หมายเหตุ
- วันที่เผยแพร่ต้นฉบับ: วันที่ 12 มิถุนายน 2026
- KB ID: 5103014
หมายเหตุ
- นําไปใช้กับ:
- Azure Trusted Launch เครื่องเสมือนและเครื่องเสมือนที่เป็นความลับที่ใช้งาน Linux ด้วยการเปิดใช้งาน Secure Boot
- สําหรับรายการระบบปฏิบัติการที่รองรับสําหรับการเปิดใช้ที่เชื่อถือได้ทั้งหมด โปรดดูลิงก์นี้: Trusted Launch for Azure VM - Azure Virtual Machines | Microsoft Learn
- สําหรับรายการระบบปฏิบัติการที่สนับสนุนสําหรับเครื่องเสมือนที่เป็นความลับทั้งหมด โปรดดูลิงก์นี้: เกี่ยวกับ Azure เครื่องเสมือนที่เป็นความลับ | Microsoft Learn
ในบทความนี้
บทนำ
การบูตแบบปลอดภัยเป็นฟีเจอร์ความปลอดภัยของเฟิร์มแวร์ UEFI ที่ช่วยให้มั่นใจว่ามีเฉพาะซอฟต์แวร์ที่เซ็นชื่อแบบดิจิทัลที่เชื่อถือได้เท่านั้นที่ทํางานในลําดับการบูตแบบ VM ใบรับรองการบูตแบบปลอดภัยของ Microsoft ที่ออกในปี 2011 จะเริ่มหมดอายุในเดือนมิถุนายน 2026
เพื่อรักษาการป้องกันการบูตแบบปลอดภัยและการให้บริการกระบวนการเริ่มต้นระบบอย่างต่อเนื่อง Azure Trusted Launch ที่ใช้งาน Linux ต้องได้รับการอัปเดตด้วยใบรับรอง Secure Boot 2023 DB และ KEK ในเฟิร์มแวร์ UEFI เสมือน เครื่องเสมือนที่เป็นความลับสําหรับ Linux บน Azure ต้องมีการสร้างใบรับรองเก่าใหม่
หาก VM ยังคงใช้ใบรับรอง 2011 หลังจากหมดอายุ VM จะยังคงเริ่มต้นระบบต่อไป อย่างไรก็ตาม จะไม่ได้รับการป้องกันความปลอดภัยใหม่ในรูปแบบของการอัปเดต Shim และใบรับรองและการเพิกถอนในอนาคตอีกต่อไป ลูกค้าที่มี VM ที่ไม่มีใบรับรองที่อัปเดตแล้วจะยังคงทํางานร่วมกับผู้จัดจําหน่าย distro เพื่ออัปเดตใบรับรองของตนแม้หลังจากวันหมดอายุ
ระบุสถานการณ์ที่จําเป็นต้องมีการดําเนินการ
ตรวจทานสถานการณ์สมมติต่อไปนี้เพื่อกําหนดว่าจําเป็นต้องดําเนินการหรือไม่:
- Linux Trusted Launch VM (TVM) หรือเครื่องเสมือนลับเฉพาะ (CVM) ที่สร้างขึ้นก่อนเดือนเมษายน 2024
- Azure แกลเลอรีการคํานวณที่ถ่ายจากรุ่นเก่า (ก่อนเดือนเมษายน 2024) Linux Trusted Launch หรือ VM ลับเฉพาะ
- สแนปช็อตหรือการสํารองข้อมูลของ Linux Trusted Launch หรือ VM ลับเฉพาะที่สร้างขึ้นก่อนเดือนเมษายน 2024
- เครื่องเสมือนที่เป็นความลับสร้างก่อนเดือนเมษายน 2024 จาก blobs ที่นําเข้าเป็นดิสก์ที่ปลอดภัย
Trusted Launch และ Confidential Virtual Machine ที่สร้างขึ้นหลังจากเดือนเมษายน 2024 โดยทั่วไปแล้วจะรวมใบรับรอง Secure Boot 2023 ไว้ในเฟิร์มแวร์ UEFI เสมือน
หมายเหตุ
Linux VM ลับเฉพาะที่สร้างขึ้นก่อนเดือนเมษายน 2024 ไม่ควรอัปเดตด้วยตนเอง เนื่องจากการเข้ารหัสลับดิสก์ลับเฉพาะจะใช้ค่า PCR7 ของ vTPM ซึ่งคํานวณจากตัวแปรการบูตแบบปลอดภัย การอัปเดตใบรับรองการบูตแบบปลอดภัยโดยไม่ตรวจสอบให้แน่ใจว่าการปิดผนึกคีย์ FDE อีกครั้งจะทําให้ VM ที่เป็นความลับเข้าสู่โหมดการกู้คืน ขอแนะนําให้สร้างเครื่องเสมือนที่เป็นความลับดังกล่าวใหม่เพื่อรับใบรับรองใหม่
