Pembaruan sertifikat Boot Aman untuk Linux di mesin virtual Azure
Berlaku Untuk
Tanggal penerbitan asli: 12 Juni 2026
ID KB: 5103014
Berlaku untuk:
Azure Mesin Virtual Peluncuran Tepercaya dan Mesin Virtual Rahasia yang menjalankan Linux dengan Boot Aman diaktifkan
Untuk daftar lengkap OS yang didukung untuk Peluncuran Tepercaya, silakan lihat tautan ini: Peluncuran Tepercaya untuk Azure VM - Azure Virtual Machines | Microsoft Learn
Untuk daftar lengkap OS yang didukung untuk VM Rahasia, silakan lihat tautan ini: Tentang VM rahasia Azure | Microsoft Learn
Dalam artikel ini
Pendahuluan
Secure Boot adalah fitur keamanan firmware UEFI yang membantu memastikan bahwa hanya perangkat lunak tepercaya yang ditandatangani secara digital yang berjalan selama urutan boot VM. Sertifikat Boot Aman Microsoft yang diterbitkan pada tahun 2011 mulai kedaluwarsa pada Juni 2026.Â
Untuk menjaga perlindungan Boot Aman dan pelayanan yang berkelanjutan dari proses boot awal, Azure Trusted Launch menjalankan Linux harus diperbarui dengan sertifikat Secure Boot 2023 db dan KEK dalam firmware UEFI virtual. Mesin Virtual Rahasia untuk Linux di Azure dengan sertifikat lama harus dibuat ulang.Â
Jika VM terus mengandalkan sertifikat 2011 setelah kedaluwarsa, VM akan terus boot. Namun, tidak akan lagi menerima perlindungan keamanan baru dalam bentuk pembaruan shim dan sertifikat dan pencabutan di masa mendatang.Â
Mengidentifikasi skenario yang memerlukan tindakanÂ
Tinjau skenario berikut untuk menentukan apakah tindakan diperlukan:Â
-
Linux VM Peluncuran Tepercaya (TVM) atau VM Rahasia (CVM) yang dibuat sebelum April 2024
-
Azure gambar Galeri Komputasi yang diambil dari VM Lama (pra-April 2024) Linux Peluncuran Tepercaya atau VM Rahasia
-
Snapshot atau cadangan Linux Peluncuran Tepercaya atau VM Rahasia yang dibuat sebelum April 2024
-
VM rahasia yang dibuat sebelum April 2024 dari blob, diimpor sebagai disk aman.
Virtual Machines Rahasia dan Peluncuran Tepercaya yang dibuat setelah April 2024 biasanya sudah menyertakan sertifikat Secure Boot 2023 dalam firmware UEFI virtual.
Catatan: Linux VM Rahasia yang dibuat sebelum April 2024 tidak boleh diperbarui secara manual karena Enkripsi Disk Rahasia bergantung pada nilai PCR7 vTPM yang dihitung berdasarkan variabel boot aman. Memperbarui sertifikat boot aman tanpa memastikan penyegelan ulang kunci FDE akan menyebabkan VM rahasia berjalan dalam mode pemulihan. Disarankan untuk membuat ulang VM rahasia lama tersebut untuk mendapatkan sertifikat baru.
Azure pertimbangan VM tamuÂ
Pembaruan Boot Aman untuk Linux pada VM Azure melibatkan dua komponen:Â
-
Sertifikat Boot Aman di firmware virtual (diinstal secara manual melalui perkakas yang disediakan OS atau secara otomatis melalui pembaruan Keamanan)
-
Linux pembaruan shim dan bootloader (dikelola vendor distro)
Operasi pembaruan dimulai dari dalam sistem operasi tamu dan mengandalkan dukungan platform untuk menerapkan pembaruan terautentikasi ke variabel Boot Aman.Â
Setelah mengidentifikasi skenario yang berlaku, inventaris lingkungan Anda untuk menentukan VM mana yang memerlukan pembaruan.Â
Diperlukan tindakanÂ
Untuk semua VM tamu Azure:
-
Verifikasi apakah sertifikat Secure Boot 2023 ada di firmware UEFI virtual
Untuk VM Peluncuran Tepercaya:
-
Memulai pembaruan dari dalam sistem operasi VM tamu Linux jika diperlukan sesuai dengan panduan dan alat yang direkomendasikan vendor Distro Anda.
-
Untuk VM Linux, pembaruan harus diterapkan dalam urutan yang benar.
Penting:Â Selalu perbarui firmware Boot Aman (variabel UEFI) sebelum memperbarui shim atau bootloader.Â
-
Memperbarui shim sebelum memperbarui firmware terlebih dahulu dapat mengakibatkan kegagalan boot.
Untuk VM Rahasia:
-
Sebagian besar VM Rahasia telah memiliki sertifikat baru. Untuk VM Rahasia tanpa sertifikat Secure Boot 2023, ikuti panduan di bawah ini di bagian, Rekomendasi oleh Azure untuk VM Rahasia.
Menyebarkan pembaruanÂ
Pembaruan sertifikat Boot Aman untuk Linux pada VM Azure dimulai dari dalam sistem operasi tamu. Pembaruan ini berbeda dengan vendor distro, dan pelanggan harus memeriksa vendor distro mereka terlebih dahulu pada metode yang direkomendasikan. Â
Rekomendasi dari vendor OS Linux:Â
-
Boot Aman UEFI: Transisi Sertifikat Microsoft 2023 | AlmaLinux Wiki
-
Rotasi Microsoft UEFI CA: Apa artinya bagi pengguna dan vendor Ubuntu - Hub Komunitas Ubuntu
Rekomendasi menurut Azure untuk VM Rahasia:
-
Jumlah CVM yang dibuat sebelum April 2024 sangat rendah. Jika VM Rahasia Anda adalah salah satu dari beberapa yang tidak memiliki sertifikat baru, ikuti langkah-langkah untuk membuat ulang CVM.
