Piezīme
- Sākotnējais publicēšanas datums: 2026. gada 12. jūnijs
- KB ID: 5103014
Piezīme
- Attiecas uz:
- Azure uzticamās palaišanas virtuālās mašīnas un konfidenciālas virtuālās mašīnas, kurās darbojas Linux un iespējota drošā sāknēšana
- Pilnu atbalstīto OS sarakstu uzticamai palaišanai, lūdzu, skatiet šo saiti: Uzticama palaišana Azure VMs — Azure virtuālās mašīnas | Microsoft Learn
- Pilnu atbalstīto OS konfidenciālu virtuālo mašīnu sarakstu, lūdzu, skatiet šo saiti: Par Azure konfidenciālajām VM | Microsoft Learn
Tēmas šajā rakstā
Ievads
Drošā palaišana ir UEFI aparātprogrammatūras drošības līdzeklis, kas palīdz nodrošināt, ka VM sāknēšanas laikā darbojas tikai uzticama programmatūra ar ciparparakstu. 2011. gadā izdoto Microsoft drošās palaišanas sertifikātu derīgums sākas 2026. gada jūnijā.
Lai uzturētu drošu palaišanas aizsardzību un turpinātu agrīnās sāknēšanas procesa apkalpošanu, Azure uzticamā palaišana, kurā darbojas Linux, ir jāatjaunina ar drošās palaišanas 2023 DB un KEK sertifikātiem virtuālajā UEFI aparātprogrammatūrā. Konfidenciālas virtuālās mašīnas Linux sistēmā Azure ar veciem sertifikātiem ir jāizveido no jauna.
Ja VM turpina paļauties uz 2011. gada sertifikātiem pēc derīguma beigām, tā turpinās palaist. Tomēr tas vairs nesaņems jaunu drošības aizsardzību ielikumu atjauninājumu un turpmāko sertifikātu un atsaukšanas veidā. Klientiem, kuru virtuālās mašīnas nav atjauninātu sertifikātu, ir jāturpina sadarboties ar izplatīšanas piegādātājiem, lai atjauninātu savus sertifikātus pat pēc beigu datuma.
Identificējiet scenārijus, kuros nepieciešama rīcība
Pārskatiet tālāk norādītos scenārijus, lai noteiktu, vai ir nepieciešama rīcība:
- Linux uzticamās palaišanas virtuālās mašīnas (TVM) vai konfidenciālas virtuālās mašīnas (CVM), kas izveidotas pirms 2024. gada aprīļa
- Azure skaitļošanas galerijas attēli, kas uzņemti no vecākām (pirms 2024. gada aprīļa) Linux uzticamās palaišanas vai konfidenciālām virtuālajām mašīnām
- Linux uzticamās palaišanas vai konfidenciālu virtuālo mašīnu momentuzņēmumi vai dublējumi, kas izveidoti pirms 2024. gada aprīļa
- Konfidenciālas virtuālās mašīnas, kas izveidotas pirms 2024. gada aprīļa no BLOB, importētas kā drošais disks.
Uzticamas palaišanas un konfidenciālas virtuālās mašīnas, kas izveidotas pēc 2024. gada aprīļa, parasti jau ietver 2023. gada drošās palaišanas sertifikātus virtuālajā UEFI aparātprogrammatūrā.
Piezīme
Linux konfidenciālās virtuālās mašīnas, kas izveidotas pirms 2024. gada aprīļa, nebūtu manuāli jāatjaunina, jo konfidenciāla diska šifrēšana balstās uz vTPM PCR7 vērtību, kas tiek aprēķināta, pamatojoties uz drošās sāknēšanas mainīgajiem. Atjauninot drošās palaišanas sertifikātus, nenodrošinot FDE atslēgas atkārtotu aizzīmogošanu, konfidenciālā VM pāriet atkopšanas režīmā. Ieteicams atjaunot šādas vecas konfidenciālas VM, lai iegūtu jaunos sertifikātus.
