הערה
- תאריך פרסום מקורי: ה-12 ביוני 2026
- מזהה KB: 5103014
הערה
- חל על:
- Azure וירטואליים עם הפעלה מהימנה ומחשבים וירטואליים סודיים Linux עם אתחול מאובטח זמין
- לקבלת רשימה מלאה של מערכות הפעלה נתמכות עבור הפעלה מהימנה, עיין בקישור זה: הפעלה מהימנה עבור מחשבים וירטואליים Azure - Azure וירטואליים | Microsoft Learn
- לקבלת רשימה מלאה של מערכת ההפעלה הנתמכת עבור מחשבים וירטואליים סודיים, עיין בקישור זה: אודות מחשבים וירטואליים Azure סודיים | Microsoft Learn
במאמר זה
מבוא
אתחול מאובטח הוא תכונת אבטחת קושחה של UEFI שמסייעת להבטיח שרק תוכנה מהימנה וחתימה בחתימה דיגיטלית תפעל במהלך רצף האתחול של VM. תוקפם של אישורי אתחול מאובטח של Microsoft שהונפקו ב- 2011 מתחיל לפוג ביוני 2026.
כדי לשמור על הגנת אתחול מאובטח ושירות מתמשכת של תהליך האתחול המוקדם, יש לעדכן את Azure Trusted Launch running Linux עם אישורי Secure Boot 2023 DB ו- KEK בקושחה וירטואלית של UEFI. יש ליצור מחדש מחשבים Linux סודיים עבור Azure עם אישורים ישנים.
אם מחשב וירטואלי ממשיך להשתמש באישורים של 2011 לאחר פקיעת התוקף, הוא ימשיך לבצע אתחול. עם זאת, הוא לא יקבל עוד הגנות אבטחה חדשות באופן של עדכוני Shim ואישורים ותוקף עתידיים. לקוחות עם מחשבים וירטואליים שאין להם אישורים מעודכנים צריכים להמשיך לעבוד עם ספקי ההפצה שלהם כדי לעדכן את האישורים שלהם גם לאחר תאריך התפוגה.
זהה תרחישים הדורשים פעולה
סקור את התרחישים הבאים כדי לקבוע אם נדרשת פעולה:
- Linux וירטואליים מהימנים (TVM) או מחשבים וירטואליים סודיים (CVM) שנוצרו לפני אפריל 2024
- Azure גלריית חישובים שנלכדו מישנות יותר (לפני אפריל 2024) Linux מחשבים וירטואליים מהימנים או סודיים
- תמונות או גיבויים של מחשבים Linux מהימן או מחשבים וירטואליים סודיים שנוצרו לפני אפריל 2024
- מחשבים וירטואליים סודיים יצרו לפני אפריל 2024 מ- blobs, שיובאו כדיסק מאובטח.
מחשבים וירטואליים מהימנים שנוצרו לאחר אפריל 2024 כוללים בדרך כלל אישורי אתחול מאובטח 2023 בקושחה וירטואלית של UEFI.
הערה
Linux לא יעודכנו באופן ידני מחשבים וירטואליים סודיים שנוצרו לפני אפריל 2024 מאחר שהצפנת הדיסק הסודית מסתמכת על ערך PCR7 של ה- vTPM המחושב בהתבסס על משתני האתחול המאובטחים. עדכון אישורי האתחול המאובטח מבלי לוודא כי איטום מחדש של מפתח FDE יגרום ל- VM הסודי לעבור למצב שחזור. מומלץ ליצור מחדש מחשבים וירטואליים סודיים ישנים כאלה כדי לקבל את האישורים החדשים.
Azure של מחשב וירטואלי של אורח
עדכוני אתחול מאובטח עבור Linux במחשבים Azure מחשבים וירטואליים כוללים שני רכיבים:
- אישורי אתחול מאובטחים בקושחה וירטואלית (מותקנים באופן ידני באמצעות כלי שסופק על-ידי מערכת ההפעלה או באופן אוטומטי באמצעות עדכוני אבטחה)
- Linux עדכון Shim ו- bootloader (המנוהלת על-ידי ספק ההפצה)
פעולות עדכון מופעלות מתוך מערכת ההפעלה האורחת וסתמכות על תמיכה בפלטפורמה כדי להחיל עדכונים מאומתים על משתני אתחול מאובטח.
