Berlaku Untuk
Virtual Machine running Linux

Tanggal penerbitan asli: 12 Juni 2026

ID KB: 5103014

Berlaku untuk:

Azure Mesin Virtual Peluncuran Tepercaya dan Mesin Virtual Rahasia yang menjalankan Linux dengan Boot Aman diaktifkan

Untuk daftar lengkap OS yang didukung untuk Peluncuran Tepercaya, silakan lihat tautan ini: Peluncuran Tepercaya untuk Azure VM - Azure Virtual Machines | Microsoft Learn

Untuk daftar lengkap OS yang didukung untuk VM Rahasia, silakan lihat tautan ini: Tentang VM rahasia Azure | Microsoft Learn

Dalam artikel ini

Pendahuluan

Secure Boot adalah fitur keamanan firmware UEFI yang membantu memastikan bahwa hanya perangkat lunak tepercaya yang ditandatangani secara digital yang berjalan selama urutan boot VM. Sertifikat Boot Aman Microsoft yang diterbitkan pada tahun 2011 mulai kedaluwarsa pada Juni 2026. 

Untuk menjaga perlindungan Boot Aman dan pelayanan yang berkelanjutan dari proses boot awal, Azure Trusted Launch menjalankan Linux harus diperbarui dengan sertifikat Secure Boot 2023 db dan KEK dalam firmware UEFI virtual. Mesin Virtual Rahasia untuk Linux di Azure dengan sertifikat lama harus dibuat ulang. 

Jika VM terus mengandalkan sertifikat 2011 setelah kedaluwarsa, VM akan terus boot. Namun, tidak akan lagi menerima perlindungan keamanan baru dalam bentuk pembaruan shim dan sertifikat dan pencabutan di masa mendatang. 

Mengidentifikasi skenario yang memerlukan tindakan 

Tinjau skenario berikut untuk menentukan apakah tindakan diperlukan: 

  • Linux VM Peluncuran Tepercaya (TVM) atau VM Rahasia (CVM) yang dibuat sebelum April 2024

  • Azure gambar Galeri Komputasi yang diambil dari VM Lama (pra-April 2024) Linux Peluncuran Tepercaya atau VM Rahasia

  • Snapshot atau cadangan Linux Peluncuran Tepercaya atau VM Rahasia yang dibuat sebelum April 2024

  • VM rahasia yang dibuat sebelum April 2024 dari blob, diimpor sebagai disk aman.

Virtual Machines Rahasia dan Peluncuran Tepercaya yang dibuat setelah April 2024 biasanya sudah menyertakan sertifikat Secure Boot 2023 dalam firmware UEFI virtual.

Catatan: Linux VM Rahasia yang dibuat sebelum April 2024 tidak boleh diperbarui secara manual karena Enkripsi Disk Rahasia bergantung pada nilai PCR7 vTPM yang dihitung berdasarkan variabel boot aman. Memperbarui sertifikat boot aman tanpa memastikan penyegelan ulang kunci FDE akan menyebabkan VM rahasia berjalan dalam mode pemulihan. Disarankan untuk membuat ulang VM rahasia lama tersebut untuk mendapatkan sertifikat baru.

Azure pertimbangan VM tamu 

Pembaruan Boot Aman untuk Linux pada VM Azure melibatkan dua komponen: 

  • Sertifikat Boot Aman di firmware virtual (diinstal secara manual melalui perkakas yang disediakan OS atau secara otomatis melalui pembaruan Keamanan)

  • Linux pembaruan shim dan bootloader (dikelola vendor distro)

Operasi pembaruan dimulai dari dalam sistem operasi tamu dan mengandalkan dukungan platform untuk menerapkan pembaruan terautentikasi ke variabel Boot Aman. 

Setelah mengidentifikasi skenario yang berlaku, inventaris lingkungan Anda untuk menentukan VM mana yang memerlukan pembaruan. 

Diperlukan tindakan 

Untuk semua VM tamu Azure:

  • Verifikasi apakah sertifikat Secure Boot 2023 ada di firmware UEFI virtual

Untuk VM Peluncuran Tepercaya:

  • Memulai pembaruan dari dalam sistem operasi VM tamu Linux jika diperlukan sesuai dengan panduan dan alat yang direkomendasikan vendor Distro Anda.

  • Untuk VM Linux, pembaruan harus diterapkan dalam urutan yang benar.

    Penting: Selalu perbarui firmware Boot Aman (variabel UEFI) sebelum memperbarui shim atau bootloader. 

  • Memperbarui shim sebelum memperbarui firmware terlebih dahulu dapat mengakibatkan kegagalan boot.

Untuk VM Rahasia:

Menyebarkan pembaruan 

Pembaruan sertifikat Boot Aman untuk Linux pada VM Azure dimulai dari dalam sistem operasi tamu. Pembaruan ini berbeda dengan vendor distro, dan pelanggan harus memeriksa vendor distro mereka terlebih dahulu pada metode yang direkomendasikan.  

