Aktualizácie certifikátov zabezpečeného spustenia pre Linux vo virtuálnych počítačoch Azure

Vzťahuje sa na
Virtual Machine running Linux

Poznámka

  • Pôvodný dátum publikovania: Júna 12, 2026
  • ID KB: 5103014

Poznámka

Obsah tohto článku

Úvod

Zabezpečené spustenie je funkcia zabezpečenia firmvéru UEFI, ktorá pomáha zabezpečiť, aby sa počas sekvencie spúšťania virtuálneho počítača spustil iba dôveryhodný, digitálne podpísaný softvér. Platnosť certifikátov zabezpečeného spustenia spoločnosti Microsoft vydaných v roku 2011 vyprší v júni 2026.

Ak chcete zachovať ochranu zabezpečeného spustenia a pokračovať v obsluhe procesu včasného spustenia, Azure Trusted Launch so systémom Linux je potrebné aktualizovať certifikátmi Secure Boot 2023 DB a KEK vo virtuálnom firmvéri UEFI. Dôverné virtuálne počítače pre Linux v službe Azure so starými certifikátmi sa musia znova vytvoriť.

Ak sa VM aj po uplynutí platnosti naďalej spolieha na certifikáty 2011, bude sa naďalej spúšťať. Už však nebude dostávať novú ochranu zabezpečenia v podobe aktualizácií doplnkových kódov a budúcich certifikátov a zrušení. Zákazníci s virtuálnymi počítačmi, ktoré nemajú aktualizované certifikáty, by mali naďalej spolupracovať s dodávateľmi distribúcie na aktualizácii certifikátov aj po dátume vypršania platnosti.

Identifikácia scenárov, ktoré vyžadujú akciu

Pozrite si nasledujúce scenáre a zistite, či sa vyžaduje akcia:

  • Linux Trusted Launch VMs (TVM) alebo Confidential VMs (CVM) vytvorené pred aprílom 2024
  • Obrázky Azure Compute Gallery zachytené zo starších (pred aprílom 2024) dôveryhodných virtuálnych počítačov s Linuxom alebo dôverných virtuálnych počítačov
  • Snímky alebo zálohy dôveryhodného spustenia systému Linux alebo dôverných virtuálnych počítačov vytvorených pred aprílom 2024
  • Dôverné virtuálne počítače vytvorené pred aprílom 2024 z objektov blob, importované ako zabezpečený disk.

Dôveryhodné spúšťacie a dôverné virtuálne počítače vytvorené po apríli 2024 už zvyčajne zahŕňajú certifikáty zabezpečeného spustenia 2023 vo virtuálnom firmvéri UEFI.

Poznámka

Linux Confidential VM vytvorené pred aprílom 2024 by sa nemali manuálne aktualizovať, pretože šifrovanie dôverného disku závisí od hodnoty PCR7 vTPM, ktorá sa vypočítava na základe premenných zabezpečeného spustenia. Aktualizácia certifikátov zabezpečeného spustenia bez zabezpečenia opätovného zapečatenia kľúča FDE spôsobí, že dôverný VM prejde do režimu obnovenia. Odporúča sa znova vytvoriť tieto staré dôverné virtuálne počítače, aby ste získali nové certifikáty.

Dôležité informácie týkajúce sa hosťovských virtuálnych počítačov v Azure

Aktualizácie zabezpečeného spustenia pre virtuálne počítače s Linuxom v Azure zahŕňajú dve súčasti:

  • Certifikáty zabezpečeného spustenia vo virtuálnom firmvéri (inštalujú sa manuálne pomocou nástrojov poskytovaných operačným systémom alebo automaticky prostredníctvom aktualizácií zabezpečenia)
  • Aktualizácie doplnkov a bootloaderov pre Linux (spravované dodávateľom distribúcie)

Operácie aktualizácie sa inicializujú v rámci hosťovského operačného systému a spoliehajú sa na podporu platformy na použitie overených aktualizácií premenných zabezpečeného zavedenia systému.