Azure ข้อควรพิจารณาเกี่ยวกับ VM guest
การอัปเดตการบูตแบบปลอดภัยสําหรับ Linux บน Azure VM เกี่ยวข้องกับสองคอมโพเนนต์:
- ใบรับรองการบูตแบบปลอดภัยในเฟิร์มแวร์เสมือน (ติดตั้งด้วยตนเองผ่านเครื่องมือที่มีให้ของระบบปฏิบัติการ หรือผ่านการอัปเดตความปลอดภัยโดยอัตโนมัติ)
- Linux การอัปเดต shim และ bootloader (ผู้จัดจําหน่าย distro ได้รับการจัดการ)
การดําเนินการอัปเดตจะเริ่มต้นจากภายในระบบปฏิบัติการ Guest และใช้การสนับสนุนแพลตฟอร์มเพื่อใช้การอัปเดตที่ได้รับการรับรองความถูกต้องกับตัวแปร Secure Boot
หลังจากระบุสถานการณ์ที่เกี่ยวข้อง แล้ว ให้ทําสินค้าคงคลังในสภาพแวดล้อมของคุณเพื่อกําหนด VM ที่ต้องการการอัปเดต
การดำเนินการที่จำเป็น
สําหรับเครื่องเสมือน guest Azure ทั้งหมด:
- ตรวจสอบว่าใบรับรอง Secure Boot 2023 มีอยู่ในเฟิร์มแวร์ UEFI เสมือนหรือไม่
วิธีการตรวจสอบ
เรียกใช้คําสั่งเหล่านี้หลังจากการอัปเดตและเริ่มต้นระบบใหม่ บน VM ที่ อัปเดตสําเร็จ แต่ละคําสั่งจะส่งกลับบรรทัดที่ตรงกัน หากคําสั่ง ไม่แสดงผลลัพธ์ แสดงว่าไม่มีใบรับรอง 2023 ที่สอดคล้องกัน และไม่ได้นําการอัปเดตไปใช้ ให้ตรวจสอบขั้นตอนการอัปเดตอีกครั้งก่อนที่จะนําไปใช้
ทั้งการตรวจสอบ DB และ KEK ต้องส่งกลับบรรทัด เครื่องที่อัปเดตสําเร็จจะแสดงใบรับรอง 2023 DB และ ใบรับรอง 2023 KEK
การใช้ mokutil
หมายเหตุ
- mokutil --db | grep "UEFI CA 2023"
- CN = Microsoft UEFI CA 2023
- mokutil --kek | grep "KEK 2K CA 2023"
- CN = Microsoft Corporation KEK 2K CA 2023
การใช้ efitools
หมายเหตุ
- efi-readvar -v db | grep "UEFI CA 2023"
- Microsoft UEFI CA 2023
- efi-readvar -v KEK | grep "KEK 2K CA 2023"
- Microsoft Corporation KEK 2K CA 2023
หมายเหตุ
- หากไม่ได้ติดตั้ง 'mokutil' ให้ติดตั้งจากที่เก็บมาตรฐานของการแจกจ่ายของคุณ หรือใช้ 'efi-readvar -v db` / `efi-readvar -v KEK' แทน
- สําหรับ VM ลับเฉพาะ อย่าเรียกใช้การอัปเดตด้วยตนเองตามผลลัพธ์นี้ ให้สร้าง VM ใหม่ตามที่อธิบายไว้ใน คําแนะนํา โดย Azure สําหรับ VM ลับเฉพาะ
Linux การอัปเดตห่วงโซ่การบูต
หลังจากการอัปเดตเฟิร์มแวร์สําเร็จคุณสามารถใช้การอัปเดต Shim จากผู้จัดจําหน่าย Linux แจกจ่ายได้อย่างปลอดภัย
ข้อควรพิจารณาเกี่ยวกับทรัพยากร Azure อื่นๆ
| ทรัพยากร Azure | สร้างก่อนเดือนเมษายน 2024 | การดําเนินการที่จําเป็นสําหรับ TVM | การดําเนินการที่จําเป็นสําหรับ CVM |
|---|---|---|---|
| การสํารองข้อมูล/สแนปช็อต | ใช่ | เริ่มต้นระบบ VM, ใช้การอัปเดต, recapture | สร้าง CVM ใหม่, ซื้อใหม่ |
