참고
- 원래 게시 날짜: 2026년 6월 12일
- KB ID: 5103014
참고
- 적용 대상:
- 보안 부팅을 사용하도록 설정된 Linux 실행 중인 신뢰할 수 있는 시작 가상 머신 및 기밀 Virtual Machines Azure
- 신뢰할 수 있는 시작에 지원되는 OS의 전체 목록은 다음 링크를 참조하세요. Azure VM에 대한 신뢰할 수 있는 시작 - Azure Virtual Machines | Microsoft Learn
- 기밀 VM에 대해 지원되는 OS의 전체 목록은 기밀 VM에 Azure 정보 | 링크를 참조하세요. Microsoft Learn
이 문서의 내용
소개
보안 부팅은 VM 부팅 시퀀스 중에 신뢰할 수 있는 디지털 서명된 소프트웨어만 실행되도록 하는 UEFI 펌웨어 보안 기능입니다. 2011년에 발급된 Microsoft 보안 부팅 인증서는 2026년 6월에 만료되기 시작합니다.
보안 부팅 보호 및 초기 부팅 프로세스의 지속적인 서비스를 유지하려면 Azure 신뢰할 수 있는 시작 실행 Linux 가상 UEFI 펌웨어의 보안 부팅 2023 DB 및 KEK 인증서로 업데이트해야 합니다. 이전 인증서가 있는 Azure Linux 기밀 Virtual Machines 다시 만들어야 합니다.
VM이 만료 후에도 2011 인증서를 계속 사용하는 경우 계속 부팅됩니다. 그러나 더 이상 shim 업데이트 및 향후 인증서 및 해지의 형태로 새로운 보안 보호를 받지 못합니다. 업데이트된 인증서가 없는 VM을 사용하는 고객은 만료 날짜 후에도 배포판 공급업체와 계속 협력하여 인증서를 업데이트해야 합니다.
작업이 필요한 시나리오 식별
다음 시나리오를 검토하여 작업이 필요한지 여부를 확인합니다.
- Linux 2024년 4월 이전에 만든 TVM(신뢰할 수 있는 시작 VM) 또는 CVM(기밀 VM)
- 이전(2024년 4월 이전) Linux 신뢰할 수 있는 시작 또는 기밀 VM에서 캡처한 컴퓨팅 갤러리 이미지 Azure
- 2024년 4월 이전에 만든 Linux 신뢰할 수 있는 시작 또는 기밀 VM의 스냅샷 또는 백업
- 보안 디스크로 가져온 Blob에서 2024년 4월 이전의 기밀 VM을 만들었습니다.
2024년 4월 이후에 생성된 신뢰할 수 있는 시작 및 기밀 Virtual Machines 일반적으로 가상 UEFI 펌웨어에 보안 부팅 2023 인증서가 이미 포함되어 있습니다.
참고
기밀 디스크 암호화는 보안 부팅 변수를 기반으로 계산되는 vTPM의 PCR7 값을 사용하므로 2024년 4월 이전에 만든 Linux 기밀 VM을 수동으로 업데이트하면 안 됩니다. FDE 키를 다시 봉인하지 않고 보안 부팅 인증서를 업데이트하면 기밀 VM이 복구 모드로 전환됩니다. 새 인증서를 얻으려면 이러한 이전 기밀 VM을 다시 만드는 것이 좋습니다.
게스트 VM 고려 사항 Azure
Azure VM에서 Linux 보안 부팅 업데이트에는 다음 두 가지 구성 요소가 포함됩니다.
- 가상 펌웨어의 보안 부팅 인증서 (OS 제공 도구를 통해 수동으로 설치되거나 보안 업데이트를 통해 자동으로 설치됨)
- shim 및 bootloader 업데이트 Linux(배포판 공급업체 관리)
업데이트 작업은 게스트 운영 체제 내에서 시작되며 플랫폼 지원을 사용하여 보안 부팅 변수에 인증된 업데이트를 적용합니다.
해당 시나리오를 식별한 후 환경을 인벤토리에 추가하여 업데이트가 필요한 VM을 결정합니다.
필요한 조치
모든 Azure 게스트 VM의 경우:
- 보안 부팅 2023 인증서가 가상 UEFI 펌웨어에 있는지 확인
확인 방법
업데이트 및 다시 부팅 후 이러한 명령을 실행합니다. 업데이트된 VM에서 각 명령은 일치하는 줄을 반환합니다. 명령이 출력을 반환하지 않으면 해당 2023 인증서가 없고 업데이트가 적용되지 않았습니다. 적용하기 전에 업데이트 단계를 다시 검사.
