Bemærk
- Oprindelig udgivelsesdato: Juni 12, 2026
- KB-id: 5103014
Bemærk
- Gælder for:
- Azure Trusted Start virtuelle maskiner og fortrolige Virtual Machines, der kører Linux med sikker bootstart aktiveret
- Du kan se en komplet liste over understøttede operativsystemer til pålidelig start ved at se dette link: Trusted Launch for Azure VMs - Azure Virtual Machines | Microsoft Learn
- Du kan se en komplet liste over understøttede operativsystemer for fortrolige virtuelle maskiner ved at se dette link: Om Azure fortrolige virtuelle maskiner | Microsoft Learn
I denne artikel
Introduktion
Sikker start er en sikkerhedsfunktion i UEFI-firmware, der hjælper med at sikre, at kun pålidelig, digitalt signeret software kører under VM-startsekvensen. Microsoft Secure Boot-certifikater udstedt i 2011 begynder at udløbe i juni 2026.
For at bevare beskyttelsen af sikker bootstart og den fortsatte servicering af den tidlige startproces skal Azure Trusted Launch, der kører Linux, opdateres med Secure Boot 2023 DB- og KEK-certifikater i virtuel UEFI-firmware. Fortrolige Virtual Machines til Linux på Azure med gamle certifikater skal genskabes.
Hvis en VM fortsat er afhængig af 2011-certifikaterne, når den er udløbet, fortsætter den med at starte. Det modtager dog ikke længere ny sikkerhedsbeskyttelse i form af shim-opdateringer og fremtidige certifikater og tilbagekaldelser. Kunder med VM'er, der ikke har opdaterede certifikater, skal fortsætte med at arbejde med deres distributionsleverandører for at opdatere deres certifikater, selv efter udløbsdatoen.
Identificere scenarier, der kræver handling
Gennemse følgende scenarier for at afgøre, om handling er påkrævet:
- Linux Trusted Launch VMs (TVM) eller Confidential VMs (CVM), der er oprettet før april 2024
- Azure Compute Gallery-afbildninger, der er hentet fra ældre (før april 2024) Linux-VM'er, der er tillid til, eller fortrolige VM'er
- Snapshots eller sikkerhedskopier af Linux-start, der er tillid til, eller fortrolige VM'er, der er oprettet før april 2024
- Fortrolige VM'er, der er oprettet før april 2024 fra blobs, importeret som sikker disk.
Pålidelige start- og fortrolige Virtual Machines, der er oprettet efter april 2024, inkluderer typisk allerede Secure Boot 2023-certifikater i virtuel UEFI-firmware.
Bemærk
Linux Fortroligt-VM'er, der er oprettet før april 2024, bør ikke opdateres manuelt, da krypteringen af fortrolige diske er afhængig af PCR7-værdien for vTPM, som beregnes på baggrund af variablerne for sikker start. Opdatering af certifikaterne til sikker bootstart uden at sikre genforsegling af FDE-nøglen vil medføre, at den fortrolige VM skifter til genoprettelsestilstand. Det anbefales at genskabe sådanne gamle fortrolige virtuelle maskiner for at få de nye certifikater.
Overvejelser i forbindelse med Azure-gæste-VM
Secure Boot-opdateringer til Linux på Azure-VM'er har to komponenter:
- Secure Boot-certifikater i virtuel firmware (installeret manuelt via operativsystemets værktøjer eller automatisk via sikkerhedsopdateringer)
- Linux shim og bootloader-opdateringer (distro-leverandøradministreret)
Opdateringshandlinger startes fra gæsteoperativsystemet og er afhængige af platformens understøttelse for at anvende godkendte opdateringer til Secure Boot-variabler.
Når du har identificeret relevante scenarier, skal du opgøre et lager i dit miljø for at afgøre, hvilke VM'er der kræver opdateringer.
Påkrævede handlinger
For alle Azure-gæste-VM'er:
- Kontrollér, om Secure Boot 2023-certifikater findes i den virtuelle UEFI-firmware
Bekræftelsesmetoder
Kør disse kommandoer efter opdateringen og genstart. På en VM, der er blevet opdateret , returnerer hver kommando en matchende linje. Hvis en kommando ikke returnerer noget output, er det tilsvarende 2023-certifikat ikke til stede, og opdateringen er ikke blevet anvendt – skal du kontrollere opdateringstrinnene igen, før du anvender det.
Både DB- og KEK-kontrollerne skal returnere en linje. En opdateret computer viser 2023 DB-certifikatet og 2023 KEK-certifikatet.
