Catatan
- Tanggal penerbitan asli: 12 Juni 2026
- ID KB: 5103014
Catatan
- Berlaku untuk:
- Azure Mesin virtual Peluncuran Tepercaya dan Virtual Machines Rahasia yang menjalankan Linux dengan Boot Aman diaktifkan
- Untuk daftar lengkap OS yang didukung untuk Peluncuran Tepercaya, silakan lihat tautan ini: Peluncuran Tepercaya untuk Azure VM - Azure Virtual Machines | Microsoft Learn
- Untuk daftar lengkap OS yang didukung untuk VM Rahasia, silakan lihat tautan ini: Tentang VM rahasia Azure | Microsoft Learn
Di artikel ini
Pendahuluan
Secure Boot adalah fitur keamanan firmware UEFI yang membantu memastikan bahwa hanya perangkat lunak tepercaya yang ditandatangani secara digital yang berjalan selama urutan boot VM. Sertifikat Boot Aman Microsoft yang diterbitkan pada tahun 2011 mulai kedaluwarsa pada Juni 2026.
Untuk menjaga perlindungan Boot Aman dan pelayanan yang berkelanjutan dari proses boot awal, Azure Trusted Launch yang menjalankan Linux harus diperbarui dengan sertifikat DB dan KEK Secure Boot 2023 dalam firmware UEFI virtual. Virtual Machines rahasia untuk Linux di Azure dengan sertifikat lama harus dibuat ulang.
Jika VM terus mengandalkan sertifikat 2011 setelah kedaluwarsa, VM akan terus boot. Namun, tidak akan lagi menerima perlindungan keamanan baru dalam bentuk pembaruan shim dan sertifikat dan pencabutan di masa mendatang. Pelanggan dengan VM yang tidak memiliki sertifikat yang diperbarui harus terus bekerja dengan vendor distro mereka untuk memperbarui sertifikat mereka bahkan setelah tanggal kedaluwarsa.
Mengidentifikasi skenario yang memerlukan tindakan
Tinjau skenario berikut untuk menentukan apakah tindakan diperlukan:
- Linux VM Peluncuran Tepercaya (TVM) atau VM Rahasia (CVM) yang dibuat sebelum April 2024
- Azure gambar Galeri Komputasi yang diambil dari VM Lama (pra-April 2024) Linux Peluncuran Tepercaya atau VM Rahasia
- Snapshot atau cadangan Linux Peluncuran Tepercaya atau VM Rahasia yang dibuat sebelum April 2024
- VM rahasia yang dibuat sebelum April 2024 dari blob, diimpor sebagai disk aman.
Virtual Machines Rahasia dan Peluncuran Tepercaya yang dibuat setelah April 2024 biasanya sudah menyertakan sertifikat Secure Boot 2023 dalam firmware UEFI virtual.
Catatan
Linux VM Rahasia yang dibuat sebelum April 2024 tidak boleh diperbarui secara manual karena Enkripsi Disk Rahasia bergantung pada nilai PCR7 vTPM yang dihitung berdasarkan variabel boot aman. Memperbarui sertifikat boot aman tanpa memastikan penyegelan ulang kunci FDE akan menyebabkan VM rahasia berjalan dalam mode pemulihan. Disarankan untuk membuat ulang VM rahasia lama tersebut untuk mendapatkan sertifikat baru.
Azure pertimbangan VM tamu
Pembaruan Boot Aman untuk Linux pada VM Azure melibatkan dua komponen:
- Sertifikat Boot Aman di firmware virtual (diinstal secara manual melalui perkakas yang disediakan OS atau secara otomatis melalui pembaruan Keamanan)
- Linux pembaruan shim dan bootloader (dikelola vendor distro)
Operasi pembaruan dimulai dari dalam sistem operasi tamu dan mengandalkan dukungan platform untuk menerapkan pembaruan terautentikasi ke variabel Boot Aman.
Setelah mengidentifikasi skenario yang berlaku, inventaris lingkungan Anda untuk menentukan VM mana yang memerlukan pembaruan.
Diperlukan tindakan
Untuk semua VM tamu Azure:
- Verifikasi apakah sertifikat Secure Boot 2023 ada di firmware UEFI virtual
Metode verifikasi
Jalankan perintah ini setelah pembaruan dan boot ulang. Pada VM yang berhasil diperbarui , setiap perintah mengembalikan baris yang cocok. Jika perintah tidak mengembalikan output, sertifikat 2023 terkait tidak ada, dan pembaruan belum diterapkan—periksa kembali langkah-langkah pembaruan sebelum menerapkan.
Pemeriksaan DB dan KEK harus mengembalikan garis. Mesin yang berhasil diperbarui memperlihatkan sertifikat DB 2023 dan sertifikat KEK 2023.