Po identifikácii použiteľných scenárov inventarizujte svoje prostredie a určite, ktoré virtuálne počítače vyžadujú aktualizácie.

Vyžaduje sa vykonanie akcií

Pre všetky hosťovské virtuálne počítače Azure:

  • Overte, či sú certifikáty Secure Boot 2023 prítomné vo virtuálnom firmvéri UEFI

Metódy overenia

Po aktualizácii spustite tieto príkazy a reštartujte počítač. V úspešne aktualizovanom virtuálnom počítači vráti každý príkaz zodpovedajúci riadok. Ak príkaz nevráti žiadny výstup, zodpovedajúci certifikát 2023 nie je prítomný a aktualizácia sa nepoužila – pred použitím znova skontrolujte kroky aktualizácie.

Kontroly DB aj KEK musia vrátiť riadok. Úspešne aktualizovaný stroj zobrazuje certifikát 2023 DB a certifikát KEK 2023.

Pomocou mokutil

Poznámka

  • mokutil --db | grep "UEFI CA 2023"
  • CN = Microsoft UEFI CA 2023
  • mokutil --kek | grep "KEK 2K CA 2023"
  • CN = Microsoft Corporation KEK 2K CA 2023

Používanie efitools

Poznámka

  • efi-readvar -v db | grep "UEFI CA 2023"
  • Microsoft UEFI CA 2023
  • efi-readvar -v KEK | grep "KEK 2K CA 2023"
  • Microsoft Corporation KEK 2K CA 2023

Poznámka

  • Ak znak 'mokutil' nie je nainštalovaný, nainštalujte ho zo štandardných úložísk vašej distribúcie alebo použite namiesto toho znaky 'efi-readvar -v db` / `efi-readvar -v KEK.
  • V prípade dôverných virtuálnych počítačov nespúšťajte manuálnu aktualizáciu založenú na tomto výstupe – znova vytvorte VM podľa popisu v odporúčaniach Azure pre dôverné virtuálne počítače.

Aktualizácia spúšťacej reťaze Linuxu

Po úspešnej aktualizácii firmvéru je bezpečné aplikovať aktualizácie podložky od dodávateľov distribúcie Linux.

Ďalšie dôležité informácie o zdrojoch služby Azure

Zdroj Azure Vytvorené pred aprílom 2024 Pre TVM vyžaduje akciu Opatrenie vyžadované pre CVM
Zálohovanie/snímka Áno Spustenie virtuálneho počítača, použitie aktualizácií, opätovné zachytenie Opätovné vytvorenie CVM, opätovné nasnímanie
Zálohovanie/snímka Nie Nevyžaduje sa žiadna akcia Nevyžaduje sa žiadna akcia
Obrázok Galéria výpočtových zdrojov Áno Nasadenie, aktualizácia, opätovné zachytenie Opätovné vytvorenie CVM, opätovné nasnímanie
Obrázok Galéria výpočtových zdrojov Nie Nevyžaduje sa žiadna akcia Nevyžaduje sa žiadna akcia

Sledovanie stavu aktualizácie

Overenie aktualizácií prostredníctvom hosťovského operačného systému:

  • Overenie úspešného spustenia po aktualizáciách
  • Potvrďte, že certifikáty zabezpečeného spustenia sa nachádzajú vo firmvéri

Prístupy k monitorovaniu a overovaniu sa môžu líšiť v závislosti od distribúcie Linux a mali by ste sa informovať u svojho dodávateľa distribúcie.

Pre dôveryhodné virtuálne počítače so spustením:

  • Všetky aktualizácie musia byť použité v správnom poradí.

    Dôležité

    Pred aktualizáciou doplnkového kódu alebo zavádzacieho programu vždy aktualizujte firmvér zabezpečeného zavedenia systému (premenné UEFI).

