Märkus.
- Avaldamise algne kuupäev: 12. juuni 2026
- KB ID: 5103014
Märkus.
- Kehtib järgmise jaoks:
- Azure Trusted Launch virtual machines and Confidential Virtual Machines running Linux with Secure Boot enabled
- Usaldusväärse käivitamise jaoks toetatud operatsioonisüsteemi täieliku loendi leiate järgmisest lingist: Azure virtuaalarvutite usaldusväärne käivitamine – Azure virtuaalarvutid | Microsoft Learn
- Konfidentsiaalsete virtuaalarvutite toetatud operatsioonisüsteemi täieliku loendi leiate järgmisest lingist: Teave Azure konfidentsiaalsed virtuaalarvutid | Microsoft Learn
Selle artikli teemad
Sissejuhatus
Turvaline käivitamine on UEFI püsivara turbefunktsioon, mis aitab tagada, et VM-i algkäivitusjada ajal töötab ainult usaldusväärne digitaalallkirjastatud tarkvara. 2011. aastal välja antud Microsoft Secure Booti serdid aeguvad 2026. aasta juunis.
Turvalise algkäivituse kaitse säilitamiseks ja varase algkäivituse protsessi jätkuvaks teenindamiseks tuleb Azure usaldusväärse käivitamise töötava Linux tuleb virtuaalseS UEFI püsivaras värskendada Secure Boot 2023 DB ja KEK-sertidega. Vanade sertidega Azure Linux konfidentsiaalsed virtuaalarvutid tuleb uuesti luua.
Kui virtuaalarvuti tugineb pärast aegumist endiselt 2011. aasta sertidele, jätkab see algkäivitamist. Siiski ei saa see enam uusi turbekaitseid shim-värskenduste ning tulevaste sertide ja tühistamiste kujul. Kliendid, kellel on virtuaalarvutid, kellel pole värskendatud serte, peaksid jätkama koostööd oma distro tarnijatega, et värskendada serte ka pärast aegumiskuupäeva.
Toimingut nõudvate stsenaariumide tuvastamine
Vaadake läbi järgmised stsenaariumid, et teha kindlaks, kas toiming on nõutav.
- Linux enne aprilli 2024 loodud usaldusväärsed käivitamise virtuaalarvutid (TVM) või konfidentsiaalsed virtuaalarvutid (CVM)
- Azure arvutusgalerii vanematest (2024. aasta aprilli eelsetest) Linux usaldusväärsest käivitamisest või konfidentsiaalsest virtuaalarvutist jäädvustatud pildid
- Enne aprilli 2024 loodud Linux usaldusväärse käivitamise või konfidentsiaalsete virtuaalarvutite hetktõmmised või varukoopiad
- Aprillis 2024 bloobidelt loodud konfidentsiaalsed virtuaalarvutid, mis on imporditud turvalise kettana.
Usaldusväärsed käivitamise ja konfidentsiaalsed virtuaalarvutid, mis on loodud pärast aprilli 2024, sisaldavad tavaliselt virtuaalse UEFI püsivara turbekäivituse 2023 serte.
Märkus.
Linux Enne aprilli 2024 loodud konfidentsiaalseid virtuaalarvutiid ei tohiks käsitsi värskendada, kuna konfidentsiaalne kettakrüptimine tugineb vTPM-i PCR7-väärtusele, mis arvutatakse turvaliste algkäivitusmuutujate põhjal. Turvalise algkäivituse sertide värskendamine FDE võtme uuesti sulgemiseta põhjustab konfidentsiaalse virtuaalarvuti taasterežiimi aktiveerimise. Uute sertifikaatide saamiseks on soovitatav sellised vanad konfidentsiaalsed virtuaalarvutid uuesti luua.
külalis-virtuaalarvutite Azure kaalutlused
turvalise algkäivituse värskendused Linux jaoks Azure virtuaalarvutites hõlmavad kahte komponenti.
