Notă
- Data originală de publicare: 12 iunie 2026
- ID KB: 5103014
Notă
- Se aplică la:
- Mașinile virtuale Azure Trusted Launch și Mașini virtuale confidențiale care rulează Linux cu bootarea sigură activată
- Pentru lista completă a sistemelor de operare acceptate pentru lansare de încredere, consultați acest link: Lansare de încredere pentru mașinile virtuale Azure - Azure Mașini virtuale | Microsoft Learn
- Pentru o listă completă de sisteme de operare acceptate pentru mașini virtuale confidențiale, consultați acest link: Despre mașinile virtuale confidențiale Azure | Microsoft Learn
În acest articol
Introducere
Bootarea sigură este o caracteristică de securitate de firmware UEFI care vă ajută să vă asigurați că doar software-ul de încredere, semnat digital, rulează în timpul secvenței de bootare a mașinii virtuale. Certificatele Microsoft Secure Boot emise în 2011 încep să expire în iunie 2026.
Pentru a menține protecția Secure Boot și a continua întreținerea procesului de bootare timpurie, Azure Trusted Launch care rulează Linux trebuie actualizat cu certificate Secure Boot 2023 DB și KEK în firmware-ul UEFI virtual. Mașini virtuale confidențiale pentru Linux pe Azure cu certificate vechi trebuie să fie create din nou.
Dacă o mașină virtuală continuă să se bazeze pe certificatele 2011 după expirare, va continua să pornească. Cu toate acestea, acesta nu va mai primi noi protecții de securitate sub formă de actualizări shim și certificate și revocări viitoare. Clienții cu mașini virtuale care nu au certificate actualizate ar trebui să continue să colaboreze cu distribuitorii lor pentru a-și actualiza certificatele chiar și după data de expirare.
Identificați scenariile care necesită acțiune
Examinați următoarele scenarii pentru a determina dacă este necesară o acțiune:
- Linux Trusted Launch VMs (TVM) sau Confidential VMs (CVM) create înainte de aprilie 2024
- Imagini din galeria de calcul Azure capturate de la mașini virtuale Linux de încredere sau confidențiale mai vechi (înainte de aprilie 2024)
- Instantanee sau copii backup ale mașinilor virtuale Linux Trusted Launch sau confidențiale create înainte de aprilie 2024
- Mașini virtuale confidențiale create înainte de aprilie 2024 din bloburi, importate ca disc securizat.
Mașini virtuale confidențiale și Trusted Launch create după aprilie 2024 includ deja de obicei certificate Secure Boot 2023 în firmware-ul UEFI virtual.
Notă
Mașinile virtuale confidențiale Linux create înainte de aprilie 2024 nu ar trebui actualizate manual, deoarece criptarea discului confidențial se bazează pe valoarea PCR7 a vTPM, care este calculată pe baza variabilelor de pornire securizată. Actualizarea certificatelor de bootare securizată fără a asigura resigilarea cheii FDE va face ca mașina virtuală confidențială să intre în modul de recuperare. Se recomandă să creați din nou astfel de mașini virtuale confidențiale vechi pentru a obține noile certificate.
Considerații privind mașinile virtuale invitat Azure
Actualizările de pornire sigură pentru Linux pe mașini virtuale Azure implică două componente:
- Certificate Secure Boot în firmware virtual (instalate manual prin instrumentele furnizate de sistemul de operare sau automat prin actualizările de securitate)
- Actualizări Linux shim și bootloader (gestionate de distribuitor)
Operațiunile de actualizare sunt inițiate din cadrul sistemului de operare invitat și se bazează pe suportul platformei pentru a aplica actualizări autentificate la variabilele de pornire sigură.
După ce identificați scenariile aplicabile, inventariați mediul pentru a determina ce mașini virtuale necesită actualizări.
Acțiuni necesare
Pentru toate mașinile virtuale Azure invitat:
- Verificați dacă certificatele Secure Boot 2023 sunt prezente în firmware-ul UEFI virtual
Metode de verificare
Rulați aceste comenzi după actualizare și repornire. Pe o VM actualizată cu succes , fiecare comandă returnează o linie care se potrivește. Dacă o comandă nu returnează niciun rezultat, certificatul 2023 corespunzător nu este prezent și actualizarea nu a fost aplicată, verificați din nou pașii de actualizare înainte de aplicare.
Atât verificările DB, cât și cele KEK trebuie să întoarcă o linie. O mașină actualizată cu succes afișează certificatul DB 2023 și certificatul KEK 2023.
