Lưu ý
- Ngày xuất bản ban đầu: Ngày 12 tháng 6 năm 2026
- ID KB: 5103014
Lưu ý
- Áp dụng cho:
- Azure Trusted Khởi chạy các máy ảo và Máy ảo Bảo mật chạy Linux có bật Khởi động an toàn
- Để biết danh sách đầy đủ các hệ điều hành được hỗ trợ cho Bản khởi chạy tin cậy, vui lòng xem liên kết này: Bản khởi chạy theo tin cậy cho Azure VMs - Máy ảo Azure | Microsoft Learn
- Để biết danh sách đầy đủ các hệ điều hành được hỗ trợ cho Máy ảo bảo mật, vui lòng xem liên kết này: Giới thiệu về Máy ảo mật Azure | Microsoft Learn
Trong bài viết này
Những điều cần cân nhắc về máy ảo khách Azure
Các bước giảm thiểu trong trường hợp khởi động không thành công
Giới thiệu
Khởi động an toàn là một tính năng bảo mật của vi chương trình UEFI giúp đảm bảo rằng chỉ phần mềm được ký điện tử đáng tin cậy mới chạy trong trình tự khởi động VM. Chứng chỉ Khởi động an toàn của Microsoft được cấp vào năm 2011 bắt đầu hết hạn vào tháng 6 năm 2026.
Để duy trì tính năng bảo vệ Khởi động an toàn và tiếp tục bảo dưỡng quá trình khởi động sớm, Azure Trusted Launch chạy Linux phải được cập nhật chứng chỉ Secure Boot 2023 DB và KEK trong chương trình cơ sở UEFI ảo. Phải tạo lại Máy Ảo Bảo mật cho Linux trên Azure với chứng chỉ cũ.
Nếu máy ảo tiếp tục phụ thuộc vào chứng chỉ 2011 sau khi hết hạn, nó sẽ tiếp tục khởi động. Tuy nhiên, nó sẽ không còn nhận được các biện pháp bảo vệ bảo mật mới dưới dạng cập nhật shim và các chứng chỉ và thu hồi trong tương lai. Khách hàng có máy ảo không có chứng chỉ cập nhật nên tiếp tục làm việc với nhà cung cấp bản phân phối của họ để cập nhật chứng chỉ của họ ngay cả sau ngày hết hạn.
Xác định các kịch bản cần hành động
Xem lại các kịch bản sau đây để xác định xem có cần phải hành động hay không:
- Linux Trusted Launch VMs (TVM) hoặc Confidential VMs (CVM) được tạo trước tháng 4 năm 2024
- Azure Compute Gallery Hình ảnh được chụp từ các VM bí mật hoặc khởi chạy đáng tin cậy của Linux cũ hơn (trước tháng 4 năm 2024)
- Ảnh chụp nhanh hoặc bản sao lưu của các VM bí mật hoặc khởi chạy đáng tin cậy của Linux được tạo trước tháng 4 năm 2024
- Máy ảo bí mật được tạo trước tháng 4 năm 2024 từ blob, được nhập dưới dạng đĩa bảo mật.
Khởi chạy đáng tin cậy và Máy ảo bí mật được tạo ra sau tháng 4 năm 2024 thường đã bao gồm chứng chỉ Khởi động an toàn 2023 trong chương trình cơ sở UEFI ảo.
Lưu ý
Không nên cập nhật thủ công các VM bí mật của Linux được tạo trước tháng 4 năm 2024 vì Mã hóa Đĩa bí mật dựa trên giá trị PCR7 của vTPM được tính toán dựa trên các biến khởi động an toàn. Cập nhật chứng chỉ khởi động an toàn mà không đảm bảo khóa FDE được niêm phong lại sẽ khiến máy ảo bí mật chuyển sang chế độ phục hồi. Bạn nên tạo lại các máy ảo bảo mật cũ như vậy để lấy chứng chỉ mới.
Những điều cần cân nhắc về máy ảo khách Azure
Các bản cập nhật Khởi động an toàn cho Linux trên Azure VM bao gồm hai thành phần:
- Chứng chỉ Khởi động an toàn trong chương trình cơ sở ảo (được cài đặt thủ công thông qua công cụ do HĐH cung cấp hoặc tự động thông qua các bản cập nhật Bảo mật)
- Các bản cập nhật shim và bộ tải khởi động Linux (do nhà cung cấp bản phân phối quản lý)
Các hoạt động cập nhật được khởi tạo từ bên trong hệ điều hành khách và dựa vào hỗ trợ nền tảng để áp dụng các bản cập nhật đã được xác thực cho các biến Khởi động an toàn.