לאחר זיהוי תרחישים ישימים, מלאי את הסביבה שלך כדי לקבוע אילו מחשבים וירטואליים דורשים עדכונים.
פעולות נדרשות
עבור כל Azure מחשבי ה- VM האורחים:
- בדוק אם אישורי אתחול מאובטח 2023 קיימים בקושחה וירטואלית של UEFI
שיטות אימות
הפעל פקודות אלה לאחר העדכון ובצע אתחול מחדש. במחשב וירטואלי מעודכן בהצלחה , כל פקודה מחזירה שורה תואמת. אם פקודה אינה מחזירה פלט, אישור 2023 התואם אינו קיים והעדכון לא הוחל - בדוק מחדש את שלבי העדכון לפני החלתם.
הן מסד הנתונים והן הבדיקת KEK חייבים להחזיר שורה. מחשב המעודכן בהצלחה מציג את אישור 2023 DB ואת אישור KEK 2023.
שימוש במעשן
הערה
- mokutil --db | grep "UEFI CA 2023"
- CN = Microsoft UEFI CA 2023
- mokutil --kek | grep "KEK 2K CA 2023"
- CN = Microsoft Corporation KEK 2K CA 2023
שימוש בטפלים
הערה
- efi-readvar -v db | grep "UEFI CA 2023"
- Microsoft UEFI CA 2023
- efi-readvar -v KEK | grep "KEK 2K CA 2023"
- Microsoft Corporation KEK 2K CA 2023
הערה
- אם 'mokutil' אינו מותקן, התקן אותו מתוך מאגרי ההפצה הרגילים שלך, או השתמש ב- 'efi-readvar -v db` / `efi-readvar -v KEK' במקום זאת.
- עבור מחשבים וירטואליים סודיים, אל תריץ עדכון ידני בהתבסס על פלט זה - צור מחדש את המחשב הווירטואלי כמתואר בהמלצות על-ידי Azure עבור מחשבים וירטואליים סודיים.
Linux שרשרת אתחול
לאחר עדכון הקושחה המוצשר, בטוח להחיל עדכוני Shim מספקי ההפצה Linux שלך.
שיקולים Azure משאבים אחרים
| Azure משאב | נוצר לפני אפריל 2024 | נדרשת פעולה עבור TVM | נדרשת פעולה עבור CVM |
|---|---|---|---|
| גיבוי/תמונה | כן | Boot VM, apply updates, recapture | צור מחדש את ה- CVM, הסיכום |
| גיבוי/תמונה | לא | לא נדרשת פעולה | לא נדרשת פעולה |
| תמונת גלריית חישוב | כן | פריסה, עדכון, כיתוב מחדש | צור מחדש את ה- CVM, הסיכום |
| תמונת גלריית חישוב | לא | לא נדרשת פעולה | לא נדרשת פעולה |
ניטור מצב עדכון
אמת עדכונים באמצעות מערכת ההפעלה האורחת:
- אימות אתחול מוצלח לאחר עדכונים
- אשר אישורי אתחול מאובטח קיימים בקושחה
גישות הניטור וה האימות עשויות להשתנות Linux ההפצה, ועליך לבדוק זאת עם ספק ההפצה.
עבור מחשבים וירטואליים מהימנים להפעלה:
יש להחיל את כל העדכונים בסדר הנכון.
חשוב
עדכן תמיד את קושחת האתחול המאובטח (משתני UEFI) לפני עדכון shim או bootloader.
מומלץ להפעיל מחדש את המחשב הווירטואלי תחילה כדי לוודא שהוא מפעיל את הקושחה העדכנית ביותר ולאמת אתחול מוצלח.
הפעל עדכונים מתוך מערכת ההפעלה Linux האורחת שבה נדרשים בהתאם להדרכה ולכלים המומלצים של ספק ההפצה.