Azure viesa virtuālās mašīnas izmantošanas apsvērumi
Drošās palaišanas atjauninājumi operētājsistēmai Linux Azure VM ietver divus komponentus:
- Drošās palaišanas sertifikāti virtuālajā programmaparatūrā (instalēti manuāli, izmantojot OS nodrošinātos rīkus vai automātiski, izmantojot drošības atjauninājumus)
- Linux ielikumu un palaišanas ielādētāja atjauninājumi (pārvalda izplatīšanas piegādātājs)
Atjaunināšanas darbības tiek sāktas viesa operētājsistēmā, un tās autentificētus atjauninājumus lieto drošās palaišanas mainīgajiem, paļaujoties uz platformas atbalstu.
Pēc piemērojamo scenāriju identificēšanas inventarizējiet savu vidi, lai noteiktu, kurām VM ir nepieciešami atjauninājumi.
Veicamās darbības
Visām Azure viesvirtuālajām mašīnām:
- Pārbaudiet, vai virtuālajā UEFI aparātprogrammatūrā ir Secure Boot 2023 sertifikāti
Verifikācijas metodes
Izpildiet šīs komandas pēc atjaunināšanas un atsāknēšanas. Veiksmīgi atjauninātā VM katra komanda atgriež atbilstošu rindu. Ja komanda neatgriež izvadi, atbilstošā 2023. gada sertifikāta nav un atjauninājums nav lietots, pirms lietošanas vēlreiz pārbaudiet atjaunināšanas darbības.
Gan DB, gan KEK pārbaudēm ir jāatgriež rindiņa. Veiksmīgi atjauninātā mašīnā tiek parādīts 2023. gada DB sertifikāts un 2023. gada KEK sertifikāts.
Mokutil lietošana
Piezīme
- mokutil --db | grep "UEFI CA 2023"
- CN = Microsoft UEFI CA 2023
- mokutil --kek | grep "KEK 2K CA 2023"
- CN = Microsoft Corporation KEK 2K CA 2023
Efitools izmantošana
Piezīme
- efi-readvar -v db | grep "UEFI CA 2023"
- Microsoft UEFI CA 2023
- efi-readvar -v KEK | grep "KEK 2K CA 2023"
- Microsoft Corporation KEK 2K CA 2023
Piezīme
- Ja 'mokutil' nav instalēts, instalējiet to no sava izplatīšanas standarta repozitorijiem vai izmantojiet 'efi-readvar -v db` / `efi-readvar -v KEK'.
- Konfidenciālām VM neveiciet manuālu atjaunināšanu, pamatojoties uz šo izvadi — izveidojiet VM no jauna, kā aprakstīts sadaļā Azure ieteikumi konfidenciālām VM.
Linux sāknēšanas ķēdes atjauninājums
Pēc veiksmīgas programmaparatūras atjaunināšanas ir droši lietot ielikumu atjauninājumus no Linux izplatīšanas piegādātājiem.
Citi apsvērumi saistībā ar Azure resursiem
| Azure resource | Izveidots pirms 2024. gada aprīļa | TVM nepieciešama darbība | CVM nepieciešamā darbība |
|---|---|---|---|
| Dublējums/momentuzņēmums | Jā | Palaist VM, lietot atjauninājumus, atgūt atkārtoti | CVM atkārtota izveide, atkārtota atgūšana |
| Dublējums/momentuzņēmums | Nē | Nav jāveic nekādas darbības | Nav jāveic nekādas darbības |
| Skaitļošanas galerijas attēls | Jā | Izvietošana, atjaunināšana, atkārtota tveršana | CVM atkārtota izveide, atkārtota atgūšana |
| Skaitļošanas galerijas attēls | Nē | Nav jāveic nekādas darbības | Nav jāveic nekādas darbības |
Atjaunināšanas statusa pārraudzība
Atjauninājumu pārbaude, izmantojot viesa OS:
- Sekmīgas sāknēšanas pārbaude pēc atjaunināšanas
- Pārbaudiet, vai aparātprogrammatūrā ir drošās palaišanas sertifikāti
Uzraudzības un validācijas pieejas var atšķirties atkarībā no Linux izplatīšanas, un jums jāsazinās ar izplatīšanas piegādātāju.
Uzticamām palaišanas virtuālajām mašīnām:
Visi atjauninājumi ir jālieto pareizā secībā.
Svarīgi!
Vienmēr atjauniniet drošās palaišanas aparātprogrammatūru (UEFI mainīgos) pirms ielikuma vai palaišanas ielādētāja atjaunināšanas.
