Drošās palaišanas sertifikāta atjauninājumi operētājsistēmai Linux Azure virtuālajās mašīnās

Attiecas uz
Virtual Machine running Linux

Piezīme

  • Sākotnējais publicēšanas datums: 2026. gada 12. jūnijs
  • KB ID: 5103014

Piezīme

Tēmas šajā rakstā

Ievads

Drošā palaišana ir UEFI aparātprogrammatūras drošības līdzeklis, kas palīdz nodrošināt, ka VM sāknēšanas laikā darbojas tikai uzticama programmatūra ar ciparparakstu. 2011. gadā izdoto Microsoft drošās palaišanas sertifikātu derīgums sākas 2026. gada jūnijā.

Lai uzturētu drošu palaišanas aizsardzību un turpinātu agrīnās sāknēšanas procesa apkalpošanu, Azure uzticamā palaišana, kurā darbojas Linux, ir jāatjaunina ar drošās palaišanas 2023 DB un KEK sertifikātiem virtuālajā UEFI aparātprogrammatūrā. Konfidenciālas virtuālās mašīnas Linux sistēmā Azure ar veciem sertifikātiem ir jāizveido no jauna.

Ja VM turpina paļauties uz 2011. gada sertifikātiem pēc derīguma beigām, tā turpinās palaist. Tomēr tas vairs nesaņems jaunu drošības aizsardzību ielikumu atjauninājumu un turpmāko sertifikātu un atsaukšanas veidā. Klientiem, kuru virtuālās mašīnas nav atjauninātu sertifikātu, ir jāturpina sadarboties ar izplatīšanas piegādātājiem, lai atjauninātu savus sertifikātus pat pēc beigu datuma.

Identificējiet scenārijus, kuros nepieciešama rīcība

Pārskatiet tālāk norādītos scenārijus, lai noteiktu, vai ir nepieciešama rīcība:

  • Linux uzticamās palaišanas virtuālās mašīnas (TVM) vai konfidenciālas virtuālās mašīnas (CVM), kas izveidotas pirms 2024. gada aprīļa
  • Azure skaitļošanas galerijas attēli, kas uzņemti no vecākām (pirms 2024. gada aprīļa) Linux uzticamās palaišanas vai konfidenciālām virtuālajām mašīnām
  • Linux uzticamās palaišanas vai konfidenciālu virtuālo mašīnu momentuzņēmumi vai dublējumi, kas izveidoti pirms 2024. gada aprīļa
  • Konfidenciālas virtuālās mašīnas, kas izveidotas pirms 2024. gada aprīļa no BLOB, importētas kā drošais disks.

Uzticamas palaišanas un konfidenciālas virtuālās mašīnas, kas izveidotas pēc 2024. gada aprīļa, parasti jau ietver 2023. gada drošās palaišanas sertifikātus virtuālajā UEFI aparātprogrammatūrā.

Piezīme

Linux konfidenciālās virtuālās mašīnas, kas izveidotas pirms 2024. gada aprīļa, nebūtu manuāli jāatjaunina, jo konfidenciāla diska šifrēšana balstās uz vTPM PCR7 vērtību, kas tiek aprēķināta, pamatojoties uz drošās sāknēšanas mainīgajiem. Atjauninot drošās palaišanas sertifikātus, nenodrošinot FDE atslēgas atkārtotu aizzīmogošanu, konfidenciālā VM pāriet atkopšanas režīmā. Ieteicams atjaunot šādas vecas konfidenciālas VM, lai iegūtu jaunos sertifikātus.

Azure viesa virtuālās mašīnas izmantošanas apsvērumi

Drošās palaišanas atjauninājumi operētājsistēmai Linux Azure VM ietver divus komponentus:

  • Drošās palaišanas sertifikāti virtuālajā programmaparatūrā (instalēti manuāli, izmantojot OS nodrošinātos rīkus vai automātiski, izmantojot drošības atjauninājumus)
  • Linux ielikumu un palaišanas ielādētāja atjauninājumi (pārvalda izplatīšanas piegādātājs)

Atjaunināšanas darbības tiek sāktas viesa operētājsistēmā, un tās autentificētus atjauninājumus lieto drošās palaišanas mainīgajiem, paļaujoties uz platformas atbalstu.