אם אתה נתקל בכשלים בעדכון KEK או DB ולא ביצעת אתחול מחדש תחילה, אתחל מחדש את המחשב הווירטואלי כדי לוודא שהוא מפעיל את הקושחה העדכנית ביותר ונסה שוב לעדכן את KEK ואת DB.
עדכון ה- Shim לפני עדכון הקושחה תחילה עלול לגרום לכשל באתחול.
עבור מחשבים וירטואליים סודיים:
- רוב המחשבים הווירטואליים הסודיים כבר כוללים את האישורים החדשים. עבור מחשבים וירטואליים סודיים ללא אישורי אתחול מאובטח 2023 קיימים, פעל בהתאם להנחיות שלהלן בסעיף, המלצות על-ידי Azure עבור מחשבים וירטואליים סודיים.
פריסת עדכונים
עדכוני אישור אתחול מאובטח עבור Linux במחשבים Azure מחשבים וירטואליים מופעלים מתוך מערכת ההפעלה האורחת. עדכונים אלה שונים על-ידי ספקי ההפצה, והלקוחות צריכים לבדוק תחילה עם ספק ההפצה שלהם בשיטה המומלצת.
הערה
- רק ספקי Linux מערכת ההפעלה שפורסמו הדרכה לעדכון אישור אתחול מאובטח מפורטים כאן. רשימה זו מתעדכנת כאשר ספקים נוספים מפרסמים את ההנחיות שלהם.
- אם ספק ההפצה שלך אינו מופיע ברשימה, אין פירוש הדבר שה- VM שלך אינו מושפע - משמעות הדבר היא שהספק עדיין לא פרסם הנחיות לעדכון KEK ו- DB של אתחול מאובטח 2023. במקרה זה, פנה לספק ההפצה לקבלת השיטה המומלצת שלו, או השתמש באחת משיטות עדכון הקושחה החלופי הידני המתוארות להלן.
המלצות מספקי מערכות הפעלה Linux נתמכים:
- Azure Linux (CBL-Mariner) - עבור לגירסה 3 Azure Linux 3 ואילך
- AlmaLinux - אתחול מאובטח של UEFI: Wiki של מעבר אישור של Microsoft 2023
- Debian - Wiki של שינויים ב- CA של אתחול מאובטח
- Red Hat (RHEL) - כיצד להשתמש fwupd כדי לרשום את אישור Microsoft UEFI CA 2023 KB
- Ubuntu - רחבה קהילה של סיבוב CA של Microsoft UEFI
המלצות על-ידי Azure עבור מחשבים וירטואליים סודיים:
- מספר ה- CVMs שנוצרו לפני אפריל 2024 הוא נמוך מאוד. אם המחשב הווירטואלי הסודי שלך הוא אחד מהחברות מעטות שלא כוללות את האישורים החדשים, בצע את השלבים כדי ליצור מחדש את ה- CVM.
שיטות עדכון קושחה חלופיות
הערה
לפני שתנסה את העדכונים המשתנה UEFI ישירות במחשבים וירטואליים של ייצור, לקוחות יכולים לנצל את תבנית ההתחלה המהירה של Azure כדי לדמות את ה- VM של ההפעלה המהימנה של Linux עם אישורי CA UEFI ישנים יותר 2011.
חשוב
שיטות עדכון הקושחה הידני בסעיף זה הן חלופה לשיטה המומלצת לספק ההפצה שלך, והיא אינה יכולה להתקיים בו-זמנית. השתמש בשיטה של ספק מערכת ההפעלה בכל פעם שספק מערכת ההפעלה זמין תחילה (ראה המלצות מספקי מערכת Linux מערכת ההפעלה). השתמש בשיטות הידני שלהלן רק כאשר הספק שלך לא פרסם הדרכה, או כאשר הספק שלך מפנה אותך במפורש אל. אל תחיל הן את שיטת הספק והן שיטה ידנית על אותו מחשב וירטואלי. עליך להשתמש רק בשיטה חלופית אחת עבור עדכונים (fwupd, efitools או sbsigntools)— אין צורך להפעיל את כל השלושה. כל Linux אריזת כלים וגירסאות שונים באמצעות מאגרים שונים, ולכן חשוב לפעול בהתאם להוראות שסופקו על-ידי מערכת ההפעלה Linux שלך.