Utilizarea mokutil
Notă
- mokutil --db | grep "UEFI CA 2023"
- CN = Microsoft UEFI CA 2023
- mokutil --kek | grep "KEK 2K CA 2023"
- CN = Microsoft Corporation KEK 2K CA 2023
Utilizarea efitools
Notă
- efi-readvar -v db | grep "UEFI CA 2023"
- Microsoft UEFI CA 2023
- efi-readvar -v KEK | grep "KEK 2K CA 2023"
- Microsoft Corporation KEK 2K CA 2023
Notă
- Dacă 'mokutil' nu este instalat, instalați-l din depozitele standard ale distribuției sau utilizați 'efi-readvar -v db` / `efi-readvar -v KEK' în schimb.
- Pentru mașinile virtuale confidențiale, nu rulați o actualizare manuală pe baza acestui rezultat - creați din nou mașina virtuală așa cum este descris în Recomandările Azure pentru mașinile virtuale confidențiale.
Actualizarea lanțului de boot Linux
După actualizarea de firmware reușită, este sigur să aplicați actualizări shim de la distribuitorii de distribuție Linux.
Alte considerente privind resursele Azure
| Resursă Azure | Creat înainte de aprilie 2024 | Acțiune necesară pentru TVM | Acțiune necesară pentru CVM |
|---|---|---|---|
| Backup/instantaneu | Da | Bootați mașina virtuală, aplicați actualizări, recapturați | Recrearea CVM, recapturarea |
| Backup/instantaneu | Nu | Nicio acțiune necesară | Nicio acțiune necesară |
| Compute Gallery image | Da | Implementare, actualizare, recapturare | Recrearea CVM, recapturarea |
| Compute Gallery image | Nu | Nicio acțiune necesară | Nicio acțiune necesară |
Monitorizarea stării actualizărilor
Verificați actualizările prin sistemul de operare invitat:
- Validați bootarea reușită după actualizări
- Confirmați că certificatele Secure Boot sunt prezente în firmware
Abordările de monitorizare și validare pot varia în funcție de distribuția Linux și trebuie să consultați distribuitorul dvs.
Pentru mașini virtuale cu lansare de încredere:
Toate actualizările trebuie aplicate în ordinea corectă.
Important
Actualizați întotdeauna firmware-ul Secure Boot (variabilele UEFI) înainte de a actualiza shim sau bootloader.
Se recomandă să reporniți mai întâi mașina virtuală, pentru a vă asigura că rulează cel mai recent firmware și a verifica o bootare reușită.
Inițiați actualizări din cadrul sistemului de operare VM invitat Linux, acolo unde este necesar, în conformitate cu instrucțiunile și instrumentele recomandate de furnizorul distribuției.
Dacă întâmpinați erori de actualizare KEK sau DB și nu ați repornit mai întâi, reporniți mașina virtuală pentru a vă asigura că rulează cel mai recent firmware și încercați să actualizați din nou KEK și DB.
Actualizarea shim înainte de a actualiza mai întâi firmware-ul poate avea drept consecință o eroare de bootare.
Pentru mașini virtuale confidențiale:
- Majoritatea mașinilor virtuale confidențiale au deja noile certificate. Pentru mașinile virtuale confidențiale fără certificate Secure Boot 2023 prezente, urmați instrucțiunile de mai jos în secțiune, Recomandări de la Azure pentru mașinile virtuale confidențiale.
Implementarea actualizărilor
Actualizările certificatului de pornire sigură pentru Linux pe mașini virtuale Azure sunt inițiate din cadrul sistemului de operare invitat. Aceste actualizări diferă în funcție de furnizorii distribuției, iar clienții ar trebui să consulte mai întâi furnizorul distribuției cu privire la metoda recomandată.
Notă
- Doar furnizorii de sisteme de operare Linux care au publicat instrucțiuni de actualizare a certificatului de pornire sigură sunt listați aici. Această listă este actualizată pe măsură ce alți furnizori își publică instrucțiunile.
- Dacă distribuitorul distribuției nu este listat, acest lucru nu înseamnă că mașina virtuală nu este afectată. Înseamnă că furnizorul nu a publicat încă instrucțiunile de actualizare a KEK și DB pentru pornire securizată 2023. În acest caz, contactați furnizorul de distribuție pentru metoda recomandată sau utilizați una dintre metodele manuale de actualizare a firmware-ului alternativ descrise mai jos.
Recomandări de la distribuitorii de sisteme de operare Linux aprobați:
- Azure Linux (CBL-Mariner) - vă rugăm să faceți tranziția la Azure Linux 3 sau la versiuni mai noi
- AlmaLinux - Bootare sigură UEFI: Wiki de tranziție a certificatelor Microsoft 2023
- Debian - Secure Boot CA schimbă wiki
- Red Hat (RHEL) - Cum se utilizează fwupd pentru a înscrie certificatul Microsoft UEFI CA 2023 KB
- Ubuntu - Microsoft UEFI CA rotation Discursul comunității
Recomandări de la Azure pentru mașinile virtuale confidențiale:
- Numărul de MCV create înainte de aprilie 2024 este foarte scăzut. Dacă mașina virtuală confidențială este una dintre puținele care nu are certificatele noi, urmați pașii pentru a crea din nou CVM.
