Mises à jour du certificat de démarrage sécurisé pour Linux sur des machines virtuelles Azure

S’applique à
Virtual Machine running Linux

Remarque

  • Date de publication d’origine : 12 juin 2026
  • ID de la Base de connaissances : 5103014

Remarque

Contenu de cet article

Introduction

Le démarrage sécurisé est une fonctionnalité de sécurité du microprogramme UEFI qui permet de s’assurer que seuls les logiciels approuvés et signés numériquement s’exécutent pendant la séquence de démarrage de la machine virtuelle. Les certificats de démarrage sécurisé Microsoft émis en 2011 commencent à expirer en juin 2026.

Pour conserver la protection du démarrage sécurisé et la maintenance continue du processus de démarrage anticipé, Azure’exécution de Trusted Launch Linux doit être mise à jour avec des certificats DB et KEK de démarrage sécurisé 2023 dans le microprogramme UEFI virtuel. Les Machines Virtuelles confidentiels pour les Linux sur Azure avec d’anciens certificats doivent être recréés.

Si une machine virtuelle continue à s’appuyer sur les certificats 2011 après l’expiration, elle continuera à démarrer. Toutefois, il ne recevra plus de nouvelles protections de sécurité sous la forme de mises à jour de shim et de futurs certificats et révocations. Les clients dont les machines virtuelles n’ont pas de certificat mis à jour doivent continuer à collaborer avec leurs fournisseurs de distribution pour mettre à jour leurs certificats, même après la date d’expiration.

Identifier les scénarios nécessitant une action

Examinez les scénarios suivants pour déterminer si une action est requise :

  • Machines virtuelles de lancement sécurisé (TVM) ou confidentielles (CVM) Linux créées avant avril 2024
  • Images de la galerie de calcul Azure capturées à partir de machines virtuelles plus anciennes (antérieures à avril 2024) Linux Trusted Launch ou confidentielles
  • Instantanés ou sauvegardes de machines virtuelles confidentielles ou de lancement sécurisé de Linux créées avant avril 2024
  • Machines virtuelles confidentielles créées avant avril 2024 à partir d’objets blob, importées en tant que disque sécurisé.

Les Machines virtuelles confidentielles et de lancement approuvé créées après avril 2024 incluent généralement déjà des certificats de démarrage sécurisé 2023 dans le microprogramme UEFI virtuel.

Remarque

Les machines virtuelles confidentielles Linux créées avant avril 2024 ne doivent pas être mises à jour manuellement, car le chiffrement de disque confidentiel repose sur la valeur PCR7 du vTPM, qui est calculée en fonction des variables de démarrage sécurisé. La mise à jour des certificats de démarrage sécurisé sans garantir le rescellement de la clé FDE entraîne le passage en mode de récupération de la machine virtuelle confidentielle. Il est recommandé de recréer ces anciennes machines virtuelles confidentielles pour obtenir les nouveaux certificats.

Considérations relatives aux machines virtuelles invitées Azure

Les mises à jour du démarrage sécurisé pour Linux sur des machines virtuelles Azure comportent deux composants :

  • Certificats de démarrage sécurisé dans le microprogramme virtuel (installés manuellement via les outils fournis par le système d’exploitation ou automatiquement via les mises à jour de sécurité)
  • Mises à jour du shim et du chargeur de démarrage Linux (géré par le fournisseur de distribution)

Les opérations de mise à jour sont lancées à partir du système d’exploitation invité et s’appuient sur la prise en charge de la plateforme pour appliquer des mises à jour authentifiées aux variables de démarrage sécurisé.

Après avoir identifié les scénarios applicables, inventoriez votre environnement pour déterminer les machines virtuelles nécessitant des mises à jour.

Actions requises

Pour toutes les machines virtuelles invitées Azure :

  • Vérifier si les certificats Secure Boot 2023 sont présents dans le microprogramme UEFI virtuel

Méthodes de vérification

Exécutez ces commandes après la mise à jour et le redémarrage. Sur une machine virtuelle mise à jour avec succès , chaque commande retourne une ligne correspondante. Si une commande ne retourne aucune sortie, le certificat 2023 correspondant n’est pas présent et la mise à jour n’a pas été appliquée—case activée les étapes de mise à jour avant de l’appliquer.

Les vérifications DB et KEK doivent renvoyer une ligne. Une machine mise à jour avec succès affiche le certificat DB 2023 et le certificat KEK 2023.