| การสํารองข้อมูล/สแนปช็อต | ไม่ | ไม่จําเป็นต้องดําเนินการใดๆ | ไม่จําเป็นต้องดําเนินการใดๆ |
| รูปแกลเลอรีการคํานวณ | ใช่ | ปรับใช้, อัปเดต, recapture | สร้าง CVM ใหม่, ซื้อใหม่ |
| รูปแกลเลอรีการคํานวณ | ไม่ | ไม่จําเป็นต้องดําเนินการใดๆ | ไม่จําเป็นต้องดําเนินการใดๆ |
ตรวจสอบสถานะการอัปเดต
ตรวจสอบการอัปเดตผ่านระบบปฏิบัติการ Guest:
- ตรวจสอบความถูกต้องของการเริ่มต้นระบบสําเร็จหลังการอัปเดต
- ยืนยันว่ามีใบรับรองการบูตแบบปลอดภัยอยู่ในเฟิร์มแวร์
วิธีการตรวจสอบและตรวจสอบอาจแตกต่างกันไปตามการแจกจ่าย Linux และคุณควรตรวจสอบกับผู้จัดจําหน่ายผู้จัดจําหน่ายของคุณ
สําหรับ VM การเปิดใช้ที่เชื่อถือได้:
การอัปเดตทั้งหมดต้องถูกนําไปใช้ในลําดับที่ถูกต้อง
สำคัญ
อัปเดตเฟิร์มแวร์ Secure Boot (ตัวแปร UEFI) เสมอก่อนที่จะอัปเดต shim หรือ bootloader
ขอแนะนําให้เริ่มระบบ VM ของคุณใหม่ก่อน เพื่อให้แน่ใจว่าเครื่องกําลังใช้เฟิร์มแวร์รุ่นล่าสุด และตรวจสอบว่าการบูตสําเร็จหรือไม่
เริ่มต้นการอัปเดตจากภายในระบบปฏิบัติการ VM guest Linux ตามคําแนะนําและเครื่องมือที่แนะนําของผู้จัดจําหน่าย distro ของคุณ
ถ้าคุณพบความล้มเหลวในการอัปเดต KEK หรือ DB และคุณไม่ได้เริ่มต้นระบบใหม่ก่อน ให้เริ่มระบบ VM ของคุณใหม่เพื่อให้แน่ใจว่า VM กําลังเรียกใช้เฟิร์มแวร์ล่าสุด และลองอัปเดต KEK และ DB อีกครั้ง
การอัปเดต shim ก่อนที่จะอัปเดตเฟิร์มแวร์ก่อนอาจส่งผลให้การเริ่มต้นระบบล้มเหลว
สําหรับ VM ลับเฉพาะ:
- เครื่องเสมือนที่เป็นความลับส่วนใหญ่จะมีใบรับรองใหม่อยู่แล้ว สําหรับ VM ลับเฉพาะที่ไม่มีใบรับรองการบูตแบบปลอดภัย 2023 ให้ทําตามคําแนะนําด้านล่างในส่วน คําแนะนําโดย Azure สําหรับ VM ที่เป็นความลับ
ปรับใช้การอัปเดต
การอัปเดตใบรับรองการบูตแบบปลอดภัยสําหรับ Linux บน Azure VM จะเริ่มต้นจากภายในระบบปฏิบัติการ Guest การอัปเดตเหล่านี้แตกต่างกันตามผู้จัดจําหน่าย distro และ ลูกค้าควรตรวจสอบกับผู้จัดจําหน่าย distro ก่อน ด้วยวิธีการที่แนะนํา
หมายเหตุ
- เฉพาะผู้จัดจําหน่ายระบบปฏิบัติการ Linux ที่เผยแพร่คําแนะนําการอัปเดตใบรับรองการบูตแบบปลอดภัยที่เผยแพร่แล้วเท่านั้นที่แสดงรายการที่นี่ รายการนี้ได้รับการอัปเดตเป็นผู้จัดจําหน่ายเพิ่มเติมที่เผยแพร่คําแนะนํา
- หากผู้จัดจําหน่ายของผู้จัดจําหน่ายของคุณไม่อยู่ในรายการ ไม่ได้หมายความว่า VM ของคุณไม่ได้รับผลกระทบ ซึ่งหมายความว่าผู้จัดจําหน่ายยังไม่ได้เผยแพร่คําแนะนําการอัปเดตแบบปลอดภัย 2023 KEK และ DB ในกรณีดังกล่าว ให้ติดต่อผู้จําหน่ายของคุณเพื่อขอวิธีการที่แนะนํา หรือใช้ หนึ่งในวิธีการอัปเดตเฟิร์มแวร์สํารอง ด้วยตนเองตามที่อธิบายไว้ด้านล่าง
คําแนะนําจากผู้จัดจําหน่ายระบบปฏิบัติการ Linux ที่ได้รับการรับรอง:
- Azure Linux (CBL-Mariner) - โปรดเปลี่ยนเป็น Azure Linux 3 หรือใหม่กว่า
- AlmaLinux - การบูตแบบปลอดภัย UEFI: Microsoft 2023 Certificate Transition Wiki
- Debian - Secure Boot CA Changes Wiki
- Red Hat (RHEL) - วิธีใช้ fwupd เพื่อลงทะเบียนใบรับรอง Microsoft UEFI CA 2023 KB
- Ubuntu - Microsoft UEFI CA rotation Community Discourse
คําแนะนําโดย Azure สําหรับเครื่องเสมือนที่เป็นความลับ:
- จํานวนเครื่องเสมือนที่สร้างก่อนเดือนเมษายน 2024 นั้นต่ํามาก ถ้า VM ลับเฉพาะ ของคุณเป็นหนึ่งในไม่กี่รายการที่ไม่มีใบรับรองใหม่ ให้ทําตามขั้นตอน ในการสร้าง CVM ใหม่
วิธีการอัปเดตเฟิร์มแวร์สํารอง
หมายเหตุ
ก่อนที่จะลองใช้การอัปเดตตัวแปร UEFI โดยตรงบนเครื่องเสมือนการผลิต ลูกค้าสามารถใช้เทมเพลตการเริ่มต้นใช้งานด่วนของ Azure เพื่อจําลอง Linux Trusted Launch VM ที่มีใบรับรอง UEFI CA เวอร์ชันที่เก่ากว่า 2011
สำคัญ
วิธีการอัปเดตเฟิร์มแวร์ด้วยตนเองในส่วนนี้เป็น อีกทางเลือกหนึ่งและใช้วิธีการที่แนะนําของผู้จัดจําหน่ายการแจกจ่ายร่วมกัน ใช้วิธีการของผู้ขายระบบปฏิบัติการของคุณเมื่อใดก็ตามที่ผู้ขายพร้อมใช้งานก่อน (ดู คําแนะนําจากผู้ขายระบบปฏิบัติการ Linux) ใช้วิธีการด้วยตนเองด้านล่างเฉพาะเมื่อผู้จัดจําหน่ายของคุณยังไม่ได้เผยแพร่คําแนะนํา หรือเมื่อผู้ขายของคุณบอกให้คุณไปโดยตรงเท่านั้น อย่าใช้ทั้งวิธีการของผู้จัดจําหน่ายและวิธีการด้วยตนเองกับ VM เดียวกัน คุณจําเป็นต้องใช้วิธีอื่นวิธีหนึ่งสําหรับการอัปเดต (fwupd, efitools หรือ sbsigntools) คุณไม่จําเป็นต้องเรียกใช้ทั้งสามวิธี แต่ละ Linux distro แพคเกจเครื่องมือและรุ่นที่แตกต่างกันและผ่านที่เก็บที่แตกต่างกันดังนั้นจึงเป็นสิ่งสําคัญที่จะต้องทําตามคําแนะนําที่ให้บริการโดยระบบปฏิบัติการ Linux ของคุณ
หมายเหตุ
ความพร้อมใช้งานของเครื่องมือและเวอร์ชันจะแตกต่างกันไปตามการแจกจ่ายและการใช้เครื่องมือเป็นแหล่งข้อมูล
ตรวจสอบให้แน่ใจว่า VM มี fwupd เวอร์ชัน 2.0.8 หรือใหม่กว่าติดตั้งอยู่
เมื่อต้องการอัปเดตทั้ง KEK และ DB ให้เรียกใช้คําสั่งเหล่านี้ด้วย fwupdmgr:
หมายเหตุ
- sudo fwupdmgr refresh
- sudo fwupdmgr update
ทางเลือกที่ 2: การใช้ efitools
ดาวน์โหลดแพคเกจการอัปเดต DB และ KEK สําหรับ Azure
หมายเหตุ
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
- wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\
- PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
ตรวจสอบ MD5 หรือ SHA1 ของไบนารีที่ดาวน์โหลด โดยควรตรงกับสิ่งต่อไปนี้:
หมายเหตุ
- sha1sum *.bin
- 87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
- d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