הערה
הזמינות והגרסאות של הכלי משתנות בהתאם להפצה ולמקור כלי.
ודא כי במחשב הווירטואלי מותקנת גירסה 2.0.8 ואילך.
כדי לעדכן הן את KEK והן את DB, הפעל את הפקודות הבאות עם fwupdmgr:
הערה
- sudo fwupdmgr refresh
- sudo fwupdmgr update
חלופה 2: שימוש בתוכנות ברירת מחדל
הורד חבילות עדכונים של DB ו- KEK עבור Azure.
הערה
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
אמת את MD5 או SHA1 של הקבצים הבינאריים שהורדת - הם צריכים להתאים בדיוק לרכיבים הבאים:
הערה
- sha1sum *.bin
- 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
- d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
- md5sum *.bin
- ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
- 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
השתמש ב- efi-updatevar כדי להתקין את חבילות העדכון
הערה
- sudo efi-updatevar -a -f DBUpdate3P2023.bin db
- sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
- sudo reboot
הורד ואמת DBUpdate3P2023.bin ו KEKUpdate_Microsoft_PK1.bin כפי שמתואר ב"חלופה 2: שימוש בפרטי ברירת מחדל" לעיל.
השתמש בכלי שירות sbkeysync של sbsigntools כדי להתקין את חבילות העדכון:
הערה
- sudo mkdir -p /etc/secureboot/keys/db
- sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
- sudo mkdir -p /etc/secureboot/keys/KEK
- sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
- sudo chattr -i /sys/firmware/efi/efivars/db-*
- sudo chattr -i /sys/firmware/efi/efivars/KEK-*
- sudo sbkeysync --verbose
- sudo chattr +i /sys/firmware/efi/efivars/db-*
- sudo chattr +i /sys/firmware/efi/efivars/KEK-*
- sudo reboot
שלבי צמצום סיכונים במקרה של כשלי אתחול
במקרה של תרחיש כשל כגון כשל אתחול לאחר עדכון משתנה UEFI, באפשרותך לאפס את הגדרות UEFI באמצעות אחת מהשיטות הבאות:
- שחזר את הגיבוי שבוצע לפני הפעלת תהליך העדכון הידני.
- המר מחשב וירטואלי של הפעלה מהימנה Standard VM והחל מחדש את סוג האבטחה 'הפעלה מהימנה' במחשב הווירטואלי. (פרטים נוספים כאן: אפשר הפעלה מהימנה במחשבים וירטואליים קיימים מסוג Gen2 - Azure וירטואליים קיימים | Microsoft Learn)
- יצא את מערכת ההפעלה vhd לחשבון אחסון, צור תמונת גלריה מה - vhd ופרוס את המחשב הווירטואלי באמצעות גירסת התמונה של הגלריה.
כתב ויתור על מידע של ספק חיצוני
מוצרי צד שלישי שבהם דן מאמר זה מיוצרים על-ידי חברות שאינן תלויות ב- Microsoft. אנחנו לא נושאים בכל אחריות, משתמעת או אחרת, לגבי הביצועים או המהימנות של מוצרים אלה.
אנו מספקים את פרטי הקשר של ספקים חיצוניים כדי לסייע לך לאתר תמיכה טכנית. פרטי קשר אלה עשויים להשתנות ללא הודעה. איננו מתחייבים שפרטי הקשר של ספק חיצוני זה יהיו מדויקים.
יומן רישום שינויים
| שנה תאריך | שינוי תיאור |
|---|---|
| ה-29 ביולי 2026 | תיקונים עיקריים כדי להוסיף בהירות לפעולות נדרשות ולשיטות עדכון קושחה חלופיות. |
| ה-18 ביוני 2026 | קישורים לעיון נוספו למקטע, "המלצות מספקי מערכת Linux מערכת ההפעלה". |