Brug af mokutil
Bemærk
- mokutil --db | grep "UEFI CA 2023"
- CN = Microsoft UEFI CA 2023
- mokutil --kek | grep "KEK 2K CA 2023"
- CN = Microsoft Corporation KEK 2K CA 2023
Brug af efitools
Bemærk
- efi-readvar -v db | grep "UEFI CA 2023"
- Microsoft UEFI CA 2023
- efi-readvar -v KEK | grep "KEK 2K CA 2023"
- Microsoft Corporation KEK 2K CA 2023
Bemærk
- Hvis 'mokutil' ikke er installeret, skal du installere det fra din distributions standardlagre eller bruge 'efi-readvar -v db` / `efi-readvar -v KEK' i stedet.
- For fortrolige virtuelle maskiner skal du ikke køre en manuel opdatering baseret på dette output. Genskab den virtuelle maskine som beskrevet i Anbefalinger fra Azure til fortrolige virtuelle maskiner.
Opdatering af Linux-startkæde
Efter den vellykkede firmwareopdatering er det sikkert at anvende shim-opdateringer fra Linux-distributionsleverandørerne.
Andre overvejelser i forbindelse med Azure-ressourcer
| Azure-ressource | Oprettet før april 2024 | Handling påkrævet til TVM | Der kræves handling til CVM |
|---|---|---|---|
| Sikkerhedskopiering/snapshot | Ja | Start VM, anvend opdateringer, genoptag | Genskab CVM, genskab CVM'en |
| Sikkerhedskopiering/snapshot | Nej | Ingen handling påkrævet | Ingen handling påkrævet |
| Billede af galleriet Beregning | Ja | Udrul, opdater, genskab | Genskab CVM, genskab CVM'en |
| Billede af galleriet Beregning | Nej | Ingen handling påkrævet | Ingen handling påkrævet |
Status for overvågningsopdatering
Kontrollér opdateringer via gæsteoperativsystemet:
- Valider vellykket start efter opdateringer
- Bekræft, at certifikater til sikker bootstart findes i firmware
Overvågnings- og valideringsmetoder kan variere afhængigt af Linux-distribution, og du bør kontakte din distributionsleverandør.
For start-VM'er, der er tillid til:
Alle opdateringer skal anvendes i den rigtige rækkefølge.
Vigtig
Opdater altid firmwaren til sikker bootstart (UEFI-variabler), før du opdaterer shim eller bootloader.
Det anbefales at genstarte din VM først for at sikre, at den kører den nyeste firmware og for at kontrollere, at starten er fuldført.
Start opdateringer fra Linux guest VM-operativsystemet, hvis det er påkrævet i overensstemmelse med din distro-leverandørs anbefalede vejledning og værktøjer.
Hvis du støder på KEK- eller DB-opdateringsfejl, og du ikke startede først, skal du genstarte din VM for at sikre, at den kører den nyeste firmware og derefter prøve at opdatere KEK og DB igen.
Hvis du opdaterer shim'en, før du opdaterer firmwaren først, kan det resultere i en startfejl.
For fortrolige virtuelle maskiner:
- De fleste Fortrolige virtuelle maskiner har allerede de nye certifikater. For fortrolige virtuelle maskiner uden sikker bootstart 2023-certifikater, der findes, skal du følge vejledningen nedenfor i afsnittet Anbefalinger fra Azure til fortrolige virtuelle maskiner.
Udrul opdateringer
Certifikatopdateringer til sikker start til Linux på virtuelle Azure-maskiner startes inde fra gæsteoperativsystemet. Disse opdateringer varierer fra distro-leverandør til distro-leverandør, og kunder bør først kontakte deres distro-leverandør for at få den anbefalede metode.
Bemærk
- Her er det kun de Linux OS-leverandører, der har udgivet vejledning til opdatering af certifikat til sikker bootstart. Denne liste opdateres, efterhånden som flere leverandører udgiver deres vejledning.
- Hvis din distributions leverandør ikke er angivet, betyder det ikke, at din VM ikke påvirkes – det betyder, at leverandøren endnu ikke har udgivet Secure Boot 2023 KEK- og DB-opdateringsvejledning. I så fald skal du kontakte din distributionsleverandør for at få deres anbefalede metode eller bruge en af de manuelle alternative firmwareopdateringsmetoder , der er beskrevet nedenfor.
Anbefalinger fra godkendte Linux OS-leverandører:
- Azure Linux (CBL-Mariner) - Overgå til Azure Linux 3 eller nyere
- AlmaLinux – UEFI sikker start: Wiki om Microsoft 2023-certifikatovergang
- Debian - Wiki om ændringer i Secure Boot CA
- Red Hat (RHEL) – Sådan bruger du fwupd til at tilmelde Microsoft UEFI CA 2023-certifikatet KB
- Ubuntu – Microsoft UEFI CA-rotation Community-diskurs
Anbefalinger fra Azure til fortrolige virtuelle maskiner:
- Antallet af CVM'er, der er oprettet før april 2024, er meget lavt. Hvis din fortrolige virtuelle maskine er en af de få, der ikke har de nye certifikater, skal du følge trinnene for at genskabe CVM'en.