- md5sum *.bin
- ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
- 5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
ใช้ efi-updatevar เพื่อติดตั้งแพคเกจการอัปเดต
หมายเหตุ
- sudo efi-updatevar -a -f DBUpdate3P2023.bin db
- sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
- sudo reboot
ทางเลือกที่ 3: การใช้ sbsigntools
ดาวน์โหลดและตรวจสอบ DBUpdate3P2023.bin และ KEKUpdate_Microsoft_PK1.bin ตามที่อธิบายไว้ใน "ทางเลือกที่ 2: การใช้ efitools" ด้านบน
ใช้โปรแกรมอรรถประโยชน์ sbkeysync ของ sbsigntools เพื่อติดตั้งแพคเกจการปรับปรุง:
หมายเหตุ
- sudo mkdir -p /etc/secureboot/keys/db
- sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
- sudo mkdir -p /etc/secureboot/keys/KEK
- sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
- sudo chattr -i /sys/firmware/efi/efivars/db-*
- sudo chattr -i /sys/firmware/efi/efivars/KEK-*
- sudo sbkeysync --verbose
- sudo chattr +i /sys/firmware/efi/efivars/db-*
- sudo chattr +i /sys/firmware/efi/efivars/KEK-*
- sudo reboot
ขั้นตอนการลดปัญหาในกรณีที่การบูตล้มเหลว
ในกรณีที่เกิดสถานการณ์ล้มเหลว เช่น การเริ่มต้นระบบล้มเหลวหลังจากการอัปเดตตัวแปร UEFI คุณสามารถรีเซ็ตการตั้งค่า UEFI โดยใช้วิธีใดวิธีหนึ่งต่อไปนี้:
- คืนค่าข้อมูลสํารองที่ถ่ายไว้ก่อนที่จะเริ่มกระบวนการอัปเดตด้วยตนเอง
- แปลง VM ของ Trusted Launch เป็น Standard VM และนําชนิดความปลอดภัย Trusted Launch ไปใช้ใหม่บน VM (รายละเอียดเพิ่มเติมที่นี่: เปิดใช้งาน Trusted บน Gen2 VM ที่มีอยู่ - Azure เครื่องเสมือน | เปิดใช้งานที่เชื่อถือได้ Microsoft Learn)
- ส่งออก OS vhd ไปยังบัญชีเก็บข้อมูล สร้างรูปภาพแกลเลอรีจาก vhd และปรับใช้ VM โดยใช้เวอร์ชันรูปภาพแกลเลอรี
คําแถลงการ์ปฏิเสธความรับผิดชอบเกี่ยวกับข้อมูลของบริษัทภายนอก
ผลิตภัณฑ์ของบริษัทอื่นที่บทความนี้กล่าวถึงผลิตขึ้นโดยบริษัทที่ไม่ได้ขึ้นอยู่กับ Microsoft เราไม่รับประกันทั้งโดยนัยหรือโดยลักษณะอื่นเกี่ยวกับประสิทธิภาพหรือความน่าเชื่อถือของผลิตภัณฑ์ดังกล่าว
เราให้ข้อมูลติดต่อของบริษัทภายนอกเพื่อช่วยให้คุณค้นหาการสนับสนุนทางเทคนิค ข้อมูลที่ติดต่อนี้อาจเปลี่ยนแปลงได้โดยไม่ต้องแจ้งให้ทราบล่วงหน้า เราไม่รับประกันความถูกต้องของข้อมูลที่ติดต่อของบริษัทภายนอกนี้
เปลี่ยนล็อก
| เปลี่ยนวันที่ | เปลี่ยนคําอธิบาย |
|---|---|
| วันที่ 29 กรกฎาคม 2569 | การแก้ไขที่สําคัญเพื่อเพิ่มความชัดเจนให้กับการดําเนินการที่จําเป็น และวิธีการอัปเดตเฟิร์มแวร์สํารอง |
| วันที่ 18 มิถุนายน 2026 | ลิงก์การอ้างอิงถูกเพิ่มลงในส่วน "คําแนะนําจากผู้จําหน่ายระบบปฏิบัติการ Linux" |