„Linux“ saugaus paleidimo sertifikatų naujinimai „Azure“ virtualiose mašinose

Taikoma
Virtual Machine running Linux

Pastaba

  • Pradinė publikavimo data: 2026 m. birželio 12 d.
  • KB ID: 5103014

Pastaba

Šiame straipsnyje:

Įžanga

Saugioji įkrova yra UEFI programinės-aparatinės įrangos saugos funkcija, padedanti užtikrinti, kad VM įkrovos sekos metu veiktų tik patikima, skaitmeniniu parašu pasirašyta programinė įranga. 2011 m. išduoti "„Microsoft“" saugiosios įkrovos sertifikatai pradeda galioti 2026 m. birželio mėn.

Norint išlaikyti saugiosios įkrovos apsaugą ir nuolatinę ankstyvosios įkrovos proceso priežiūrą, "Azure Trusted Launch", kurioje veikia "Linux", turi būti atnaujinta saugiosios įkrovos 2023 DB ir KEK sertifikatais virtualioje UEFI programinėje-aparatinėje įrangoje. Konfidencialios virtualiosios mašinos, skirtos "Linux" "Azure" sistemoje su senais sertifikatais, turi būti sukurtos iš naujo.

Jei VM ir toliau remsis 2011 metų sertifikatais pasibaigus galiojimo laikui, ji ir toliau veiks. Tačiau jis nebegaus naujų saugos apsaugos priemonių tarpinių atnaujinimų ir būsimų sertifikatų bei atšaukimų pavidalu. Klientai, turintys VM, kurios neturi atnaujintų sertifikatų, turėtų toliau bendradarbiauti su savo platinimo tiekėjais, kad atnaujintų sertifikatus net ir pasibaigus galiojimo laikui.

Scenarijų, kuriems reikia imtis veiksmų, nustatymas

Peržiūrėkite toliau nurodytus scenarijus, kad nustatytumėte, ar reikia imtis veiksmų.

  • "Linux" patikimos paleidimo virtualiosios mašinos (TVM) arba konfidencialios virtualiosios mašinos (CVM), sukurtos iki 2024 m. balandžio mėn.
  • "Azure" skaičiavimo galerija vaizdai, užfiksuoti iš senesnių (iki 2024 m. balandžio mėn.) "Linux" patikimos paleidimo arba konfidencialių virtualiųjų mašinų
  • "Linux Trusted Launch" arba konfidencialių virtualių mašinų, sukurtų iki 2024 m. balandžio mėn., momentinės nuotraukos arba atsarginės kopijos
  • Konfidencialios virtualiosios mašinos, sukurtos iki 2024 m. balandžio mėn. iš didelių dvejetainių objektų, importuotos kaip saugusis diskas.

Patikimo paleidimo ir konfidencialios virtualiosios mašinos, sukurtos po 2024 m. balandžio mėn., paprastai jau apima saugiosios įkrovos 2023 sertifikatus virtualioje UEFI programinėje-aparatinėje įrangoje.

Pastaba

Iki 2024 m. balandžio mėn. sukurtos "Linux" konfidencialios virtualiosios mašinos neturėtų būti atnaujinamos rankiniu būdu, nes konfidencialaus disko šifravimas priklauso nuo vTPM PCR7 vertės, kuri apskaičiuojama pagal saugios įkrovos kintamuosius. Atnaujinus saugiosios įkrovos sertifikatus neužtikrinus FDE rakto pakartotinio užplombavimo, konfidenciali VM pradės veikti atkūrimo režimu. Norint gauti naujus sertifikatus, rekomenduojama atkurti tokias senas konfidencialias virtualias mašinas.

"Azure" svečio VM aspektai

Saugios įkrovos naujinimai, skirti "Linux" "Azure" VM, apima du komponentus:

  • Saugios įkrovos sertifikatai virtualioje programinėje įrangoje (įdiegiami rankiniu būdu per OS pateiktus įrankius arba automatiškai per saugos naujinimus)
  • Linux Shim ir bootloader atnaujinimai (distribucija pardavėjas valdomas)

Naujinimo operacijos pradedamos svečio operacinėje sistemoje ir priklauso nuo platformos palaikymo, kad būtų galima pritaikyti autentifikuotus naujinimus saugiosios įkrovos kintamiesiems.