- Secure Booti serdid virtuaalses püsivaras (käsitsi installitud operatsioonisüsteemi pakutava tööriista kaudu või automaatselt turbevärskenduste kaudu)
- Linux shim- ja bootloaderi värskendused (distro vendor managed)
Värskendustoimingud algatatakse külalisoperatsioonisüsteemi kaudu ja turvalise algkäivituse muutujatele autenditud värskenduste rakendamiseks toetutakse platvormi toele.
Pärast kohaldatavate stsenaariumide tuvastamist inventuurige oma keskkond, et teha kindlaks, millised virtuaalarvutid nõuavad värskendusi.
Tegevus on nõutav
Kõik Azure külalis-virtuaalarvutid:
- Kontrollige, kas Secure Boot 2023 serdid on virtuaalses UEFI püsivaras olemas
Kinnitusmeetodid
Käivitage need käsud pärast värskendamist ja taaskäivitamist. Värskendatud virtuaalarvuti korral tagastab iga käsk vastava rea. Kui käsk ei tagasta väljundit, siis vastavat 2023 serti pole ja värskendust pole rakendatud – kontrollige enne rakendamist värskendustoimingud uuesti.
Nii DB kui ka KEK-kontroll peavad tagastama rea. Värskendatud arvutis kuvatakse 2023 DB sert ja 2023 KEK-i sert.
Mokutil kasutamine
mokutil --db | grep "UEFI CA 2023"
CN = Microsoft UEFI CA 2023
mokutil --kek | grep "KEK 2K CA 2023"
CN = Microsoft Corporation KEK 2K CA 2023
Efitoolide kasutamine
efi-readvar -v db | grep "UEFI CA 2023"
Microsoft UEFI CA 2023
efi-readvar -v KEK | grep "KEK 2K CA 2023"
Microsoft Corporation KEK 2K CA 2023
Märkus.
- Kui sedamokutil pole installitud, installige see oma leviloendi standardhoidlatest või kasutage selle asemel hoidlatefi-readvar -v db` / `efi-readvar -v KEK .
- Konfidentsiaalsete virtuaalarvutite puhul ärge käivitage sellel väljundil põhinevat käsitsivärskendust – looge virtuaalarvuti uuesti, nagu on kirjeldatud jaotises Azure konfidentsiaalsete virtuaalarvutite soovitused.
algkäivitusahela värskenduse Linux
Pärast edukat püsivaravärskendust on ohutu rakendada Linux levitamise hankijate šim-värskendusi.
Muud Azure ressursid
| Azure ressurss | Loodud enne aprilli 2024 | TVM-i jaoks on nõutav toiming | CVM-i jaoks nõutav toiming |
|---|---|---|---|
| Varundus/hetktõmmis | Jah | Käivita VM, rakenda värskendused, tagasivõtmine | CVM-i uuestiloomine, taassäilitus |
| Varundus/hetktõmmis | Ei | Midagi pole vaja teha | Midagi pole vaja teha |
| Arvutusgalerii pilt | Jah | Juurutamine, värskendamine, tagasivõtmine | CVM-i uuestiloomine, taassäilitus |
| Arvutusgalerii pilt | Ei | Midagi pole vaja teha | Midagi pole vaja teha |
Värskenduste oleku jälgimine
Kontrollige värskendusi guest OS-i kaudu.
- Eduka algkäivituse valideerimine pärast värskendusi
- Secure Booti sertide püsivara olemasolu kinnitamine
Seire- ja valideerimisviisid võivad Linux jaotuse lõikes erineda ja peaksite pöörduma oma jaotusteenuse pakkuja poole.
Usaldusväärsete käivitamise virtuaalarvutite puhul tehke järgmist.
Kõik värskendused tuleb rakendada õiges järjestuses.
NB!
Värskendage turbekäivituse püsivara (UEFI-muutujad) alati enne shim-i või bootloaderi värskendamist.
Soovitatav on virtuaalarvuti esmalt taaskäivitada, et veenduda, et selles töötaks uusim püsivara, ja veenduda, et algkäivitamine õnnestus.
