og genstart. På en VM, der er blevet opdateret , returnerer hver kommando en matchende linje. Hvis en kommando ikke returnerer noget output, er det tilsvarende 2023-certifikat ikke til stede, og opdateringen er ikke blevet anvendt – skal du kontrollere opdateringstrinnene igen, før du anvender det.

Både DB- og KEK-kontrollerne skal returnere en linje. En opdateret computer viser 2023 DB-certifikatet og 2023 KEK-certifikatet.

Brug af mokutil

Bemærk

  • mokutil --db | grep "UEFI CA 2023"
  • CN = Microsoft UEFI CA 2023
  • mokutil --kek | grep "KEK 2K CA 2023"
  • CN = Microsoft Corporation KEK 2K CA 2023

Brug af efitools

Bemærk

  • efi-readvar -v db | grep "UEFI CA 2023"
  • Microsoft UEFI CA 2023
  • efi-readvar -v KEK | grep "KEK 2K CA 2023"
  • Microsoft Corporation KEK 2K CA 2023

Bemærk

  • Hvis 'mokutil' ikke er installeret, skal du installere det fra din distributions standardlagre eller bruge 'efi-readvar -v db` / `efi-readvar -v KEK' i stedet.
  • For fortrolige virtuelle maskiner skal du ikke køre en manuel opdatering baseret på dette output. Genskab den virtuelle maskine som beskrevet i Anbefalinger fra Azure til fortrolige virtuelle maskiner.

Opdatering af Linux-startkæde

Efter den vellykkede firmwareopdatering er det sikkert at anvende shim-opdateringer fra Linux-distributionsleverandørerne.

Andre overvejelser i forbindelse med Azure-ressourcer

Azure-ressource Oprettet før april 2024 Handling påkrævet til TVM Der kræves handling til CVM
Sikkerhedskopiering/snapshot Ja Start VM, anvend opdateringer, genoptag Genskab CVM, genskab CVM'en
Sikkerhedskopiering/snapshot Nej Ingen handling påkrævet Ingen handling påkrævet
Billede af galleriet Beregning Ja Udrul, opdater, genskab Genskab CVM, genskab CVM'en
Billede af galleriet Beregning Nej Ingen handling påkrævet Ingen handling påkrævet

Status for overvågningsopdatering

Kontrollér opdateringer via gæsteoperativsystemet:

  • Valider vellykket start efter opdateringer
  • Bekræft, at certifikater til sikker bootstart findes i firmware

Overvågnings- og valideringsmetoder kan variere afhængigt af Linux-distribution, og du bør kontakte din distributionsleverandør.

For start-VM'er, der er tillid til:

  • Alle opdateringer skal anvendes i den rigtige rækkefølge.

    Vigtig

    Opdater altid firmwaren til sikker bootstart (UEFI-variabler), før du opdaterer shim eller bootloader.

  • Det anbefales at genstarte din VM først for at sikre, at den kører den nyeste firmware og for at kontrollere, at starten er fuldført.

  • Start opdateringer fra Linux guest VM-operativsystemet, hvis det er påkrævet i overensstemmelse med din distro-leverandørs anbefalede vejledning og værktøjer.

  • Hvis du støder på KEK- eller DB-opdateringsfejl, og du ikke startede først, skal du genstarte din VM for at sikre, at den kører den nyeste firmware og derefter prøve at opdatere KEK og DB igen.

  • Hvis du opdaterer shim'en, før du opdaterer firmwaren først, kan det resultere i en startfejl.

For fortrolige virtuelle maskiner:

Udrul opdateringer

Certifikatopdateringer til sikker start til Linux på virtuelle Azure-maskiner startes inde fra gæsteoperativsystemet. Disse opdateringer varierer fra distro-leverandør til distro-leverandør, og kunder bør først kontakte deres distro-leverandør for at få den anbefalede metode.

Bemærk

  • Her er det kun de Linux OS-leverandører, der har udgivet vejledning til opdatering af certifikat til sikker bootstart. Denne liste opdateres, efterhånden som flere leverandører udgiver deres vejledning.
  • Hvis din distributions leverandør ikke er angivet, betyder det ikke, at din VM ikke påvirkes – det betyder, at leverandøren endnu ikke har udgivet Secure Boot 2023 KEK- og DB-opdateringsvejledning. I så fald skal du kontakte din distributionsleverandør for at få deres anbefalede metode eller bruge en af de manuelle alternative firmwareopdateringsmetoder , der er beskrevet nedenfor.

Anbefalinger fra godkendte Linux OS-leverandører:

Anbefalinger fra Azure til fortrolige virtuelle maskiner:

  • Antallet af CVM'er, der er oprettet før april 2024, er meget lavt. Hvis din fortrolige virtuelle maskine er en af de få, der ikke har de nye certifikater, skal du følge trinnene for at genskabe CVM'en.