Nustatę taikytinus scenarijus, inventorizuokite aplinką, kad nustatytumėte, kurias virtualiąsias mašinas reikia atnaujinti.

Reikia imtis veiksmų

Visoms "Azure" svečių virtualiosioms mašinoms:

  • Patikrinkite, ar virtualioje UEFI programinėje-aparatinėje įrangoje yra saugiosios įkrovos 2023 sertifikatų

Tikrinimo metodai

Vykdykite šias komandas po atnaujinimo ir paleidimo iš naujo. Sėkmingai atnaujintoje VM kiekviena komanda pateikia atitinkančią eilutę. Jei komanda nepateikia išvesties, atitinkamo 2023 m. sertifikato nėra ir naujinimas nebuvo pritaikytas, prieš taikydami dar kartą patikrinkite naujinimo veiksmus.

Tiek DB, tiek KEK tikrinimai turi pateikti eilutę. Sėkmingai atnaujintas įrenginys rodo 2023 m. DB sertifikatą ir 2023 m. KEK sertifikatą.

Naudojant mokutil

Pastaba

  • mokutil --db | grep "UEFI CA 2023"
  • CN = Microsoft UEFI CA 2023
  • mokutil --kek | grep "KEK 2K CA 2023"
  • CN = Microsoft Corporation KEK 2K CA 2023

"efitools" naudojimas

Pastaba

  • efi-readvar -v db | grep "UEFI CA 2023"
  • Microsoft UEFI CA 2023
  • efi-readvar -v KEK | grep "KEK 2K CA 2023"
  • Microsoft Corporation KEK 2K CA 2023

Pastaba

  • Jei 'mokutil' neįdiegtas, įdiekite jį iš savo paskirstymo standartinių saugyklų arba naudokite 'efi-readvar -v db` / `efi-readvar -v KEK'.
  • Jei naudojate konfidencialias virtualiąsias mašinas, nevykdykite rankinio naujinimo pagal šią išvestį – iš naujo sukurkite VM, kaip aprašyta "Azure" rekomendacijose konfidencialioms virtualioms mašinoms.

"Linux" įkrovos grandinės atnaujinimas

Po sėkmingo programinės įrangos atnaujinimo saugu taikyti "Linux" platinimo pardavėjų tarpinius naujinimus.

Kiti "Azure" išteklių aspektai

Azure išteklius Sukurta iki 2024 m. balandžio mėn. TVM reikalingi veiksmai Veiksmai, kuriuos reikia atlikti CVM
Atsarginė kopija / momentinė kopija Taip Paleiskite VM, taikykite naujinimus, užfiksuokite iš naujo CVM atkūrimas, fiksavimas iš naujo
Atsarginė kopija / momentinė kopija Ne Nereikia atlikti jokių veiksmų Nereikia atlikti jokių veiksmų
Skaičiavimo galerijos vaizdas Taip Diegimas, naujinimas, paėmimas iš naujo CVM atkūrimas, fiksavimas iš naujo
Skaičiavimo galerijos vaizdas Ne Nereikia atlikti jokių veiksmų Nereikia atlikti jokių veiksmų

Naujinimo būsenos stebėjimas

Patikrinkite naujinimus per svečio OS:

  • Patikrinkite sėkmingą įkrovą po naujinimų
  • Įsitikinkite, kad programinėje-aparatinėje įrangoje yra saugiosios įkrovos sertifikatų

Stebėjimo ir patvirtinimo metodai gali skirtis priklausomai nuo Linux platinimo, todėl turėtumėte pasitarti su platinimo tiekėju.

Patikimos paleidimo virtualiosios mašinos:

  • Visi naujinimai turi būti taikomi teisinga tvarka.