Utilisation de mokutil

mokutil --db | grep "UEFI CA 2023"
CN = Microsoft UEFI CA 2023
mokutil --kek | grep "KEK 2K CA 2023"
CN = Microsoft Corporation KEK 2K CA 2023

Utilisation d’efitools

efi-readvar -v db | grep "UEFI CA 2023"
Microsoft UEFI CA 2023
efi-readvar -v KEK | grep "KEK 2K CA 2023"
Microsoft Corporation KEK 2K CA 2023

Remarque

  • Si 'mokutil' n’est pas installé, installez-le à partir des référentiels standard de votre distribution, ou utilisez 'efi-readvar -v db` / `efi-readvar -v KEK' à la place.
  • Pour les machines virtuelles confidentielles, n’exécutez pas de mise à jour manuelle basée sur cette sortie. Recréez la machine virtuelle comme décrit dans les recommandations d’Azure pour les machines virtuelles confidentielles.

Mise à jour de la chaîne de démarrage Linux

Une fois la mise à jour du microprogramme réussie, vous pouvez appliquer en toute sécurité les mises à jour shim des fournisseurs de distribution Linux.

Autres considérations relatives aux ressources Azure

Ressource Azure Créée avant avril 2024 Action requise pour TVM Action requise pour CVM
Sauvegarde/instantané Oui Démarrer la machine virtuelle, appliquer les mises à jour, recapturer Recréez le CVM, recapturez
Sauvegarde/instantané Non Aucune action n’est nécessaire Aucune action n’est nécessaire
Image de la galerie de calcul Oui Déployer, mettre à jour, recapturer Recréez le CVM, recapturez
Image de la galerie de calcul Non Aucune action n’est nécessaire Aucune action n’est nécessaire

Surveiller le status de la mise à jour

Vérifiez les mises à jour via le système d’exploitation invité :

  • Valider le démarrage réussi après des mises à jour
  • Vérifier que des certificats de démarrage sécurisé sont présents dans le microprogramme

Les approches de surveillance et de validation peuvent varier selon la distribution Linux, et vous devez vous renseigner auprès de votre fournisseur de case activée.

Pour les machines virtuelles Trusted Launch :

  • Toutes les mises à jour doivent être appliquées dans le bon ordre.

    Important

    Mettez toujours à jour le microprogramme de démarrage sécurisé (variables UEFI) avant de mettre à jour shim ou chargeur de démarrage.

  • Nous vous recommandons de redémarrer votre machine virtuelle tout d’abord pour vous assurer qu’elle exécute le microprogramme le plus récent et vérifier que le démarrage a réussi.

  • Lancez les mises à jour à partir du système d’exploitation de la machine virtuelle invitée de Linux, le cas échéant, conformément aux instructions et aux outils recommandés par votre fournisseur de distribution.

  • Si vous rencontrez des échecs de mise à jour de la clé KEK ou de la base de données et que vous n’avez pas redémarré en premier, redémarrez votre machine virtuelle pour vous assurer qu’elle exécute le microprogramme le plus récent, puis essayez à nouveau de mettre à jour la clé KEK et la base de données.

  • La mise à jour de la shim avant la première mise à jour du microprogramme peut entraîner un échec du démarrage.

Pour les machines virtuelles confidentielles :

Déployer des mises à jour

Les mises à jour du certificat de démarrage sécurisé pour Linux sur les machines virtuelles Azure sont lancées à partir du système d’exploitation invité. Ces mises à jour diffèrent selon les fournisseurs de distribution, et les clients doivent d’abord case activée avec leur fournisseur de distribution sur la méthode recommandée.

Remarque

  • Seuls les fournisseurs de systèmes d’exploitation Linux qui ont publié des instructions de mise à jour du certificat de démarrage sécurisé sont répertoriés ici. Cette liste est mise à jour à mesure que d’autres fournisseurs publient leurs directives.
  • Si le fournisseur de votre distribution n’est pas répertorié, cela ne signifie pas que votre machine virtuelle n’est pas affectée, mais que le fournisseur n’a pas encore publié de conseils de mise à jour de démarrage sécurisé 2023 KEK et DB. Dans ce cas, contactez votre fournisseur de distribution pour obtenir la méthode recommandée ou utilisez l’une des méthodes manuelles de mise à jour du microprogramme décrites ci-dessous.

Recommandations des fournisseurs de systèmes d’exploitation Linux agréés :

Recommandations d’Azure pour les machines virtuelles confidentielles :

  • Le nombre de MCV créés avant avril 2024 est très faible. Si votre machine virtuelle confidentielle est l’une des rares à ne pas posséder les nouveaux certificats, procédez comme suit pour recréer le CVM.

Autres méthodes de mise à jour du microprogramme

Remarque

Avant d’essayer les mises à jour des variables UEFI directement sur les machines virtuelles de production, les clients peuvent utiliser le modèle de démarrage rapide Azure pour simuler la machine virtuelle Linux Trusted Launch avec d’anciens certificats d’autorité de certification UEFI 2011.