DB와 KEK 검사 모두 줄을 반환해야 합니다. 성공적으로 업데이트된 컴퓨터에는 2023 DB 인증서 및 2023 KEK 인증서가 표시됩니다.
mokutil 사용
참고
- mokutil --db | grep "UEFI CA 2023"
- CN = Microsoft UEFI CA 2023
- mokutil --kek | grep "KEK 2K CA 2023"
- CN = Microsoft Corporation KEK 2K CA 2023
efitools 사용
참고
- efi-readvar -v db | grep "UEFI CA 2023"
- Microsoft UEFI CA 2023
- efi-readvar -v KEK | grep "KEK 2K CA 2023"
- Microsoft Corporation KEK 2K CA 2023
참고
- 'mokutil'이(가) 설치되어 있지 않으면 배포판의 표준 리포지토리에서 설치하거나 대신 'efi-readvar -v db` / `efi-readvar -v KEK'를 사용합니다.
- 기밀 VM의 경우 이 출력에 따라 수동 업데이트를 실행하지 마세요. 기밀 VM에 대한 Azure 권장 사항에 설명된 대로 VM을 다시 만듭니다.
부팅 체인 업데이트 Linux
성공적인 펌웨어 업데이트 후에는 Linux 배포 공급업체에서 shim 업데이트를 적용하는 것이 안전합니다.
기타 Azure 리소스 고려 사항
| 리소스 Azure | 2024년 4월 이전에 생성됨 | TVM에 필요한 작업 | CVM에 필요한 작업 |
|---|---|---|---|
| 백업/스냅샷 | 예 | VM 부팅, 업데이트 적용, 다시 캡처 | CVM 다시 만들기, 다시 캡처 |
| 백업/스냅샷 | 아니요 | 작업이 필요하지 않음 | 작업이 필요하지 않음 |
| 컴퓨팅 갤러리 이미지 | 예 | 배포, 업데이트, 다시 캡처 | CVM 다시 만들기, 다시 캡처 |
| 컴퓨팅 갤러리 이미지 | 아니요 | 작업이 필요하지 않음 | 작업이 필요하지 않음 |
업데이트 상태 모니터링
게스트 OS를 통해 업데이트를 확인합니다.
- 업데이트 후 성공적인 부팅 유효성 검사
- 보안 부팅 인증서가 펌웨어에 있는지 확인
모니터링 및 유효성 검사 방법은 Linux 배포에 따라 달라질 수 있으며 배포 공급업체와 검사 합니다.
신뢰할 수 있는 시작 VM의 경우:
모든 업데이트는 올바른 순서로 적용해야 합니다.
중요
shim 또는 bootloader를 업데이트하기 전에 항상 보안 부팅 펌웨어(UEFI 변수)를 업데이트합니다.
VM을 먼저 다시 시작하여 최신 펌웨어를 실행하고 있는지 확인하고 부팅에 성공했는지 확인하는 것이 좋습니다.
배포판 공급업체의 권장 지침 및 도구에 따라 필요한 경우 Linux 게스트 VM 운영 체제 내에서 업데이트를 시작합니다.
KEK 또는 DB 업데이트 오류가 발생했고 먼저 다시 부팅하지 않은 경우 VM을 다시 부팅하여 최신 펌웨어를 실행하고 있는지 확인하고 KEK 및 DB를 다시 업데이트해 보세요.
펌웨어를 먼저 업데이트하기 전에 shim을 업데이트하면 부팅 오류가 발생할 수 있습니다.
기밀 VM의 경우:
- 대부분의 기밀 VM에는 새 인증서가 이미 있습니다. 보안 부팅 2023 인증서가 없는 기밀 VM의 경우 기밀 VM에 대한 Azure 권장 사항 섹션의 아래 지침을 따르세요.
업데이트 배포
Azure VM의 Linux 대한 보안 부팅 인증서 업데이트는 게스트 운영 체제 내에서 시작됩니다. 이러한 업데이트는 배포판 공급업체에 따라 다르며 고객은 권장 방법을 먼저 배포판 공급업체와 검사 합니다.
참고
- 보안 부팅 인증서 업데이트 지침을 게시한 Linux OS 공급업체만 여기에 나열됩니다. 이 목록은 추가 공급업체가 지침을 게시함에 따라 업데이트됩니다.
- 배포 공급업체가 나열되지 않은 경우 VM이 영향을 받지 않는다는 의미는 아닙니다. 이는 공급업체가 아직 보안 부팅 2023 KEK 및 DB 업데이트 지침을 게시하지 않았다는 것을 의미합니다. 이 경우 배포 공급업체에 권장되는 방법을 문의하거나 아래에 설명된 수동 대체 펌웨어 업데이트 방법 중 하나를 사용합니다.
보증된 Linux OS 공급업체의 권장 사항:
- Azure Linux(CBL-Mariner) - Azure Linux 3 이상으로 전환하세요.
- AlmaLinux - UEFI 보안 부팅: Microsoft 2023 인증서 전환 Wiki
- Debian - 보안 부팅 CA 변경 Wiki
- RHEL(Red Hat) - fwupd를 사용하여 Microsoft UEFI CA 2023 인증서 KB를 등록하는 방법
- Ubuntu - Microsoft UEFI CA 회전 커뮤니티 담론
기밀 VM에 대한 Azure 권장 사항:
- 2024년 4월 이전의 CVM 수는 매우 낮습니다. 기밀 VM이 새 인증서가 없는 몇 안 되는 VM 중 하나인 경우 단계를 따라 CVM을 다시 만듭니다.