Ieteicams vispirms restartēt VM, lai pārliecinātos, vai tajā darbojas jaunākā aparātprogrammatūra un pārbaudītu sekmīgu sāknēšanu.
Uzsāciet atjauninājumus no Linux viesa VM operētājsistēmas, ja nepieciešams, saskaņā ar jūsu izplatīšanas piegādātāja ieteiktajiem norādījumiem un rīkiem.
Ja rodas KEK vai DB atjaunināšanas kļūmes un jūs vispirms neveicāt atkārtotu palaišanu, restartējiet VM, lai pārliecinātos, ka tajā darbojas jaunākā aparātprogrammatūra, un mēģiniet atjaunināt KEK un DB vēlreiz.
Atjauninot ielikumu pirms aparātprogrammatūras atjaunināšanas, vispirms var rasties sāknēšanas kļūme.
Konfidenciālām virtuālajām mašīnām:
- Lielākajai daļai konfidenciālo virtuālo mašīnu jau ir jaunie sertifikāti. Konfidenciālām virtuālajām mašīnām bez drošās palaišanas 2023 sertifikātiem izpildiet tālāk sadaļā Azure ieteikumi konfidenciālām VM sniegtos norādījumus.
Atjauninājumu izvietošana
Drošās palaišanas sertifikāta atjauninājumi operētājsistēmai Linux Azure VM tiek iniciēti viesa operētājsistēmā. Šie atjauninājumi atšķiras atkarībā no izplatīšanas piegādātājiem, un klientiem vispirms jānoskaidro ieteicamā metode pie sava izplatīšanas pārdevēja .
Piezīme
- Šeit ir uzskaitīti tikai tie Linux OS piegādātāji, kas publicējuši drošās palaišanas sertifikāta atjaunināšanas norādījumus. Šis saraksts tiek atjaunināts, kad papildu piegādātāji publicē savus norādījumus.
- Ja jūsu izplatīšanas piegādātājs nav iekļauts sarakstā, tas nenozīmē, ka jūsu VM nav ietekmēta — tas nozīmē, ka piegādātājs vēl nav publicējis drošās palaišanas 2023 KEK un DB atjauninājumu norādījumus. Šādā gadījumā sazinieties ar izplatīšanas piegādātāju, lai uzzinātu ieteicamo metodi, vai izmantojiet kādu no tālāk aprakstītajām manuālajām alternatīvajām aparātprogrammatūras atjaunināšanas metodēm .
Ieteikumi no apstiprinātajiem Linux OS pārdevējiem:
- Azure Linux (CBL-Mariner) — lūdzu, pārejiet uz 3. Azure Linux vai jaunāku versiju
- AlmaLinux — UEFI drošā palaišana: Microsoft 2023 sertifikāta pārejas vikivietne
- Debian - Secure Boot CA Changes Wiki
- Red Hat (RHEL) — kā izmantot fwupd, lai reģistrētu Microsoft UEFI CA 2023 sertifikāta KB
- Ubuntu — Microsoft UEFI CA rotācija Kopienas diskurss
Azure ieteikumi konfidenciālām virtuālajām mašīnām:
- Pirms 2024. gada aprīļa izveidoto CVM skaits ir ļoti mazs. Ja jūsu konfidenciālā VM ir viena no retajām, kurai nav jauno sertifikātu, izpildiet darbības, lai atkārtoti izveidotu CVM.
Alternatīvas aparātprogrammatūras atjaunināšanas metodes
Piezīme
Pirms izmēģināt UEFI mainīgo atjauninājumus tieši ražošanas virtuālajās mašīnās, klienti var izmantot Azure īsās pamācības veidni, lai simulētu Linux uzticamās palaišanas VM ar vecākiem 2011. gada UEFI CA sertifikātiem.
Svarīgi!
Šajā sadaļā norādītās manuālās aparātprogrammatūras atjaunināšanas metodes ir alternatīvas un savstarpēji izslēdzošas jūsu izplatīšanas piegādātāja ieteiktajai metodikai. Izmantojiet savas OS piegādātāja metodi, kad tāda ir pieejama vispirms (skatiet Linux OS piegādātāju ieteikumus). Izmantojiet tālāk norādītās manuālās metodes tikai tad, ja jūsu pārdevējs nav publicējis norādījumus vai ja jūsu pārdevējs tieši norāda uz to. Nelietojiet gan piegādātāja, gan manuālo metodi vienai un tai pašai VM. Atjaunināšanai jāizmanto tikai viena alternatīva metode (fwupd, efitools vai sbsigntools) — nav nepieciešams palaist visas trīs. Katrs Linux izplatījums iepako dažādus rīkus un versijas, kā arī izmantojot dažādus krātuves, tāpēc ir svarīgi ievērot Linux OS sniegtos norādījumus.