Alternative metoder til firmwareopdatering
Bemærk
Før kunderne prøver opdateringer af UEFI-variablen direkte på virtuelle produktions-VM'er, kan de bruge skabelonen til hurtig start til Azure til at simulere den virtuelle Linux-startmaskine med ældre 2011 UEFI CA-certifikater.
Vigtig
De manuelle firmwareopdateringsmetoder i dette afsnit er et alternativ til og udelukker gensidigt med din distributionsleverandørs anbefalede metode. Brug din OS-leverandørs metode, når en er tilgængelig først (se Anbefalinger fra Linux OS-leverandører). Brug kun de manuelle metoder nedenfor, når din leverandør ikke har offentliggjort vejledning, eller når din leverandør udtrykkeligt beder dig om det. Anvend ikke både leverandørmetoden og en manuel metode på den samme VM. Du skal kun bruge én alternativ metode til opdateringer (fwupd, efitools eller sbsigntools) – det er ikke nødvendigt at køre alle tre. Hver Linux-distro pakker forskellige værktøjer og versioner og via forskellige arkiver, så det er vigtigt at følge anvisningerne fra dit Linux-operativsystem.
Bemærk
Værktøjstilgængelighed og -versioner varierer alt efter distribution og værktøjskilde.
Sørg for, at VM'en har fwupd version 2.0.8 eller nyere installeret.
For at opdatere både KEK og DB skal du køre disse kommandoer med fwupdmgr:
Bemærk
- sudo fwupdmgr refresh
- sudo fwupdmgr update
Alternativ 2: Brug af efitools
Download DB- og KEK-opdateringspakker til Azure.
Bemærk
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
Bekræft MD5 eller SHA1 for de downloadede binære filer – de skal matche følgende nøjagtigt:
Bemærk
- sha1sum *.bin
- 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
- d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
- md5sum *.bin
- ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
- 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
Brug efi-updatevar til at installere opdateringspakkerne
Bemærk
- sudo efi-updatevar -a -f DBUpdate3P2023.bin db
- sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
- sudo reboot
Alternativ 3: Brug af sbsigntools
Download og bekræft DBUpdate3P2023.bin og KEKUpdate_Microsoft_PK1.bin som beskrevet i "Alternativ 2: Brug af efitools" ovenfor.
Brug sbkeysync-funktionen i sbsigntools til at installere opdateringspakkerne:
Bemærk
- sudo mkdir -p /etc/secureboot/keys/db
- sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
- sudo mkdir -p /etc/secureboot/keys/KEK
- sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
- sudo chattr -i /sys/firmware/efi/efivars/db-*
- sudo chattr -i /sys/firmware/efi/efivars/KEK-*
- sudo sbkeysync --verbose
- sudo chattr +i /sys/firmware/efi/efivars/db-*
- sudo chattr +i /sys/firmware/efi/efivars/KEK-*
- sudo reboot
Afhjælpningstrin i tilfælde af startfejl
I tilfælde af et fejlscenarie, f.eks. startfejl efter opdatering af UEFI-variabel, kan du nulstille UEFI-indstillingerne ved hjælp af en af nedenstående metoder:
- Gendan den sikkerhedskopi, der blev taget, før du startede den manuelle opdateringsproces.
- Konvertér Trusted Launch VM til Standard VM og genanvend sikkerhedstypen Trusted Launch på VM. (Flere oplysninger her: Aktivér pålidelig start på eksisterende Gen2-VM'er – Azure Virtual Machines | Microsoft Learn)
- Eksportér operativsystemets VHD til en lagerkonto, opret en galleriafbildning fra vhd'en, og installér VM'en ved hjælp af versionen af galleriafbildningen .
Ansvarsfraskrivelse for tredjepartsoplysninger
De tredjepartsprodukter, der er nævnt i denne artikel, er fremstillet af firmaer, der er uafhængige af Microsoft. Vi påtager os intet ansvar, hverken underforstået eller på anden måde, for funktionaliteten eller pålideligheden af disse produkter.
Vi leverer tredjepartskontaktoplysninger for at hjælpe dig med at finde teknisk support. Disse kontaktoplysninger kan ændres uden varsel. Microsoft kan ikke garantere nøjagtigheden af tredjeparts-kontaktoplysninger.
Ændringslog
| Rediger dato | Skift beskrivelse |
|---|---|
| Juli 29, 2026 | Større revisioner for at gøre påkrævede handlinger mere tydelige og alternative metoder til firmwareopdatering. |
| Juni 18, 2026 | Referencelinks blev tilføjet til afsnittet "Anbefalinger fra Linux OS-leverandører". |