Pembaruan sertifikat Boot Aman untuk Linux di Azure Virtual Machines

Berlaku Untuk
Virtual Machine running Linux

Catatan

  • Tanggal penerbitan asli: 12 Juni 2026
  • ID KB: 5103014

Catatan

Di artikel ini

Pendahuluan

Secure Boot adalah fitur keamanan firmware UEFI yang membantu memastikan bahwa hanya perangkat lunak tepercaya yang ditandatangani secara digital yang berjalan selama urutan boot VM. Sertifikat Boot Aman Microsoft yang diterbitkan pada tahun 2011 mulai kedaluwarsa pada Juni 2026.

Untuk menjaga perlindungan Boot Aman dan pelayanan yang berkelanjutan dari proses boot awal, Azure Trusted Launch yang menjalankan Linux harus diperbarui dengan sertifikat DB dan KEK Secure Boot 2023 dalam firmware UEFI virtual. Virtual Machines rahasia untuk Linux di Azure dengan sertifikat lama harus dibuat ulang.

Jika VM terus mengandalkan sertifikat 2011 setelah kedaluwarsa, VM akan terus boot. Namun, tidak akan lagi menerima perlindungan keamanan baru dalam bentuk pembaruan shim dan sertifikat dan pencabutan di masa mendatang. Pelanggan dengan VM yang tidak memiliki sertifikat yang diperbarui harus terus bekerja dengan vendor distro mereka untuk memperbarui sertifikat mereka bahkan setelah tanggal kedaluwarsa.

Mengidentifikasi skenario yang memerlukan tindakan

Tinjau skenario berikut untuk menentukan apakah tindakan diperlukan:

  • Linux VM Peluncuran Tepercaya (TVM) atau VM Rahasia (CVM) yang dibuat sebelum April 2024
  • Azure gambar Galeri Komputasi yang diambil dari VM Lama (pra-April 2024) Linux Peluncuran Tepercaya atau VM Rahasia
  • Snapshot atau cadangan Linux Peluncuran Tepercaya atau VM Rahasia yang dibuat sebelum April 2024
  • VM rahasia yang dibuat sebelum April 2024 dari blob, diimpor sebagai disk aman.

Virtual Machines Rahasia dan Peluncuran Tepercaya yang dibuat setelah April 2024 biasanya sudah menyertakan sertifikat Secure Boot 2023 dalam firmware UEFI virtual.

Catatan

Linux VM Rahasia yang dibuat sebelum April 2024 tidak boleh diperbarui secara manual karena Enkripsi Disk Rahasia bergantung pada nilai PCR7 vTPM yang dihitung berdasarkan variabel boot aman. Memperbarui sertifikat boot aman tanpa memastikan penyegelan ulang kunci FDE akan menyebabkan VM rahasia berjalan dalam mode pemulihan. Disarankan untuk membuat ulang VM rahasia lama tersebut untuk mendapatkan sertifikat baru.

Azure pertimbangan VM tamu

Pembaruan Boot Aman untuk Linux pada VM Azure melibatkan dua komponen:

  • Sertifikat Boot Aman di firmware virtual (diinstal secara manual melalui perkakas yang disediakan OS atau secara otomatis melalui pembaruan Keamanan)
  • Linux pembaruan shim dan bootloader (dikelola vendor distro)

Operasi pembaruan dimulai dari dalam sistem operasi tamu dan mengandalkan dukungan platform untuk menerapkan pembaruan terautentikasi ke variabel Boot Aman.

Setelah mengidentifikasi skenario yang berlaku, inventaris lingkungan Anda untuk menentukan VM mana yang memerlukan pembaruan.

Diperlukan tindakan

Untuk semua VM tamu Azure:

  • Verifikasi apakah sertifikat Secure Boot 2023 ada di firmware UEFI virtual

Metode verifikasi

Jalankan perintah ini setelah pembaruan dan boot ulang. Pada VM yang berhasil diperbarui , setiap perintah mengembalikan baris yang cocok. Jika perintah tidak mengembalikan output, sertifikat 2023 terkait tidak ada, dan pembaruan belum diterapkan—periksa kembali langkah-langkah pembaruan sebelum menerapkan.

Pemeriksaan DB dan KEK harus mengembalikan garis. Mesin yang berhasil diperbarui memperlihatkan sertifikat DB 2023 dan sertifikat KEK 2023.