  • Odporúča sa najprv reštartovať VM, aby ste skontrolovali, či používa najnovší firmvér, a overili úspešnosť spustenia.

  • Iniciujte aktualizácie z operačného systému Linux hosťovských virtuálnych počítačov tam, kde je to potrebné, podľa odporúčaných pokynov a nástrojov dodávateľa distribúcie.

  • Ak dôjde k zlyhaniu aktualizácie KEK alebo DB a nevykonali ste prvé reštartovanie, reštartujte VM, aby ste sa uistili, že používa najnovší firmvér, a skúste KEK a DB znova aktualizovať.

  • Aktualizácia doplnkového kódu pred aktualizáciou firmvéru môže spôsobiť zlyhanie spustenia.

Pre dôverné virtuálne počítače:

  • Väčšina dôverných virtuálnych počítačov už nové certifikáty má. V prípade dôverných virtuálnych počítačov bez certifikátov zabezpečeného zavedenia systému 2023 postupujte podľa pokynov nižšie v časti Odporúčania Azure pre dôverné virtuálne počítače.

Nasadenie aktualizácií

Aktualizácie certifikátu zabezpečeného spustenia pre virtuálne počítače s Linuxom v Azure sa iniciujú v rámci hosťovského operačného systému. Tieto aktualizácie sa líšia v závislosti od dodávateľa distribúcie a zákazníci by si mali odporúčaný spôsob najskôr overiť u svojho dodávateľa distribúcie .

Poznámka

  • Tu sú uvedení iba dodávatelia operačného systému Linux, ktorí publikovali pokyny na aktualizáciu certifikátu zabezpečeného zavedenia systému. Tento zoznam sa aktualizuje, keď ďalší dodávatelia publikujú svoje pokyny.
  • Ak dodávateľ vašej distribúcie nie je uvedený v zozname, neznamená to, že váš VM nie je ovplyvnený – znamená to, že dodávateľ ešte nepublikoval pokyny na aktualizáciu KEK a DB zabezpečeného spustenia 2023. V takom prípade sa obráťte na svojho dodávateľa distribúcie a požiadajte ho o odporúčaný spôsob, alebo použite niektorý z manuálnych alternatívnych spôsobov aktualizácie firmvéru popísaných nižšie.

Odporúčania od schválených dodávateľov operačného systému Linux:

Odporúčania Azure pre dôverné virtuálne počítače:

  • Počet CVM vytvorených pred aprílom 2024 je veľmi nízky. Ak dôverný VM je jedným z mála, ktorý nemá nové certifikáty, postupujte podľa krokov na opätovné vytvorenie CVM.

Alternatívne spôsoby aktualizácie firmvéru

Poznámka

Pred vyskúšaním aktualizácií premennej UEFI priamo na produkčných virtuálnych počítačoch môžu zákazníci použiť šablónu rýchleho spustenia pre Azure na simuláciu dôveryhodného spúšťacieho počítača s Linux pomocou starších certifikátov 2011 UEFI CA.

Dôležité

Metódy manuálnej aktualizácie firmvéru uvedené v tejto časti slúžia ako alternatíva k metodike odporúčanej dodávateľom distribúcie a vzájomne sa vylučujú. Použite metódu dodávateľa operačného systému vždy, keď je k dispozícii najskôr (pozri odporúčania od dodávateľov operačného systému Linux). Nižšie uvedené manuálne postupy používajte len v prípade, ak váš dodávateľ nepublikoval pokyny alebo ak vás to dodávateľ výslovne nasmeruje. Na ten istý VM nepoužívajte metódu dodávateľa aj manuálnu metódu.  Na aktualizácie stačí použiť len jeden alternatívny spôsob (fwupd, efitools alebo sbsigntools) – nie je potrebné spustiť všetky tri.  Každá distribúcia Linux obsahuje rôzne nástroje a verzie a prostredníctvom rôznych úložísk, takže je dôležité postupovať podľa pokynov vášho operačného systému Linux.