    Svarbu

    Visada atnaujinkite saugiosios įkrovos programinę-aparatinę įrangą (UEFI kintamuosius) prieš naujindami tarpiklį arba įkrovos programą.

  • Rekomenduojama pirmiausia iš naujo paleisti VM, kad įsitikintumėte, jog joje veikia naujausia programinė-aparatinė įranga ir patvirtintumėte sėkmingą įkrovą.

  • Inicijuokite atnaujinimus iš "Linux" svečio VM operacinės sistemos, jei reikia, pagal savo distribucijos tiekėjo rekomenduojamas gaires ir įrankius.

  • Jei susiduriate su KEK arba DB naujinimo gedimais ir iš pradžių nepaleidote iš naujo, iš naujo paleiskite VM, kad įsitikintumėte, jog joje veikia naujausia programinė-aparatinė įranga, ir bandykite atnaujinti KEK ir DB dar kartą.

  • Atnaujinus tarpiklį prieš atnaujinant programinę-aparatinę įrangą, gali sugesti įkrova.

konfidencialioms virtualioms mašinoms:

Naujinimų diegimas

Saugiojo paleidimo sertifikato atnaujinimai, skirti "Linux" "Azure" VM, inicijuojami svečio operacinėje sistemoje. Šie naujinimai skiriasi priklausomai nuo platinimo pardavėjų, todėl klientai pirmiausia turėtų pasitarti su savo platinimo pardavėju dėl rekomenduojamo metodo.

Pastaba

  • Čia išvardyti tik tie "Linux" OS tiekėjai, kurie yra paskelbę saugiosios įkrovos sertifikato atnaujinimo gaires. Šis sąrašas atnaujinamas, kai papildomi tiekėjai paskelbia savo rekomendacijas.
  • Jei jūsų paskirstymo tiekėjas nenurodytas, tai nereiškia, kad jūsų VM nepaveikta – tai reiškia, kad tiekėjas dar nepaskelbė saugiosios įkrovos 2023 KEK ir DB naujinimo gairių. Tokiu atveju kreipkitės į paskirstymo pardavėją dėl rekomenduojamo metodo arba naudokite vieną iš toliau aprašytų rankinio alternatyvių programinės-aparatinės įrangos atnaujinimo būdų .

Rekomendacijos iš patvirtintų Linux OS pardavėjų:

"Azure" rekomendacijos konfidencialioms virtualiosioms mašinoms:

  • Iki 2024 m. balandžio mėn. sukurtų BTM skaičius yra labai mažas. Jei jūsų konfidenciali VM yra viena iš nedaugelio, neturinčių naujų sertifikatų, atlikite veiksmus, kad iš naujo sukurtumėte CVM.

Alternatyvūs programinės-aparatinės įrangos atnaujinimo būdai

Pastaba

Prieš bandydami UEFI kintamųjų naujinimus tiesiogiai gamybos virtualiosiose mašinose, klientai gali naudoti "Azure" greito pasirengimo darbui šabloną, kad imituotų "Linux Trusted Launch" VM su senesniais 2011 UEFI CA sertifikatais.

Svarbu

Šiame skyriuje pateikti rankinio programinės aparatinės įrangos atnaujinimo metodai yra alternatyva jūsų platinimo tiekėjo rekomenduojamai metodikai ir vienas kitą paneigiantis. Naudokite savo OS tiekėjo metodą, kai jis yra prieinamas pirmą kartą (žr. "Linux OS" pardavėjų rekomendacijas). Toliau nurodytus rankinius metodus naudokite tik tada, kai jūsų tiekėjas nepaskelbė gairių arba kai jūsų tiekėjas aiškiai nurodo tai daryti. Netaikykite tiekėjo ir rankinio metodo tai pačiai VM.  Naujinimams reikia naudoti tik vieną alternatyvų metodą (fwupd, efitools arba sbsigntools) – nebūtina vykdyti visų trijų.  Kiekviena "Linux" distribucija supakuoja skirtingus įrankius ir versijas bei skirtingas saugyklas, todėl svarbu laikytis "Linux" OS pateiktų nurodymų.