Metode alternative de actualizare a firmware-ului
Notă
Înainte de a încerca actualizările variabilelor UEFI direct pe mașinile virtuale de producție, clienții pot utiliza șablonul de pornire rapidă Azure pentru a simula mașinile virtuale Linux Trusted Launch cu certificatele CA UEFI 2011 mai vechi.
Important
Metodele de actualizare manuală a firmware-ului din această secțiune sunt o alternativă la metodologia recomandată de furnizorul de distribuție și le exclud reciproc. Utilizați metoda furnizorului sistemului de operare ori de câte ori este disponibilă una (consultați recomandările de la distribuitorii sistemului de operare Linux). Utilizați metodele manuale de mai jos numai atunci când furnizorul nu a publicat instrucțiuni sau atunci când distribuitorul dvs. vă solicită în mod explicit să faceți acest lucru. Nu aplicați atât metoda furnizorului, cât și metoda manuală la aceeași mașină virtuală. Trebuie să utilizați o singură metodă alternativă pentru actualizări (fwupd, efitools sau sbsigntools) - nu este necesar să le rulați pe toate trei. Fiecare distribuție Linux împachetează diferite instrumente și versiuni și prin diferite depozite, așa că este important să urmați instrucțiunile furnizate de sistemul de operare Linux.
Notă
Disponibilitatea și versiunile instrumentelor diferă în funcție de distribuție și de sursa instrumentelor.
Alternativa 1: Utilizarea fwupd
Asigurați-vă că ați instalat versiunea 2.0.8 sau o versiune mai recentă a mașinii virtuale.
Pentru a actualiza atât KEK, cât și DB, rulați aceste comenzi cu fwupdmgr:
Notă
- sudo fwupdmgr refresh
- sudo fwupdmgr update
Alternativa 2: Utilizarea efitools
Descărcați pachetele de actualizare DB și KEK pentru Azure.
Notă
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
Verificați MD5 sau SHA1 al binarelor descărcate - acestea ar trebui să corespundă exact următoarelor:
Notă
- sha1sum *.bin
- 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
- d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
- md5sum *.bin
- ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
- 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
Utilizați efi-updatevar pentru a instala pachetele de actualizare
Notă
- sudo efi-updatevar -a -f DBUpdate3P2023.bin db
- sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
- sudo reboot
Alternativa 3: Utilizarea sbsigntools
Descărcați și verificați DBUpdate3P2023.bin după KEKUpdate_Microsoft_PK1.bin cum este descris în "Alternativa 2: Utilizarea efitools" de mai sus.
Utilizați utilitarul sbkeysync al sbsigntools pentru a instala pachetele de actualizare:
Notă
- sudo mkdir -p /etc/secureboot/keys/db
- sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
- sudo mkdir -p /etc/secureboot/keys/KEK
- sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
- sudo chattr -i /sys/firmware/efi/efivars/db-*
- sudo chattr -i /sys/firmware/efi/efivars/KEK-*
- sudo sbkeysync --verbose
- sudo chattr +i /sys/firmware/efi/efivars/db-*
- sudo chattr +i /sys/firmware/efi/efivars/KEK-*
- sudo reboot
Pași de atenuare în caz de erori de boot
În cazul unui scenariu de eroare, cum ar fi eșecul de boot după actualizarea variabilei UEFI, puteți reseta setările UEFI utilizând una dintre metodele de mai jos:
- Restaurați copia backup efectuată înainte de a începe procesul de actualizare manuală.
- Convertiți Trusted Launch VM în Standard VM și aplicați din nou tipul de securitate Trusted Launch pe VM. (Mai multe detalii aici: Activați lansarea de încredere pe mașini virtuale Gen2 existente - Azure Mașini virtuale | Microsoft Learn)
- Exportați sistemul de operare vhd într-un cont de stocare, creați o imagine de galerie din vhd și implementați mașina virtuală utilizând versiunea de galerie de imagini.
Exonerare de răspundere privind informațiile de la terți
Produsele unor terți prezentate în acest articol sunt fabricate de companii independente de Microsoft. Nu oferim nicio garanție, implicită sau în alt mod, în legătură cu performanța sau fiabilitatea acestor produse.
Oferim informații de contact de la terți pentru a vă ajuta să găsiți asistență tehnică. Aceste informații de contact se pot modifica fără notificare prealabilă. Nu garantăm acuratețea acestor informații de contact de la terți.
Jurnal de modificări
| Data modificării | Descrierea modificării |
|---|---|
| iulie 29, 2026 | Revizuiri majore pentru a adăuga claritate acțiunilor necesare și metodelor alternative de actualizare firmware. |
| 18 iunie 2026 | Link-uri de referință au fost adăugate la secțiunea "Recomandări de la furnizorii de sisteme de operare Linux". |