Sau khi xác định các kịch bản hiện hành, hãy kiểm kê môi trường của bạn để xác định máy ảo nào cần cập nhật.
Cần phải hành động
Đối với tất cả các máy ảo khách Azure:
- Kiểm tra xem chứng chỉ Khởi động an toàn 2023 có trong phần mềm điều khiển UEFI ảo hay không
Phương pháp xác minh
Chạy các lệnh sau khi cập nhật và khởi động lại. Trên máy ảo được cập nhật thành công , mỗi lệnh trả về một dòng khớp. Nếu một lệnh không trả về kết quả nào thì chứng chỉ 2023 tương ứng không có mặt và chưa áp dụng bản cập nhật—hãy kiểm tra lại các bước cập nhật trước khi áp dụng.
Cả kiểm tra DB và KEK đều phải trả về một dòng. Máy được cập nhật thành công hiển thị chứng chỉ DB 2023 và chứng chỉ KEK 2023.
Sử dụng mokutil
mokutil --db | grep "UEFI CA 2023"
CN = Microsoft UEFI CA 2023
mokutil --kek | grep "KEK 2K CA 2023"
CN = Microsoft Corporation KEK 2K CA 2023
Sử dụng efitools
efi-readvar -v db | grep "UEFI CA 2023"
Microsoft UEFI CA 2023
efi-readvar -v KEK | grep "KEK 2K CA 2023"
Microsoft Corporation KEK 2K CA 2023
Lưu ý
- Nếu 'mokutil' chưa được cài đặt, hãy cài đặt từ kho lưu trữ chuẩn của bản phân phối hoặc sử dụng 'efi-readvar -v db` / `efi-readvar -v KEK' thay vào đó.
- Đối với Máy ảo Bảo mật, không chạy cập nhật thủ công dựa trên đầu ra này—hãy tạo lại Máy ảo như được mô tả trong Đề xuất của Azure cho Máy ảo Mật.
Cập nhật chuỗi khởi động Linux
Sau khi cập nhật chương trình cơ sở thành công, bạn có thể an toàn khi áp dụng các bản cập nhật shim từ các nhà cung cấp phân phối Linux.
Những điều cần cân nhắc khác về tài nguyên Azure
| Tài nguyên Azure | Được tạo trước tháng 4 năm 2024 | Hành động cần thiết cho TVM | Hành động cần thiết cho CVM |
|---|---|---|---|
| Sao lưu/chụp nhanh | Có | Khởi động máy ảo, áp dụng cập nhật, thu hồi lại | Tạo lại CVM, chụp lại |
| Sao lưu/chụp nhanh | Không | Không cần phải làm gì cả | Không cần phải làm gì cả |
| Ảnh Bộ sưu tập Compute | Có | Triển khai, cập nhật, thu hồi lại | Tạo lại CVM, chụp lại |
| Ảnh Bộ sưu tập Compute | Không | Không cần phải làm gì cả | Không cần phải làm gì cả |
Theo dõi trạng thái cập nhật
Xác minh cập nhật thông qua HĐH khách:
- Xác thực khởi động thành công sau khi cập nhật
- Xác nhận chứng chỉ Khởi động an toàn có trong vi chương trình
Các phương pháp giám sát và xác thực có thể khác nhau tùy theo bản phân phối Linux và bạn nên kiểm tra với nhà cung cấp bản phân phối của mình.
Đối với máy ảo khởi chạy tin cậy:
Tất cả các bản cập nhật phải được áp dụng theo đúng thứ tự.
Quan trọng
Luôn cập nhật chương trình cơ sở Khởi động An toàn (các biến UEFI) trước khi cập nhật shim hoặc bộ tải khởi động.
Bạn nên khởi động lại máy ảo trước để đảm bảo máy đang chạy vi chương trình mới nhất và xác minh khả năng khởi động thành công.
Khởi tạo các bản cập nhật từ bên trong hệ điều hành máy ảo khách Linux khi được yêu cầu theo hướng dẫn và công cụ được đề xuất của nhà cung cấp bản phân phối của bạn.