Important

Les méthodes de mise à jour manuelle du microprogramme décrites dans cette section sont une alternative à la méthodologie recommandée par votre fournisseur de distribution et s’excluent mutuellement. Utilisez la méthode de votre fournisseur de système d’exploitation dès qu’elle est disponible en premier (voir Recommandations des fournisseurs de systèmes d’exploitation Linux). Utilisez les méthodes manuelles ci-dessous uniquement lorsque votre fournisseur n’a pas publié de conseils ou lorsque votre fournisseur vous y dirige explicitement. N’appliquez pas à la fois la méthode du fournisseur et une méthode manuelle à la même machine virtuelle.  Vous n’avez besoin d’utiliser qu’une seule autre méthode pour les mises à jour (fwupd, efitools ou sbsigntools) : il n’est pas nécessaire d’exécuter les trois.  Chaque distribution Linux empaquette différents outils et versions et via différents référentiels, il est donc important de suivre les instructions fournies par votre système d’exploitation Linux.

Remarque

La disponibilité et les versions des outils diffèrent selon la distribution et la source de l’outil.

Alternative 1 : Utilisation de fwupd

Vérifiez que la version 2.0.8 ou ultérieure du FWUPD est installée sur la machine virtuelle.

Pour mettre à jour à la fois KEK et DB, exécutez ces commandes avec fwupdmgr :

sudo fwupdmgr refresh
sudo fwupdmgr update

Alternative 2 : Utilisation d’efitools

  • Téléchargez les packages de mise à jour DB et KEK pour Azure.
wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\\
PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin

wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\\
PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
  • Vérifiez le MD5 ou SHA1 des fichiers binaires téléchargés : ils doivent correspondre exactement aux éléments suivants :
sha1sum *.bin
87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin

md5sum *.bin
ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
  • Utiliser efi-updatevar pour installer les packages de mise à jour
sudo efi-updatevar -a -f DBUpdate3P2023.bin db
sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
sudo reboot

Alternative 3 : Utilisation de sbsigntools

  • Téléchargez et vérifiez DBUpdate3P2023.binKEKUpdate_Microsoft_PK1.bin et comme décrit dans « Alternative 2 : Utilisation d’efitools » ci-dessus.
  • Utilisez l’utilitaire sbkeysync de sbsigntools pour installer les packages de mise à jour :
sudo mkdir -p /etc/secureboot/keys/db
sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
sudo mkdir -p /etc/secureboot/keys/KEK
sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
sudo chattr -i /sys/firmware/efi/efivars/db-*
sudo chattr -i /sys/firmware/efi/efivars/KEK-*
sudo sbkeysync --verbose
sudo chattr +i /sys/firmware/efi/efivars/db-*
sudo chattr +i /sys/firmware/efi/efivars/KEK-*
sudo reboot

Étapes d’atténuation en cas d’échecs de démarrage

En cas d’échec tel qu’un échec de démarrage après la mise à jour de la variable UEFI, vous pouvez réinitialiser les paramètres UEFI à l’aide de l’une des méthodes ci-dessous :

  1. Restaurez la sauvegarde effectuée avant de démarrer le processus de mise à jour manuelle.
  2. Convertissez une machine virtuelle Trusted Launch en machine virtuelle Standard et réappliquez le type de sécurité Trusted Launch sur la machine virtuelle. (Plus d’informations ici : Activer le lancement approuvé sur les machines virtuelles Gen2 existantes Azure Machines Virtuelles | Microsoft Learn)
  3. Exportez le disque dur virtuel du système d’exploitation vers un compte de stockage, créez une image de galerie à partir du disque dur virtuel et déployez la machine virtuelle avec la version d’image de galerie .

Exclusion de responsabilité de tiers

Les produits tiers mentionnés dans le présent article sont fabriqués par des sociétés indépendantes de Microsoft. Microsoft exclut toute garantie, implicite ou autre, concernant les performances ou la fiabilité de ces produits.

Microsoft fournit des informations de contact de sociétés tierces afin de vous aider à obtenir un support technique. Ces informations de contact peuvent être modifiées sans préavis. Microsoft ne garantit pas l’exactitude des informations concernant les sociétés tierces.

Journal des modifications

Modifier la date Modifier la description
14 juillet 2026 Ajout d’un lien vers la section « Recommandations des fournisseurs de systèmes d’exploitation Linux ».
29 juin 2026 Révisions majeures pour clarifier les actions requises et les méthodes alternatives de mise à jour du micrologiciel.
18 juin 2026 Des liens de référence ont été ajoutés à la section « Recommandations des fournisseurs de systèmes d’exploitation Linux ».