Menggunakan mokutil
Catatan
- mokutil --db | grep "UEFI CA 2023"
- CN = Microsoft UEFI CA 2023
- mokutil --kek | grep "KEK 2K CA 2023"
- CN = Microsoft Corporation KEK 2K CA 2023
Menggunakan efitool
Catatan
- efi-readvar -v db | grep "UEFI CA 2023"
- Microsoft UEFI CA 2023
- efi-readvar -v KEK | grep "KEK 2K CA 2023"
- Microsoft Corporation KEK 2K CA 2023
Catatan
- Jika 'mokutil' tidak diinstal, instal dari penyimpanan standar distribusi Anda, atau gunakan 'efi-readvar -v db` / `efi-readvar -v KEK' sebagai gantinya.
- Untuk VM Rahasia, jangan jalankan pembaruan manual berdasarkan output ini—buat ulang VM seperti yang dijelaskan dalam Rekomendasi oleh Azure untuk VM Rahasia.
Linux pembaruan rantai boot
Setelah pembaruan firmware berhasil, aman untuk menerapkan pembaruan shim dari vendor distribusi Linux.
Pertimbangan sumber daya Azure lainnya
| sumber daya Azure | Dibuat sebelum April 2024 | Tindakan yang diperlukan untuk TVM | Tindakan yang diperlukan untuk CVM |
|---|---|---|---|
| Pencadangan/snapshot | Ya | Boot VM, terapkan pembaruan, rekapitulasi ulang | Buat ulang CVM, rekap ulang |
| Pencadangan/snapshot | Nomor | Tidak ada tindakan yang diperlukan | Tidak ada tindakan yang diperlukan |
| Gambar Galeri Komputasi | Ya | Menyebarkan, memperbarui, merebut kembali | Buat ulang CVM, rekap ulang |
| Gambar Galeri Komputasi | Nomor | Tidak ada tindakan yang diperlukan | Tidak ada tindakan yang diperlukan |
Memantau status pembaruan
Verifikasi pembaruan melalui OS tamu:
- Memvalidasi boot yang berhasil setelah pembaruan
- Konfirmasi sertifikat Boot Aman ada di firmware
Pendekatan pemantauan dan validasi dapat bervariasi menurut distribusi Linux, dan Anda harus memeriksanya dengan vendor distribusi Anda.
Untuk VM Peluncuran Tepercaya:
Semua pembaruan harus diterapkan dalam urutan yang benar.
Penting
Selalu perbarui firmware Boot Aman (variabel UEFI) sebelum memperbarui shim atau bootloader.
Sebaiknya hidupkan ulang VM terlebih dahulu untuk memastikannya menjalankan firmware terbaru dan memverifikasi boot yang berhasil.
Memulai pembaruan dari dalam sistem operasi VM tamu Linux jika diperlukan sesuai dengan panduan dan alat yang direkomendasikan vendor Distro Anda.
Jika Anda mengalami kegagalan pembaruan KEK atau DB dan Anda tidak melakukan boot ulang terlebih dahulu, boot ulang VM Anda untuk memastikan bahwa VM menjalankan firmware terbaru dan coba perbarui KEK dan DB lagi.
Memperbarui shim sebelum memperbarui firmware terlebih dahulu dapat mengakibatkan kegagalan boot.
Untuk VM Rahasia:
- Sebagian besar VM Rahasia telah memiliki sertifikat baru. Untuk VM Rahasia tanpa sertifikat Secure Boot 2023, ikuti panduan di bawah ini di bagian, Rekomendasi oleh Azure untuk VM Rahasia.
Menyebarkan pembaruan
Pembaruan sertifikat Boot Aman untuk Linux pada VM Azure dimulai dari dalam sistem operasi tamu. Pembaruan ini berbeda dengan vendor distro, dan pelanggan harus memeriksa vendor distro mereka terlebih dahulu pada metode yang direkomendasikan.
Catatan
- Hanya vendor OS Linux yang telah menerbitkan panduan pembaruan sertifikat Boot Aman yang tercantum di sini. Daftar ini diperbarui saat vendor tambahan menerbitkan panduan mereka.
- Jika vendor distribusi Anda tidak tercantum, bukan berarti VM Anda tidak terpengaruh—artinya vendor belum menerbitkan panduan pembaruan KEK dan DB boot aman 2023. Dalam hal ini, hubungi vendor distribusi Anda untuk metode yang disarankan, atau gunakan salah satu metode pembaruan firmware alternatif manual yang dijelaskan di bawah ini.
Rekomendasi dari vendor OS Linux Endorsed:
- Azure Linux (CBL-Mariner) - Silakan transisi ke Azure Linux 3 atau yang lebih baru
- AlmaLinux - Boot Aman UEFI: Wiki Transisi Sertifikat Microsoft 2023
- Debian - Aman Boot CA Perubahan Wiki
- Topi Merah (RHEL) - Cara menggunakan fwupd untuk mendaftarkan sertifikat Microsoft UEFI CA 2023 KB
- Ubuntu - Wacana Komunitas Rotasi CA Microsoft UEFI
Rekomendasi menurut Azure untuk VM Rahasia:
- Jumlah CVM yang dibuat sebelum April 2024 sangat rendah. Jika VM Rahasia Anda adalah salah satu dari beberapa yang tidak memiliki sertifikat baru, ikuti langkah-langkah untuk membuat ulang CVM.