Pēc piemērojamo scenāriju identificēšanas inventarizējiet savu vidi, lai noteiktu, kurām VM ir nepieciešami atjauninājumi.

Veicamās darbības

Visām Azure viesvirtuālajām mašīnām:

  • Pārbaudiet, vai virtuālajā UEFI aparātprogrammatūrā ir Secure Boot 2023 sertifikāti

Verifikācijas metodes

Izpildiet šīs komandas pēc atjaunināšanas un atsāknēšanas. Veiksmīgi atjauninātā VM katra komanda atgriež atbilstošu rindu. Ja komanda neatgriež izvadi, atbilstošā 2023. gada sertifikāta nav un atjauninājums nav lietots, pirms lietošanas vēlreiz pārbaudiet atjaunināšanas darbības.

Gan DB, gan KEK pārbaudēm ir jāatgriež rindiņa. Veiksmīgi atjauninātā mašīnā tiek parādīts 2023. gada DB sertifikāts un 2023. gada KEK sertifikāts.

Mokutil lietošana

Piezīme

  • mokutil --db | grep "UEFI CA 2023"
  • CN = Microsoft UEFI CA 2023
  • mokutil --kek | grep "KEK 2K CA 2023"
  • CN = Microsoft Corporation KEK 2K CA 2023

Efitools izmantošana

Piezīme

  • efi-readvar -v db | grep "UEFI CA 2023"
  • Microsoft UEFI CA 2023
  • efi-readvar -v KEK | grep "KEK 2K CA 2023"
  • Microsoft Corporation KEK 2K CA 2023

Piezīme

  • Ja 'mokutil' nav instalēts, instalējiet to no sava izplatīšanas standarta repozitorijiem vai izmantojiet 'efi-readvar -v db` / `efi-readvar -v KEK'.
  • Konfidenciālām VM neveiciet manuālu atjaunināšanu, pamatojoties uz šo izvadi — izveidojiet VM no jauna, kā aprakstīts sadaļā Azure ieteikumi konfidenciālām VM.

Linux sāknēšanas ķēdes atjauninājums

Pēc veiksmīgas programmaparatūras atjaunināšanas ir droši lietot ielikumu atjauninājumus no Linux izplatīšanas piegādātājiem.

Citi apsvērumi saistībā ar Azure resursiem

Azure resource Izveidots pirms 2024. gada aprīļa TVM nepieciešama darbība CVM nepieciešamā darbība
Dublējums/momentuzņēmums Palaist VM, lietot atjauninājumus, atgūt atkārtoti CVM atkārtota izveide, atkārtota atgūšana
Dublējums/momentuzņēmums Nav jāveic nekādas darbības Nav jāveic nekādas darbības
Skaitļošanas galerijas attēls Izvietošana, atjaunināšana, atkārtota tveršana CVM atkārtota izveide, atkārtota atgūšana
Skaitļošanas galerijas attēls Nav jāveic nekādas darbības Nav jāveic nekādas darbības

Atjaunināšanas statusa pārraudzība

Atjauninājumu pārbaude, izmantojot viesa OS:

  • Sekmīgas sāknēšanas pārbaude pēc atjaunināšanas
  • Pārbaudiet, vai aparātprogrammatūrā ir drošās palaišanas sertifikāti

Uzraudzības un validācijas pieejas var atšķirties atkarībā no Linux izplatīšanas, un jums jāsazinās ar izplatīšanas piegādātāju.

Uzticamām palaišanas virtuālajām mašīnām:

  • Visi atjauninājumi ir jālieto pareizā secībā.

    Svarīgi!

    Vienmēr atjauniniet drošās palaišanas aparātprogrammatūru (UEFI mainīgos) pirms ielikuma vai palaišanas ielādētāja atjaunināšanas.

  • Ieteicams vispirms restartēt VM, lai pārliecinātos, vai tajā darbojas jaunākā aparātprogrammatūra un pārbaudītu sekmīgu sāknēšanu.