Algatage värskendused Linux külalis-virtuaalarvuti operatsioonisüsteemis, kui see on nõutav vastavalt distro tarnija soovitatud juhistele ja tööriistadele.
Kui teil tekib KEK- või DB värskendustõrkeid ja te ei taaskäivitanud seda esmalt, taaskäivitage virtuaalarvuti, veendumaks, et see töötab uusima püsivaraga, ning proovige KEK ja DB uuesti värskendada.
Shim-i värskendamine enne püsivara esmakordset värskendamist võib põhjustada algkäivitustõrke.
Konfidentsiaalsed virtuaalarvutid:
- Enamikul konfidentsiaalsetel virtuaalarvutitel on uued serdid juba olemas. Konfidentsiaalsete VM-ide puhul, millel pole Secure Boot 2023 serte, järgige alltoodud juhiseid jaotises Soovitused Azure konfidentsiaalsetele virtuaalarvutitele.
Värskenduste juurutamine
Azure virtuaalarvutite Linux turvalise algkäivituse serdi värskendused algatatakse külalisoperatsioonisüsteemi kaudu. Need värskendused erinevad distro tarnijate poolest ja kliendid peaksid soovitatava meetodi puhul esmalt küsima oma distro tarnijalt .
Märkus.
- Siin on loetletud ainult Linux os-i tarnijad, kes on avaldanud Secure Booti serdi värskendamise juhised. Seda loendit värskendatakse, kuna täiendavad hankijad avaldavad oma juhised.
- Kui teie jaotuse hankijat pole loendis, ei tähenda see, et teie virtuaalarvutit see ei mõjuta – see tähendab, et tarnija pole veel avaldanud turbekäivituse 2023 KEK ja DB värskendusjuhiseid. Sel juhul võtke soovitatud meetodi saamiseks ühendust oma jaotusteenuse pakkujaga või kasutage mõnda allpool kirjeldatud alternatiivse püsivaravärskenduse käsitsi meetodit.
Toetatud Linux operatsioonisüsteemi tarnijate soovitused:
Azure Linux (CBL-Mariner) – minge üle Azure Linux 3 või uuemale versioonile
AlmaLinux – UEFI turvaline algkäivitus: Microsoft 2023 serdi ülemineku viki
Red Hat (RHEL) – kuidas kasutada fwupd registreerima Microsoft UEFI CA 2023 serdi KB
SUSE – Microsofti turvalise algkäivituse serdi muudatuste KB
Azure soovitused konfidentsiaalsete virtuaalarvutite jaoks:
- 2024. aasta aprillis loodud CVM-ide arv on väga väike. Kui teie konfidentsiaalne virtuaalarvuti on üks vähestest, millel pole uusi serte, järgige CVM-i uuesti loomiseks juhiseid.
Alternatiivsed püsivaravärskenduse meetodid
Märkus.
Enne UEFI-liidese muutujate värskenduste proovimist otse tootmise virtuaalarvutites saavad kliendid kasutada Azure kiirkäivitusmalli, et simuleerida Linux usaldusväärse käivitamise VM-i vanemate 2011 UEFI CA sertidega.
NB!
Selle jaotise käsitsi püsivara värskendamise meetodid on alternatiiviks teie jaotusteenuse pakkuja soovitatavale metoodikale ja neid vastastikku välistada. Kasutage oma os-i tarnija meetodit iga kord, kui see on esimesena saadaval (vt Linux os-i hankijate soovitusi). Kasutage alltoodud käsitsi meetodeid ainult siis, kui teie tarnija pole juhiseid avaldanud või kui teie tarnija teid selgesõnaliselt suunab. Ärge rakendage samale virtuaalarvutile nii hankija meetodit kui ka käsitsi meetodit. Värskenduste jaoks peate kasutama ainult ühte alternatiivset meetodit (fwupd, efitools või sbsigntools) – kõiki kolme pole vaja käivitada. Iga Linux koondab erinevad tööriistad ja versioonid erinevate hoidlate kaudu, seega on oluline järgida oma Linux os-i juhiseid.