Pastaba

Įrankių prieinamumas ir versijos skiriasi priklausomai nuo paskirstymo ir įrankių šaltinio.

1 alternatyva: fwupd naudojimas

Įsitikinkite, kad VM įdiegta fwupd 2.0.8 arba naujesnė versija.

Norėdami atnaujinti KEK ir DB, vykdykite šias komandas naudodami fwupdmgr:

Pastaba

  • sudo fwupdmgr refresh
  • sudo fwupdmgr update

2 alternatyva: "efitools" naudojimas

  • Atsisiųskite DB ir KEK naujinimo paketus, skirtus "Azure".

    Pastaba

    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
  • Patikrinkite atsisiųstų dvejetainių failų MD5 arba SHA1 – jie turi tiksliai atitikti šiuos reikalavimus:

    Pastaba

    • sha1sum *.bin
    • 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
    • d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
    • md5sum *.bin
    • ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
    • 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
  • Naudokite efi-updatevar naujinimų paketams įdiegti

    Pastaba

    • sudo efi-updatevar -a -f DBUpdate3P2023.bin db
    • sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
    • sudo reboot

3 alternatyva: sbsigntools naudojimas

  • Atsisiųskite ir patikrinkite DBUpdate3P2023.binKEKUpdate_Microsoft_PK1.bin , kaip aprašyta aukščiau esančioje dalyje "2 alternatyva: efitools naudojimas".

  • Naudokite sbsigntools sbkeysync įrankį, kad įdiegtumėte naujinimo paketus:

    Pastaba

    • sudo mkdir -p /etc/secureboot/keys/db
    • sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
    • sudo mkdir -p /etc/secureboot/keys/KEK
    • sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
    • sudo chattr -i /sys/firmware/efi/efivars/db-*
    • sudo chattr -i /sys/firmware/efi/efivars/KEK-*
    • sudo sbkeysync --verbose
    • sudo chattr +i /sys/firmware/efi/efivars/db-*
    • sudo chattr +i /sys/firmware/efi/efivars/KEK-*
    • sudo reboot

Rizikos mažinimo veiksmai įvykus įkrovos trikčiai

Įvykus trikties scenarijui, pvz., nepavykus paleisti UEFI kintamojo naujinimo, UEFI parametrus galite nustatyti iš naujo vienu iš toliau nurodytų būdų:

  1. Atkurkite padarytą atsarginę kopiją prieš pradėdami neautomatinio naujinimo procesą.
  2. Konvertuokite Trusted Launch VM į Standard VM ir iš naujo pritaikykite Trusted Launch saugos tipą VM. (Daugiau informacijos čia: Įgalinti "Trusted launch" esamose "Gen2" VM – "Azure" virtualiosiose mašinose | "„Microsoft“ Learn")
  3. Eksportuokite OS vhd į saugyklos paskyrą, sukurkite galerijos vaizdą iš vhd ir įdiekite VM naudodami galerijos vaizdo versiją.

Trečiosios šalies informacijos atsakomybės atsisakymas

Šiame straipsnyje aptariamus trečiųjų šalių produktus gamina nuo bendrovės „„Microsoft““ nepriklausomos įmonės. Šių produktų veikimui ar patikimumui mes netaikome jokių numanomų ar kitokių garantijų.

Teikiame trečiųjų šalių kontaktinę informaciją, kad padėtume jums gauti techninę pagalbą. Ši kontaktinė informacija gali būti keičiama be pranešimo. Negarantuojame šios trečiųjų šalių kontaktinės informacijos tikslumo.

Pakeitimų žurnalas

Datos keitimas Keitimų aprašas
2026 m. liepos 29 d. Esminiai pakeitimai, siekiant paaiškinti būtinus veiksmus, ir alternatyvūs programinės-aparatinės įrangos naujinimo metodai.
2026 m. birželio 18 d. Nuorodos buvo pridėtos prie skyriaus "Linux OS pardavėjų rekomendacijos".