  • Uzsāciet atjauninājumus no Linux viesa VM operētājsistēmas, ja nepieciešams, saskaņā ar jūsu izplatīšanas piegādātāja ieteiktajiem norādījumiem un rīkiem.

  • Ja rodas KEK vai DB atjaunināšanas kļūmes un jūs vispirms neveicāt atkārtotu palaišanu, restartējiet VM, lai pārliecinātos, ka tajā darbojas jaunākā aparātprogrammatūra, un mēģiniet atjaunināt KEK un DB vēlreiz.

  • Atjauninot ielikumu pirms aparātprogrammatūras atjaunināšanas, vispirms var rasties sāknēšanas kļūme.

Konfidenciālām virtuālajām mašīnām:

  • Lielākajai daļai konfidenciālo virtuālo mašīnu jau ir jaunie sertifikāti. Konfidenciālām virtuālajām mašīnām bez drošās palaišanas 2023 sertifikātiem izpildiet tālāk sadaļā Azure ieteikumi konfidenciālām VM sniegtos norādījumus.

Atjauninājumu izvietošana

Drošās palaišanas sertifikāta atjauninājumi operētājsistēmai Linux Azure VM tiek iniciēti viesa operētājsistēmā. Šie atjauninājumi atšķiras atkarībā no izplatīšanas piegādātājiem, un klientiem vispirms jānoskaidro ieteicamā metode pie sava izplatīšanas pārdevēja .

Piezīme

  • Šeit ir uzskaitīti tikai tie Linux OS piegādātāji, kas publicējuši drošās palaišanas sertifikāta atjaunināšanas norādījumus. Šis saraksts tiek atjaunināts, kad papildu piegādātāji publicē savus norādījumus.
  • Ja jūsu izplatīšanas piegādātājs nav iekļauts sarakstā, tas nenozīmē, ka jūsu VM nav ietekmēta — tas nozīmē, ka piegādātājs vēl nav publicējis drošās palaišanas 2023 KEK un DB atjauninājumu norādījumus. Šādā gadījumā sazinieties ar izplatīšanas piegādātāju, lai uzzinātu ieteicamo metodi, vai izmantojiet kādu no tālāk aprakstītajām manuālajām alternatīvajām aparātprogrammatūras atjaunināšanas metodēm .

Ieteikumi no apstiprinātajiem Linux OS pārdevējiem:

Azure ieteikumi konfidenciālām virtuālajām mašīnām:

  • Pirms 2024. gada aprīļa izveidoto CVM skaits ir ļoti mazs. Ja jūsu konfidenciālā VM ir viena no retajām, kurai nav jauno sertifikātu, izpildiet darbības, lai atkārtoti izveidotu CVM.

Alternatīvas aparātprogrammatūras atjaunināšanas metodes

Piezīme

Pirms izmēģināt UEFI mainīgo atjauninājumus tieši ražošanas virtuālajās mašīnās, klienti var izmantot Azure īsās pamācības veidni, lai simulētu Linux uzticamās palaišanas VM ar vecākiem 2011. gada UEFI CA sertifikātiem.

Svarīgi!

Šajā sadaļā norādītās manuālās aparātprogrammatūras atjaunināšanas metodes ir alternatīvas un savstarpēji izslēdzošas jūsu izplatīšanas piegādātāja ieteiktajai metodikai. Izmantojiet savas OS piegādātāja metodi, kad tāda ir pieejama vispirms (skatiet Linux OS piegādātāju ieteikumus). Izmantojiet tālāk norādītās manuālās metodes tikai tad, ja jūsu pārdevējs nav publicējis norādījumus vai ja jūsu pārdevējs tieši norāda uz to. Nelietojiet gan piegādātāja, gan manuālo metodi vienai un tai pašai VM.  Atjaunināšanai jāizmanto tikai viena alternatīva metode (fwupd, efitools vai sbsigntools) — nav nepieciešams palaist visas trīs.  Katrs Linux izplatījums iepako dažādus rīkus un versijas, kā arī izmantojot dažādus krātuves, tāpēc ir svarīgi ievērot Linux OS sniegtos norādījumus.