Metode pembaruan firmware alternatif
Catatan
Sebelum mencoba pembaruan variabel UEFI secara langsung pada VM produksi, pelanggan dapat menggunakan templat mulai cepat Azure untuk mensimulasikan VM Peluncuran Tepercaya Linux dengan sertifikat UEFI CA 2011 yang lebih lama.
Penting
Metode pembaruan firmware manual di bagian ini adalah alternatif, dan sama eksklusifnya dengan metodologi yang direkomendasikan vendor distribusi Anda. Gunakan metode vendor OS Anda setiap kali tersedia terlebih dahulu (lihat Rekomendasi dari vendor OS Linux). Gunakan metode manual di bawah ini hanya jika vendor belum menerbitkan panduan, atau ketika vendor secara eksplisit mengarahkan Anda. Jangan terapkan metode vendor dan metode manual ke VM yang sama. Anda hanya perlu menggunakan satu metode alternatif untuk pembaruan (fwupd, efitools, atau sbsigntools)—tidak perlu menjalankan ketiganya. Setiap Linux distro mengemas berbagai alat dan versi dan melalui repositori yang berbeda, jadi penting untuk mengikuti petunjuk yang disediakan oleh OS Linux Anda.
Catatan
Ketersediaan alat dan versi berbeda menurut distribusi dan oleh sumber perkakas.
Alternatif 1: Menggunakan fwupd
Pastikan VM telah menginstal VM versi 2.0.8 atau yang lebih baru.
Untuk memperbarui KEK dan DB, jalankan perintah ini dengan fwupdmgr:
Catatan
- sudo fwupdmgr refresh
- sudo fwupdmgr update
Alternatif 2: Menggunakan efitools
Unduh paket pembaruan DB dan KEK untuk Azure.
Catatan
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
Verifikasi bahwa MD5 atau SHA1 dari biner yang diunduh harus sama persis dengan yang berikut:
Catatan
- sha1sum *.bin
- 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
- d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
- md5sum *.bin
- ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
- 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
Gunakan efi-updatevar untuk menginstal paket pembaruan
Catatan
- sudo efi-updatevar -a -f DBUpdate3P2023.bin db
- sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
- sudo reboot
Alternatif 3: Menggunakan sbsigntools
Unduh dan verifikasi DBUpdate3P2023.bin dan KEKUpdate_Microsoft_PK1.bin seperti yang dijelaskan dalam "Alternatif 2: Menggunakan efitools" di atas.
Gunakan utilitas sbkeysync sbsigntools untuk menginstal paket pembaruan:
Catatan
- sudo mkdir -p /etc/secureboot/keys/db
- sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
- sudo mkdir -p /etc/secureboot/keys/KEK
- sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
- sudo chattr -i /sys/firmware/efi/efivars/db-*
- sudo chattr -i /sys/firmware/efi/efivars/KEK-*
- sudo sbkeysync --verbose
- sudo chattr +i /sys/firmware/efi/efivars/db-*
- sudo chattr +i /sys/firmware/efi/efivars/KEK-*
- sudo reboot
Langkah mitigasi jika terjadi kegagalan boot
Jika terjadi kegagalan skenario seperti kegagalan boot setelah pembaruan variabel UEFI, Anda dapat mengatur ulang pengaturan UEFI menggunakan salah satu metode di bawah ini:
- Pulihkan cadangan yang diambil sebelum memulai proses pembaruan manual.
- Konversi VM Peluncuran Tepercaya ke VM Standar dan terapkan kembali tipe keamanan Peluncuran Tepercaya pada VM. (Detail selengkapnya di sini: Aktifkan Peluncuran tepercaya pada VM Gen2 yang sudah ada - Azure Virtual Machines | Microsoft Learn)
- Ekspor vhd OS ke akun penyimpanan, buat gambar galeri dari vhd dan gunakan VM menggunakan versi gambar galeri .
Sanggahan informasi pihak ketiga
Produk pihak ketiga yang dibahas dalam artikel ini dibuat oleh perusahaan yang bukan merupakan bagian dari Microsoft. Kami tidak memberikan jaminan, baik tersirat maupun tersurat, terkait kinerja atau keandalan produk ini.
Kami menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan dukungan teknis. Informasi kontak ini dapat berubah tanpa pemberitahuan. Kami tidak menjamin keakuratan informasi kontak pihak ketiga ini.
Mengubah log
| Ubah tanggal | Ubah deskripsi |
|---|---|
| 29 Juli 2026 | Revisi utama untuk menambahkan kejelasan pada tindakan yang diperlukan, dan metode pembaruan firmware alternatif. |
| 18 Juni 2026 | Tautan referensi ditambahkan ke bagian, "Rekomendasi dari vendor OS Linux". |