Menggunakan mokutil

Catatan

  • mokutil --db | grep "UEFI CA 2023"
  • CN = Microsoft UEFI CA 2023
  • mokutil --kek | grep "KEK 2K CA 2023"
  • CN = Microsoft Corporation KEK 2K CA 2023

Menggunakan efitool

Catatan

  • efi-readvar -v db | grep "UEFI CA 2023"
  • Microsoft UEFI CA 2023
  • efi-readvar -v KEK | grep "KEK 2K CA 2023"
  • Microsoft Corporation KEK 2K CA 2023

Catatan

  • Jika 'mokutil' tidak diinstal, instal dari penyimpanan standar distribusi Anda, atau gunakan 'efi-readvar -v db` / `efi-readvar -v KEK' sebagai gantinya.
  • Untuk VM Rahasia, jangan jalankan pembaruan manual berdasarkan output ini—buat ulang VM seperti yang dijelaskan dalam Rekomendasi oleh Azure untuk VM Rahasia.

Linux pembaruan rantai boot

Setelah pembaruan firmware berhasil, aman untuk menerapkan pembaruan shim dari vendor distribusi Linux.

Pertimbangan sumber daya Azure lainnya

sumber daya Azure Dibuat sebelum April 2024 Tindakan yang diperlukan untuk TVM Tindakan yang diperlukan untuk CVM
Pencadangan/snapshot Ya Boot VM, terapkan pembaruan, rekapitulasi ulang Buat ulang CVM, rekap ulang
Pencadangan/snapshot Nomor Tidak ada tindakan yang diperlukan Tidak ada tindakan yang diperlukan
Gambar Galeri Komputasi Ya Menyebarkan, memperbarui, merebut kembali Buat ulang CVM, rekap ulang
Gambar Galeri Komputasi Nomor Tidak ada tindakan yang diperlukan Tidak ada tindakan yang diperlukan

Memantau status pembaruan

Verifikasi pembaruan melalui OS tamu:

  • Memvalidasi boot yang berhasil setelah pembaruan
  • Konfirmasi sertifikat Boot Aman ada di firmware

Pendekatan pemantauan dan validasi dapat bervariasi menurut distribusi Linux, dan Anda harus memeriksanya dengan vendor distribusi Anda.

Untuk VM Peluncuran Tepercaya:

  • Semua pembaruan harus diterapkan dalam urutan yang benar.

    Penting

    Selalu perbarui firmware Boot Aman (variabel UEFI) sebelum memperbarui shim atau bootloader.

  • Sebaiknya hidupkan ulang VM terlebih dahulu untuk memastikannya menjalankan firmware terbaru dan memverifikasi boot yang berhasil.

  • Memulai pembaruan dari dalam sistem operasi VM tamu Linux jika diperlukan sesuai dengan panduan dan alat yang direkomendasikan vendor Distro Anda.

  • Jika Anda mengalami kegagalan pembaruan KEK atau DB dan Anda tidak melakukan boot ulang terlebih dahulu, boot ulang VM Anda untuk memastikan bahwa VM menjalankan firmware terbaru dan coba perbarui KEK dan DB lagi.

  • Memperbarui shim sebelum memperbarui firmware terlebih dahulu dapat mengakibatkan kegagalan boot.

Untuk VM Rahasia:

Menyebarkan pembaruan

Pembaruan sertifikat Boot Aman untuk Linux pada VM Azure dimulai dari dalam sistem operasi tamu. Pembaruan ini berbeda dengan vendor distro, dan pelanggan harus memeriksa vendor distro mereka terlebih dahulu pada metode yang direkomendasikan.

Catatan

  • Hanya vendor OS Linux yang telah menerbitkan panduan pembaruan sertifikat Boot Aman yang tercantum di sini. Daftar ini diperbarui saat vendor tambahan menerbitkan panduan mereka.
  • Jika vendor distribusi Anda tidak tercantum, bukan berarti VM Anda tidak terpengaruh—artinya vendor belum menerbitkan panduan pembaruan KEK dan DB boot aman 2023. Dalam hal ini, hubungi vendor distribusi Anda untuk metode yang disarankan, atau gunakan salah satu metode pembaruan firmware alternatif manual yang dijelaskan di bawah ini.

Rekomendasi dari vendor OS Linux Endorsed:

Rekomendasi menurut Azure untuk VM Rahasia:

Metode pembaruan firmware alternatif

Catatan

Sebelum mencoba pembaruan variabel UEFI secara langsung pada VM produksi, pelanggan dapat menggunakan templat mulai cepat Azure untuk mensimulasikan VM Peluncuran Tepercaya Linux dengan sertifikat UEFI CA 2011 yang lebih lama.