대체 펌웨어 업데이트 방법
참고
프로덕션 VM에서 직접 UEFI 변수 업데이트를 시도하기 전에 고객은 Azure 빠른 시작 템플릿을 활용하여 이전 2011 UEFI CA 인증서를 사용하여 Linux 신뢰할 수 있는 시작 VM을 시뮬레이션할 수 있습니다.
중요
이 섹션의 수동 펌웨어 업데이트 방법은 배포 공급업체의 권장 방법론에 대한 대안이며 상호 배타적입니다. 먼저 사용할 수 있을 때마다 OS 공급업체의 메서드를 사용합니다(Linux OS 공급업체의 권장 사항 참조). 공급업체가 지침을 게시하지 않았거나 공급업체가 명시적으로 지시하는 경우에만 아래 수동 방법을 사용합니다. 공급업체 메서드와 수동 메서드를 모두 동일한 VM에 적용하지 마세요. 업데이트(fwupd, efitools 또는 sbsigntools)에 대해 하나의 대체 메서드만 사용해야 합니다. 세 가지 방법을 모두 실행할 필요는 없습니다. 각 Linux 배포판은 다양한 도구와 버전을 패키지하고 다른 리포지토리를 통해 패키지하므로 Linux OS에서 제공하는 지침을 따르는 것이 중요합니다.
참고
도구 가용성 및 버전은 배포 및 도구 원본에 따라 다릅니다.
VM에 fwupd 버전 2.0.8 이상이 설치되어 있는지 확인합니다.
KEK와 DB를 모두 업데이트하려면 fwupdmgr을 사용하여 다음 명령을 실행합니다.
참고
- sudo fwupdmgr refresh
- sudo fwupdmgr update
Azure DB 및 KEK 업데이트 패키지를 다운로드합니다.
참고
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
다운로드한 이진 파일의 MD5 또는 SHA1을 확인합니다. 정확히 다음과 일치해야 합니다.
참고
- sha1sum *.bin
- 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
- d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
- md5sum *.bin
- ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
- 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
efi-updatevar를 사용하여 업데이트 패키지 설치
참고
- sudo efi-updatevar -a -f DBUpdate3P2023.bin db
- sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
- sudo reboot
위의 "대체 2: efitools 사용"에 설명된 대로 및 KEKUpdate_Microsoft_PK1.bin 를 다운로드하고 확인 DBUpdate3P2023.bin 합니다.
sbsigntools의 sbkeysync 유틸리티를 사용하여 업데이트 패키지를 설치합니다.
참고
- sudo mkdir -p /etc/secureboot/keys/db
- sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
- sudo mkdir -p /etc/secureboot/keys/KEK
- sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
- sudo chattr -i /sys/firmware/efi/efivars/db-*
- sudo chattr -i /sys/firmware/efi/efivars/KEK-*
- sudo sbkeysync --verbose
- sudo chattr +i /sys/firmware/efi/efivars/db-*
- sudo chattr +i /sys/firmware/efi/efivars/KEK-*
- sudo reboot
부팅 실패 시 완화 단계
UEFI 변수 업데이트 후 부팅 실패와 같은 오류 시나리오의 경우 아래 방법 중 하나를 사용하여 UEFI 설정을 다시 설정할 수 있습니다.
- 수동 업데이트 프로세스를 시작하기 전에 수행된 백업을 복원합니다.
- 신뢰할 수 있는 시작 VM을 Standard VM으로 변환하고 VM에 신뢰할 수 있는 시작 보안 유형을 다시 적용합니다. (자세한 내용은 여기: 기존 Gen2 VM에서 신뢰할 수 있는 시작 사용 - Azure Virtual Machines | Microsoft Learn)
- OS vhd를 스토리지 계정으로 내보내고, vhd에서 갤러리 이미지를 만들고, 갤러리 이미지 버전을 사용하여 VM을 배포합니다.
타사 정보 고지 사항
이 문서에 나와 있는 다른 공급업체 제품은 Microsoft와 무관한 회사에서 제조한 것입니다. Microsoft는 이 제품의 성능이나 신뢰성에 대해 묵시적 또는 명시적으로 어떠한 보증도 하지 않습니다.
Microsoft는 타사 연락처 정보를 제공하여 기술 지원을 받도록 도와줍니다. 이 연락처 정보는 공지 없이 변경될 수 있습니다. Microsoft는 이 타사 정보의 정확성을 보장하지 않습니다.
로그 변경
| 날짜 변경 | 설명 변경 |
|---|---|
| 2026년 7월 29일 | 필요한 작업에 명확성을 더하기 위한 주요 수정 사항 및 대체 펌웨어 업데이트 방법입니다. |
| 2026년 6월 18일 | 참조 링크는 "Linux OS 공급업체의 권장 사항" 섹션에 추가되었습니다. |