Poznámka

Dostupnosť a verzie nástrojov sa líšia podľa distribúcie a zdroja nástrojov.

Alternatíva č. 1: Použitie funkcie fwupd

Uistite sa, že VM má nainštalovanú verziu fwupd 2.0.8 alebo novšiu.

Ak chcete aktualizovať KEK aj DB, spustite pomocou fwupdmgr tieto príkazy:

Poznámka

  • sudo fwupdmgr refresh
  • sudo fwupdmgr update

Alternatíva 2: Použitie efitools

  • Stiahnite si balíky aktualizácií DB a KEK pre Azure.

    Poznámka

    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
    • wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
    • PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
  • Overte MD5 alebo SHA1 stiahnutých binárnych súborov – presne by sa mali zhodovať s nasledujúcimi údajmi:

    Poznámka

    • sha1sum *.bin
    • 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
    • d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
    • md5sum *.bin
    • ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
    • 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
  • Použitie efi-updatevar na inštaláciu balíkov aktualizácie

    Poznámka

    • sudo efi-updatevar -a -f DBUpdate3P2023.bin db
    • sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
    • sudo reboot

Alternatíva 3: Použitie sbsigntools

  • Stiahnite a overte a ako je popísané v časti "Alternatíva 2: Používanie efitools" vyššie.DBUpdate3P2023.binKEKUpdate_Microsoft_PK1.bin

  • Na inštaláciu balíkov aktualizácií použite pomôcku sbkeysync sbsigntools:

    Poznámka

    • sudo mkdir -p /etc/secureboot/keys/db
    • sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
    • sudo mkdir -p /etc/secureboot/keys/KEK
    • sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
    • sudo chattr -i /sys/firmware/efi/efivars/db-*
    • sudo chattr -i /sys/firmware/efi/efivars/KEK-*
    • sudo sbkeysync --verbose
    • sudo chattr +i /sys/firmware/efi/efivars/db-*
    • sudo chattr +i /sys/firmware/efi/efivars/KEK-*
    • sudo reboot

Kroky na zmiernenie rizík v prípade zlyhania spustenia

V prípade zlyhania, napríklad zlyhania spustenia po aktualizácii premennej UEFI, môžete obnoviť nastavenia UEFI pomocou jednej z nižšie uvedených metód:

  1. Obnovte zálohu vytvorenú pred spustením procesu manuálnej aktualizácie.
  2. Konvertujte dôveryhodný virtuálny počítač s podporou dôveryhodného spustenia na Standard VM a znova použite typ zabezpečenia Dôveryhodné spustenie vo virtuálnom počítači. (Ďalšie podrobnosti tu: Povolenie dôveryhodného spustenia na existujúcich virtuálnych počítačoch generácie 2 – Azure Virtual Machines | Microsoft Learn)
  3. Exportujte virtuálny disk operačného systému do konta ukladacieho priestoru, vytvorte obraz galérie z virtuálneho pevného disku a nasaďte VM pomocou verzie obrazu galérie .

Informácie tretích strán – vyhlásenie

Produkty tretích strán uvedené v tomto článku vyrábajú spoločnosti, ktoré sú nezávislé od spoločnosti Microsoft. Neposkytujeme žiadnu záruku, či už vyjadrenú alebo predpokladanú, na výkonnosť alebo spoľahlivosť týchto produktov.

Poskytujeme kontaktné informácie tretích strán, ktoré vám pomôžu nájsť technickej podporu. Tieto kontaktné informácie môžu zmeniť bez predchádzajúceho upozornenia. Nezaručujeme presnosť kontaktných informácií tretej strany.

Zoznam zmien

Zmeniť dátum Popis zmeny
Júla 29, 2026 Rozsiahle revízie na spresnenie požadovaných akcií a alternatívne metódy aktualizácie firmvéru.
Júna 18, 2026 Referenčné odkazy boli pridané do sekcie "Odporúčania od dodávateľov operačného systému Linux".