Piezīme

Rīku pieejamība un versijas atšķiras atkarībā no izplatīšanas un rīku avota.

1. alternatīva: fwupd izmantošana

Pārliecinieties, vai VM ir instalēta fwupd versija 2.0.8 vai jaunāka versija.

Lai atjauninātu gan KEK, gan DB, izpildiet šīs komandas, izmantojot fwupdmgr:

Piezīme

  • sudo fwupdmgr refresh
  • sudo fwupdmgr update

2. alternatīva: efitools izmantošana

  • Lejupielādējiet DB un KEK atjauninājumu pakotnes Azure.

    Piezīme

    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
  • Pārbaudiet lejupielādēto bināro failu MD5 vai SHA1 — tiem precīzi jāatbilst šādām vērtībām:

    Piezīme

    • sha1sum *.bin
    • 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
    • d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
    • md5sum *.bin
    • ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
    • 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
  • Izmantojiet efi-updatevar, lai instalētu atjaunināšanas pakotnes

    Piezīme

    • sudo efi-updatevar -a -f DBUpdate3P2023.bin db
    • sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
    • sudo reboot

3. alternatīva: sbsigntools izmantošana

  • Lejupielādējiet un pārbaudiet DBUpdate3P2023.binKEKUpdate_Microsoft_PK1.bin , kā aprakstīts iepriekš sadaļā "2. alternatīva: efitools izmantošana".

  • Izmantojiet sbsigntools utilītu sbkeysync, lai instalētu atjauninājumu pakotnes:

    Piezīme

    • sudo mkdir -p /etc/secureboot/keys/db
    • sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
    • sudo mkdir -p /etc/secureboot/keys/KEK
    • sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
    • sudo chattr -i /sys/firmware/efi/efivars/db-*
    • sudo chattr -i /sys/firmware/efi/efivars/KEK-*
    • sudo sbkeysync --verbose
    • sudo chattr +i /sys/firmware/efi/efivars/db-*
    • sudo chattr +i /sys/firmware/efi/efivars/KEK-*
    • sudo reboot

Risinājumi palaišanas kļūmju gadījumā

Kļūmes scenārija gadījumā, piemēram, palaišanas kļūme pēc UEFI mainīgā atjauninājuma, varat atiestatīt UEFI iestatījumus, izmantojot kādu no tālāk norādītajām metodēm.

  1. Atjaunojiet dublējumu, kas izveidots pirms manuālās atjaunināšanas procesa sākšanas.
  2. Konvertējiet uzticamo palaišanas VM uz Standard VM un atkārtoti lietojiet uzticamās palaišanas drošības tipu VM. (Sīkāka informācija šeit: Iespējot uzticamu palaišanu esošajās Gen2 VM - Azure virtuālajās mašīnās | Microsoft Learn)
  3. Eksportējiet OS vhd uz krātuves kontu, izveidojiet galerijas attēlu no vhd un izvietojiet VM, izmantojot galerijas attēla versiju.

Trešās puses informācijas atruna

Šajā rakstā aprakstītos trešo pušu produktus ražo no korporācijas Microsoft neatkarīgi uzņēmumi. Mēs nedodam ne tiešu, ne netiešu garantiju šo produktu veiktspējai vai uzticamībai.

Mēs nodrošinām trešās puses kontaktinformāciju, lai palīdzētu jums atrast tehnisko atbalstu. Šī kontaktinformācija var tikt mainīta bez iepriekšēja paziņojuma. Mēs negarantējam šīs trešo pušu kontaktinformācijas precizitāti.

Izmaiņu žurnāls

Mainīt datumu Izmaiņu apraksts
2026. gada 29. jūlijs Būtiski labojumi, lai padarītu skaidrāku vajadzīgās darbības, un alternatīvas aparātprogrammatūras atjaunināšanas metodes.
2026. gada 18. jūnijs Sadaļā "Ieteikumi no Linux OS pārdevējiem" tika pievienotas atsauces saites.