Metode pembaruan firmwareÂ
Catatan:Â Sebelum mencoba pembaruan variabel UEFI secara langsung pada VM produksi, pelanggan dapat menggunakan templat mulai cepat Azure untuk mensimulasikan VM Peluncuran Tepercaya Linux dengan sertifikat UEFI CA 2011 yang lebih lama.
Menggunakan fwupdÂ
Pastikan VM telah menginstal VM versi 2.0.8 atau yang lebih baru.Â
Untuk memperbarui KEK dan db, jalankan perintah ini dengan fwupdmgr:
sudo fwupdmgr refresh
pembaruan sudo fwupdmgr
Menggunakan efitoolÂ
Unduh paket pembaruan db dan KEK untuk Azure.
-
wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/ \
PostSignedObjects/Opsional/DB/amd64/DBUpdate3P2023.bin
-
wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/ \
PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
Gunakan efi-updatevar untuk menginstal paket pembaruan
sudo efi-updatevar -a -f DBUpdate3P2023.bin db
sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
sudo reboot
Menggunakan sbsigntoolsÂ
Unduh paket pembaruan db dan KEK untuk Azure.Â
wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/ \
PostSignedObjects/Opsional/DB/amd64/DBUpdate3P2023.bin
wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/ \
PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
Gunakan utilitas sbkeysync sbsigntools untuk menginstal paket pembaruan:
sudo mkdir -p /etc/secureboot/keys/db
sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
sudo mkdir -p /etc/secureboot/keys/KEK
sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
sudo chattr -i /sys/firmware/efi/efivars/db-*
sudo chattr -i /sys/firmware/efi/efivars/KEK-*
sudo sbkeysync --verbose
sudo chattr +i /sys/firmware/efi/efivars/db-*
sudo chattr +i /sys/firmware/efi/efivars/KEK-*
sudo reboot
Metode verifikasiÂ
Menggunakan mokutilÂ
-
mokutil --db | grep "UEFI CA 2023"
-
mokutil --kek | grep "KEK 2K CA 2023"
Menggunakan efitoolÂ
-
efi-readvar -v db | grep "UEFI CA 2023"
-
efi-readvar -v KEK | grep "KEK 2K CA 2023"
-
​​​​​​​​​​​​​​
Linux pembaruan rantai bootÂ
Setelah pembaruan firmware berhasil, aman untuk menerapkan pembaruan shim dari vendor distribusi Linux.Â
Pertimbangan sumber daya Azure lainnya
|
sumber daya Azure |
Dibuat sebelum April 2024 |
Tindakan yang diperlukan untuk TVM |
Tindakan yang diperlukan untuk CVM |
|---|---|---|---|
|
Pencadangan/snapshot |
Ya |
Boot VM, terapkan pembaruan, rekapitulasi ulang |
Buat ulang CVM, rekap ulang |
|
Pencadangan/snapshot |
Tidak |
Tidak ada tindakan yang diperlukan |
Tidak ada tindakan yang diperlukan |
|
Gambar Galeri Komputasi |
Ya |
Menyebarkan, memperbarui, merebut kembali |
Buat ulang CVM, rekap ulang |
|
Gambar Galeri Komputasi |
Tidak |
Tidak ada tindakan yang diperlukan |
Tidak ada tindakan yang diperlukan |
Memantau status pembaruanÂ
Verifikasi pembaruan melalui OS tamu:Â
-
Memvalidasi boot yang berhasil setelah pembaruan
-
Konfirmasi sertifikat Boot Aman ada di firmware
Pendekatan pemantauan dan validasi dapat bervariasi menurut distribusi Linux, dan Anda harus memeriksanya dengan vendor distribusi Anda.Â
Langkah mitigasi jika terjadi kegagalan bootÂ
Jika terjadi kegagalan skenario seperti kegagalan boot setelah pembaruan variabel UEFI, Anda dapat mengatur ulang pengaturan UEFI menggunakan salah satu metode di bawah ini:Â
-
Pulihkan cadangan yang diambil sebelum memulai proses pembaruan manual.
-
Konversi VM Peluncuran Tepercaya ke VM Standar dan terapkan kembali tipe keamanan Peluncuran Tepercaya pada VM. (Detail selengkapnya di sini: Aktifkan Peluncuran tepercaya pada VM Gen2 yang sudah ada - Azure Virtual Machines | Microsoft Learn)
-
Ekspor vhd OS ke akun penyimpanan, buat gambargaleri dari vhd dan gunakan VM menggunakan versi gambar galeri.
​​​​​​​​​​​​​​Sanggahan informasi pihak ketiga
Produk pihak ketiga yang dibahas dalam artikel ini dibuat oleh perusahaan yang bukan merupakan bagian dari Microsoft. Kami tidak memberikan jaminan, baik tersirat maupun tersurat, terkait kinerja atau keandalan produk ini.
Kami menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan dukungan teknis. Informasi kontak ini dapat berubah tanpa pemberitahuan. Kami tidak menjamin keakuratan informasi kontak pihak ketiga ini.