Piezīme
Rīku pieejamība un versijas atšķiras atkarībā no izplatīšanas un rīku avota.
1. alternatīva: fwupd izmantošana
Pārliecinieties, vai VM ir instalēta fwupd versija 2.0.8 vai jaunāka versija.
Lai atjauninātu gan KEK, gan DB, izpildiet šīs komandas, izmantojot fwupdmgr:
Piezīme
- sudo fwupdmgr refresh
- sudo fwupdmgr update
2. alternatīva: efitools izmantošana
Lejupielādējiet DB un KEK atjauninājumu pakotnes Azure.
Piezīme
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
Pārbaudiet lejupielādēto bināro failu MD5 vai SHA1 — tiem precīzi jāatbilst šādām vērtībām:
Piezīme
- sha1sum *.bin
- 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
- d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
- md5sum *.bin
- ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
- 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
Izmantojiet efi-updatevar, lai instalētu atjaunināšanas pakotnes
Piezīme
- sudo efi-updatevar -a -f DBUpdate3P2023.bin db
- sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
- sudo reboot
3. alternatīva: sbsigntools izmantošana
Lejupielādējiet un pārbaudiet DBUpdate3P2023.binKEKUpdate_Microsoft_PK1.bin , kā aprakstīts iepriekš sadaļā "2. alternatīva: efitools izmantošana".
Izmantojiet sbsigntools utilītu sbkeysync, lai instalētu atjauninājumu pakotnes:
Piezīme
- sudo mkdir -p /etc/secureboot/keys/db
- sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
- sudo mkdir -p /etc/secureboot/keys/KEK
- sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
- sudo chattr -i /sys/firmware/efi/efivars/db-*
- sudo chattr -i /sys/firmware/efi/efivars/KEK-*
- sudo sbkeysync --verbose
- sudo chattr +i /sys/firmware/efi/efivars/db-*
- sudo chattr +i /sys/firmware/efi/efivars/KEK-*
- sudo reboot
Risinājumi palaišanas kļūmju gadījumā
Kļūmes scenārija gadījumā, piemēram, palaišanas kļūme pēc UEFI mainīgā atjauninājuma, varat atiestatīt UEFI iestatījumus, izmantojot kādu no tālāk norādītajām metodēm.
- Atjaunojiet dublējumu, kas izveidots pirms manuālās atjaunināšanas procesa sākšanas.
- Konvertējiet uzticamo palaišanas VM uz Standard VM un atkārtoti lietojiet uzticamās palaišanas drošības tipu VM. (Sīkāka informācija šeit: Iespējot uzticamu palaišanu esošajās Gen2 VM - Azure virtuālajās mašīnās | Microsoft Learn)
- Eksportējiet OS vhd uz krātuves kontu, izveidojiet galerijas attēlu no vhd un izvietojiet VM, izmantojot galerijas attēla versiju.
Trešās puses informācijas atruna
Šajā rakstā aprakstītos trešo pušu produktus ražo no korporācijas Microsoft neatkarīgi uzņēmumi. Mēs nedodam ne tiešu, ne netiešu garantiju šo produktu veiktspējai vai uzticamībai.
Mēs nodrošinām trešās puses kontaktinformāciju, lai palīdzētu jums atrast tehnisko atbalstu. Šī kontaktinformācija var tikt mainīta bez iepriekšēja paziņojuma. Mēs negarantējam šīs trešo pušu kontaktinformācijas precizitāti.
Izmaiņu žurnāls
| Mainīt datumu | Izmaiņu apraksts |
|---|---|
| 2026. gada 29. jūlijs | Būtiski labojumi, lai padarītu skaidrāku vajadzīgās darbības, un alternatīvas aparātprogrammatūras atjaunināšanas metodes. |
| 2026. gada 18. jūnijs | Sadaļā "Ieteikumi no Linux OS pārdevējiem" tika pievienotas atsauces saites. |