Alternative metoder til firmwareopdatering

Bemærk

Før kunderne prøver opdateringer af UEFI-variablen direkte på virtuelle produktions-VM'er, kan de bruge skabelonen til hurtig start til Azure til at simulere den virtuelle Linux-startmaskine med ældre 2011 UEFI CA-certifikater.

Vigtig

De manuelle firmwareopdateringsmetoder i dette afsnit er et alternativ til og udelukker gensidigt med din distributionsleverandørs anbefalede metode. Brug din OS-leverandørs metode, når en er tilgængelig først (se Anbefalinger fra Linux OS-leverandører). Brug kun de manuelle metoder nedenfor, når din leverandør ikke har offentliggjort vejledning, eller når din leverandør udtrykkeligt beder dig om det. Anvend ikke både leverandørmetoden og en manuel metode på den samme VM.  Du skal kun bruge én alternativ metode til opdateringer (fwupd, efitools eller sbsigntools) – det er ikke nødvendigt at køre alle tre.  Hver Linux-distro pakker forskellige værktøjer og versioner og via forskellige arkiver, så det er vigtigt at følge anvisningerne fra dit Linux-operativsystem.

Bemærk

Værktøjstilgængelighed og -versioner varierer alt efter distribution og værktøjskilde.

Alternativ 1: Brug af fwupd

Sørg for, at VM'en har fwupd version 2.0.8 eller nyere installeret.

For at opdatere både KEK og DB skal du køre disse kommandoer med fwupdmgr:

Bemærk

  • sudo fwupdmgr refresh
  • sudo fwupdmgr update

Alternativ 2: Brug af efitools

  • Download DB- og KEK-opdateringspakker til Azure.

    Bemærk

    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
  • Bekræft MD5 eller SHA1 for de downloadede binære filer – de skal matche følgende nøjagtigt:

    Bemærk

    • sha1sum *.bin
    • 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
    • d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
    • md5sum *.bin
    • ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
    • 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
  • Brug efi-updatevar til at installere opdateringspakkerne

    Bemærk

    • sudo efi-updatevar -a -f DBUpdate3P2023.bin db
    • sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
    • sudo reboot

Alternativ 3: Brug af sbsigntools

  • Download og bekræft DBUpdate3P2023.bin og KEKUpdate_Microsoft_PK1.bin som beskrevet i "Alternativ 2: Brug af efitools" ovenfor.

  • Brug sbkeysync-funktionen i sbsigntools til at installere opdateringspakkerne:

    Bemærk

    • sudo mkdir -p /etc/secureboot/keys/db
    • sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
    • sudo mkdir -p /etc/secureboot/keys/KEK
    • sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
    • sudo chattr -i /sys/firmware/efi/efivars/db-*
    • sudo chattr -i /sys/firmware/efi/efivars/KEK-*
    • sudo sbkeysync --verbose
    • sudo chattr +i /sys/firmware/efi/efivars/db-*
    • sudo chattr +i /sys/firmware/efi/efivars/KEK-*
    • sudo reboot

Afhjælpningstrin i tilfælde af startfejl

I tilfælde af et fejlscenarie, f.eks. startfejl efter opdatering af UEFI-variabel, kan du nulstille UEFI-indstillingerne ved hjælp af en af nedenstående metoder:

  1. Gendan den sikkerhedskopi, der blev taget, før du startede den manuelle opdateringsproces.
  2. Konvertér Trusted Launch VM til Standard VM og genanvend sikkerhedstypen Trusted Launch på VM. (Flere oplysninger her: Aktivér pålidelig start på eksisterende Gen2-VM'er – Azure Virtual Machines | Microsoft Learn)
  3. Eksportér operativsystemets VHD til en lagerkonto, opret en galleriafbildning fra vhd'en, og installér VM'en ved hjælp af versionen af galleriafbildningen .

Ansvarsfraskrivelse for tredjepartsoplysninger

De tredjepartsprodukter, der er nævnt i denne artikel, er fremstillet af firmaer, der er uafhængige af Microsoft. Vi påtager os intet ansvar, hverken underforstået eller på anden måde, for funktionaliteten eller pålideligheden af disse produkter.

Vi leverer tredjepartskontaktoplysninger for at hjælpe dig med at finde teknisk support. Disse kontaktoplysninger kan ændres uden varsel. Microsoft kan ikke garantere nøjagtigheden af tredjeparts-kontaktoplysninger.

Ændringslog

Rediger dato Skift beskrivelse
Juli 29, 2026 Større revisioner for at gøre påkrævede handlinger mere tydelige og alternative metoder til firmwareopdatering.
Juni 18, 2026 Referencelinks blev tilføjet til afsnittet "Anbefalinger fra Linux OS-leverandører".