Märkus.
Tööriista kättesaadavus ja versioonid erinevad levitamise ja allika tööriistade poolest.
Alternatiiv 1: funktsiooni fwupd kasutamine
Veenduge, et VM oleks installinud versiooni 2.0.8 või uuema versiooni.
Nii KEK kui ka DB värskendamiseks käivitage fwupdmgr-iga järgmised käsud.
sudo fwupdmgr refresh
sudo fwupdmgr update
Alternatiiv 2: efitoolide kasutamine
- Laadige alla DB ja KEK värskenduspaketid Azure jaoks.
wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\\
PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\\
PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
- Kontrollige allalaaditud kahendfailide MD5- või SHA1-sid– need peaksid täpselt ühtima järgmistest:
sha1sum *.bin
87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
md5sum *.bin
ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
- Kasutage värskenduspakettide installimiseks efi-updatevar-i
sudo efi-updatevar -a -f DBUpdate3P2023.bin db
sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
sudo reboot
Alternatiiv 3: sbsigntoolide kasutamine
- Laadige alla ja kontrollige DBUpdate3P2023.bin ning KEKUpdate_Microsoft_PK1.bin nagu kirjeldatud eespool jaotises "Alternatiiv 2: efitoolide kasutamine".
- Värskenduspakettide installimiseks kasutage sbsigntoolide sbkeysynci utiliiti:
sudo mkdir -p /etc/secureboot/keys/db
sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
sudo mkdir -p /etc/secureboot/keys/KEK
sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
sudo chattr -i /sys/firmware/efi/efivars/db-*
sudo chattr -i /sys/firmware/efi/efivars/KEK-*
sudo sbkeysync --verbose
sudo chattr +i /sys/firmware/efi/efivars/db-*
sudo chattr +i /sys/firmware/efi/efivars/KEK-*
sudo reboot
Leevendusetapid algkäivituse tõrgete korral
Tõrkestsenaariumi (nt algkäivitustõrke) korral pärast UEFI muutuja värskendust saate UEFI-liidese sätted lähtestada ühega järgmistest meetoditest.
- Enne käsitsi värskendamise alustamist tehtud varukoopia taastamine.
- Teisendage usaldusväärne käivitamise VM Standard VM-iks ja rakendage VM-is uuesti usaldusväärse käivitusala turbetüüp. (Lisateavet leiate siit: Luba usaldusväärne käivitamine olemasolevates Gen2 virtuaalarvutites - Azure virtuaalarvutid | Microsoft Learn)
- Eksportige os vhd salvestusruumikontole, looge vhd-st galeriipilt ja juurutage VM galerii pildiversiooni abil.
Kolmanda osapoole teabe lahtiütlus
Selles artiklis nimetatud kolmandate osapoolte tooted on tootnud ettevõtted, mis ei ole Microsoftiga seotud. Me ei anna seoses nende toodete jõudluse ja töökindlusega mitte mingisuguseid – ei kaudseid ega muid – garantiisid.
Teile edastatakse kolmandate osapoolte kontaktteavet, et hõlbustada tehnilise toe leidmist. Sellist kontaktteavet võidakse ilma ette teatamata muuta. Sealjuures ei garanteerita kolmandate osapoolte kontaktteabe täpsust.
Muudatuste logi
| Muuda kuupäeva | Muuda kirjeldust |
|---|---|
| 14. juuli 2026 | Lisatud on link jaotisele "Soovitused Linux OS-i tarnijatelt". |
| 29. juuni 2026 | Peamised parandused, mis lisavad selgust nõutavatele toimingutele ja alternatiivsetele püsivaravärskendusmeetoditele. |
| 18. juuni 2026 | Jaotisele "Soovitused operatsioonisüsteemi tarnijatelt Linux" lisati viitelingid. |