Penting

Metode pembaruan firmware manual di bagian ini adalah alternatif, dan sama eksklusifnya dengan metodologi yang direkomendasikan vendor distribusi Anda. Gunakan metode vendor OS Anda setiap kali tersedia terlebih dahulu (lihat Rekomendasi dari vendor OS Linux). Gunakan metode manual di bawah ini hanya jika vendor belum menerbitkan panduan, atau ketika vendor secara eksplisit mengarahkan Anda. Jangan terapkan metode vendor dan metode manual ke VM yang sama.  Anda hanya perlu menggunakan satu metode alternatif untuk pembaruan (fwupd, efitools, atau sbsigntools)—tidak perlu menjalankan ketiganya.  Setiap Linux distro mengemas berbagai alat dan versi dan melalui repositori yang berbeda, jadi penting untuk mengikuti petunjuk yang disediakan oleh OS Linux Anda.

Catatan

Ketersediaan alat dan versi berbeda menurut distribusi dan oleh sumber perkakas.

Alternatif 1: Menggunakan fwupd

Pastikan VM telah menginstal VM versi 2.0.8 atau yang lebih baru.

Untuk memperbarui KEK dan DB, jalankan perintah ini dengan fwupdmgr:

Catatan

  • sudo fwupdmgr refresh
  • sudo fwupdmgr update

Alternatif 2: Menggunakan efitools

  • Unduh paket pembaruan DB dan KEK untuk Azure.

    Catatan

    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
  • Verifikasi bahwa MD5 atau SHA1 dari biner yang diunduh harus sama persis dengan yang berikut:

    Catatan

    • sha1sum *.bin
    • 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
    • d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
    • md5sum *.bin
    • ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
    • 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
  • Gunakan efi-updatevar untuk menginstal paket pembaruan

    Catatan

    • sudo efi-updatevar -a -f DBUpdate3P2023.bin db
    • sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
    • sudo reboot

Alternatif 3: Menggunakan sbsigntools

  • Unduh dan verifikasi DBUpdate3P2023.bin dan KEKUpdate_Microsoft_PK1.bin seperti yang dijelaskan dalam "Alternatif 2: Menggunakan efitools" di atas.

  • Gunakan utilitas sbkeysync sbsigntools untuk menginstal paket pembaruan:

    Catatan

    • sudo mkdir -p /etc/secureboot/keys/db
    • sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
    • sudo mkdir -p /etc/secureboot/keys/KEK
    • sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
    • sudo chattr -i /sys/firmware/efi/efivars/db-*
    • sudo chattr -i /sys/firmware/efi/efivars/KEK-*
    • sudo sbkeysync --verbose
    • sudo chattr +i /sys/firmware/efi/efivars/db-*
    • sudo chattr +i /sys/firmware/efi/efivars/KEK-*
    • sudo reboot

Langkah mitigasi jika terjadi kegagalan boot

Jika terjadi kegagalan skenario seperti kegagalan boot setelah pembaruan variabel UEFI, Anda dapat mengatur ulang pengaturan UEFI menggunakan salah satu metode di bawah ini:

  1. Pulihkan cadangan yang diambil sebelum memulai proses pembaruan manual.
  2. Konversi VM Peluncuran Tepercaya ke VM Standar dan terapkan kembali tipe keamanan Peluncuran Tepercaya pada VM. (Detail selengkapnya di sini: Aktifkan Peluncuran tepercaya pada VM Gen2 yang sudah ada - Azure Virtual Machines | Microsoft Learn)
  3. Ekspor vhd OS ke akun penyimpanan, buat gambar galeri dari vhd dan gunakan VM menggunakan versi gambar galeri .

Sanggahan informasi pihak ketiga

Produk pihak ketiga yang dibahas dalam artikel ini dibuat oleh perusahaan yang bukan merupakan bagian dari Microsoft. Kami tidak memberikan jaminan, baik tersirat maupun tersurat, terkait kinerja atau keandalan produk ini.

Kami menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan dukungan teknis. Informasi kontak ini dapat berubah tanpa pemberitahuan. Kami tidak menjamin keakuratan informasi kontak pihak ketiga ini.

Mengubah log

Ubah tanggal Ubah deskripsi
29 Juli 2026 Revisi utama untuk menambahkan kejelasan pada tindakan yang diperlukan, dan metode pembaruan firmware alternatif.
18 Juni 2026 Tautan referensi ditambahkan ke bagian, "Rekomendasi dari vendor OS Linux".