Rekomendasi dari vendor OS Linux: 

Rekomendasi menurut Azure untuk VM Rahasia:

Metode pembaruan firmware 

Catatan: Sebelum mencoba pembaruan variabel UEFI secara langsung pada VM produksi, pelanggan dapat menggunakan templat mulai cepat Azure untuk mensimulasikan VM Peluncuran Tepercaya Linux dengan sertifikat UEFI CA 2011 yang lebih lama.

Menggunakan fwupd 

Pastikan VM telah menginstal VM versi 2.0.8 atau yang lebih baru. 

Untuk memperbarui KEK dan db, jalankan perintah ini dengan fwupdmgr:

sudo fwupdmgr refresh

pembaruan sudo fwupdmgr

Menggunakan efitool 

Unduh paket pembaruan db dan KEK untuk Azure.

  • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/ \

    PostSignedObjects/Opsional/DB/amd64/DBUpdate3P2023.bin

  • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/ \

    PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin

Gunakan efi-updatevar untuk menginstal paket pembaruan

sudo efi-updatevar -a -f DBUpdate3P2023.bin db

sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK

sudo reboot

Menggunakan sbsigntools 

Unduh paket pembaruan db dan KEK untuk Azure. 

wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/ \

PostSignedObjects/Opsional/DB/amd64/DBUpdate3P2023.bin

wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/ \

PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin

Gunakan utilitas sbkeysync sbsigntools untuk menginstal paket pembaruan:

sudo mkdir -p /etc/secureboot/keys/db

sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db

sudo mkdir -p /etc/secureboot/keys/KEK

sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK

sudo chattr -i /sys/firmware/efi/efivars/db-*

sudo chattr -i /sys/firmware/efi/efivars/KEK-*

sudo sbkeysync --verbose

sudo chattr +i /sys/firmware/efi/efivars/db-*

sudo chattr +i /sys/firmware/efi/efivars/KEK-*

sudo reboot

Metode verifikasi 

Menggunakan mokutil 

  • mokutil --db | grep "UEFI CA 2023"

  • mokutil --kek | grep "KEK 2K CA 2023"

Menggunakan efitool 

  • efi-readvar -v db | grep "UEFI CA 2023"

  • efi-readvar -v KEK | grep "KEK 2K CA 2023"

  • ​​​​​​​​​​​​​​

Linux pembaruan rantai boot 

Setelah pembaruan firmware berhasil, aman untuk menerapkan pembaruan shim dari vendor distribusi Linux. 

Pertimbangan sumber daya Azure lainnya

sumber daya Azure

Dibuat sebelum April 2024

Tindakan yang diperlukan untuk TVM

Tindakan yang diperlukan untuk CVM

Pencadangan/snapshot

Ya

Boot VM, terapkan pembaruan, rekapitulasi ulang

Buat ulang CVM, rekap ulang

Pencadangan/snapshot

Tidak

Tidak ada tindakan yang diperlukan

Tidak ada tindakan yang diperlukan

Gambar Galeri Komputasi

Ya

Menyebarkan, memperbarui, merebut kembali

Buat ulang CVM, rekap ulang

Gambar Galeri Komputasi

Tidak

Tidak ada tindakan yang diperlukan

Tidak ada tindakan yang diperlukan

Memantau status pembaruan 

Verifikasi pembaruan melalui OS tamu: 

  • Memvalidasi boot yang berhasil setelah pembaruan

  • Konfirmasi sertifikat Boot Aman ada di firmware

Pendekatan pemantauan dan validasi dapat bervariasi menurut distribusi Linux, dan Anda harus memeriksanya dengan vendor distribusi Anda. 

Langkah mitigasi jika terjadi kegagalan boot 

Jika terjadi kegagalan skenario seperti kegagalan boot setelah pembaruan variabel UEFI, Anda dapat mengatur ulang pengaturan UEFI menggunakan salah satu metode di bawah ini: 

  1. Pulihkan cadangan yang diambil sebelum memulai proses pembaruan manual.

  2. Konversi VM Peluncuran Tepercaya ke VM Standar dan terapkan kembali tipe keamanan Peluncuran Tepercaya pada VM. (Detail selengkapnya di sini: Aktifkan Peluncuran tepercaya pada VM Gen2 yang sudah ada - Azure Virtual Machines | Microsoft Learn)

  3. Ekspor vhd OS ke akun penyimpanan, buat gambargaleri dari vhd dan gunakan VM menggunakan versi gambar galeri.

​​​​​​​​​​​​​​Sanggahan informasi pihak ketiga

Produk pihak ketiga yang dibahas dalam artikel ini dibuat oleh perusahaan yang bukan merupakan bagian dari Microsoft. Kami tidak memberikan jaminan, baik tersirat maupun tersurat, terkait kinerja atau keandalan produk ini.

Kami menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan dukungan teknis. Informasi kontak ini dapat berubah tanpa pemberitahuan. Kami tidak menjamin keakuratan informasi kontak pihak ketiga ini.

Perlu bantuan lainnya?

Ingin opsi lainnya?

Jelajahi manfaat langganan, telusuri kursus pelatihan, pelajari cara mengamankan perangkat Anda, dan banyak lagi.