Nếu bạn gặp lỗi cập nhật KEK hoặc DB và không khởi động lại trước tiên, hãy khởi động lại máy ảo để đảm bảo máy đang chạy vi chương trình mới nhất và thử cập nhật lại KEK và DB.
Cập nhật shim trước khi cập nhật chương trình cơ sở trước có thể gây ra lỗi khởi động.
Đối với máy ảo bí mật:
- Hầu hết các máy ảo bí mật đều có chứng chỉ mới. Đối với các VM bí mật không có chứng chỉ Khởi động an toàn 2023, hãy làm theo hướng dẫn bên dưới trong mục Đề xuất của Azure đối với VM mật.
Triển khai cập nhật
Các bản cập nhật chứng chỉ Khởi động an toàn cho Linux trên Azure VM được khởi tạo từ bên trong hệ điều hành khách. Các bản cập nhật này khác nhau tùy theo nhà cung cấp bản phân phối và khách hàng nên kiểm tra với nhà cung cấp bản phân phối của họ trước về phương pháp được đề xuất.
Lưu ý
- Chỉ liệt kê các nhà cung cấp HĐH Linux đã xuất bản hướng dẫn cập nhật chứng chỉ Khởi động an toàn Danh sách này được cập nhật khi các nhà cung cấp bổ sung xuất bản hướng dẫn của họ.
- Nếu nhà cung cấp của bản phân phối của bạn không được liệt kê, điều đó không có nghĩa là máy ảo của bạn không bị ảnh hưởng—điều đó có nghĩa là nhà cung cấp chưa xuất bản hướng dẫn cập nhật KEK và DB khởi động an toàn 2023. Trong trường hợp đó, hãy liên hệ với nhà cung cấp phân phối của bạn để biết phương pháp được đề xuất hoặc sử dụng một trong các phương pháp cập nhật chương trình cơ sở thay thế thủ công được mô tả bên dưới.
Đề xuất từ các nhà cung cấp HĐH Linux được xác nhận:
Azure Linux (CBL-Mariner) - Vui lòng chuyển sang Azure Linux 3 trở lên
AlmaLinux - UEFI Secure Boot: Microsoft 2023 Certificate Transition Wiki
Debian - Secure Boot CA Thay đổi Wiki
Red Hat (RHEL) - Cách sử dụng fwupd để đăng ký chứng chỉ Microsoft UEFI CA 2023 KB
SUSE - Các thay đổi chứng chỉ khởi động an toàn của Microsoft KB
Đề xuất của Azure đối với máy ảo bí mật:
- Số lượng CVM được tạo trước tháng 4 năm 2024 là rất thấp. Nếu máy ảo bí mật của bạn là một trong số ít không có chứng chỉ mới, hãy làm theo các bước để tạo lại CVM.
Các phương pháp cập nhật vi chương trình thay thế
Lưu ý
Trước khi thử các bản cập nhật biến UEFI trực tiếp trên máy ảo sản xuất, khách hàng có thể sử dụng mẫu bắt đầu nhanh của Azure để mô phỏng Máy ảo khởi chạy tin cậy của Linux với chứng chỉ UEFI CA 2011 cũ hơn.
Quan trọng
Các phương pháp cập nhật chương trình cơ sở thủ công trong phần này là một phương pháp thay thế và loại trừ lẫn nhau với phương pháp được đề xuất của nhà cung cấp phân phối của bạn. Sử dụng phương pháp của nhà cung cấp hệ điều hành bất cứ khi nào có sẵn trước (xem Đề xuất từ các nhà cung cấp hệ điều hành Linux). Chỉ sử dụng các phương pháp thủ công bên dưới khi nhà cung cấp của bạn chưa xuất bản hướng dẫn hoặc khi nhà cung cấp hướng dẫn bạn một cách rõ ràng. Không áp dụng cả phương pháp nhà cung cấp và phương pháp thủ công cho cùng một máy ảo. Bạn chỉ cần sử dụng một phương thức thay thế cho các bản cập nhật (fwupd, efitools hoặc sbsigntools)—không cần thiết phải chạy cả ba. Mỗi bản phân phối Linux đóng gói các công cụ và phiên bản khác nhau và thông qua các kho lưu trữ khác nhau, vì vậy điều quan trọng là phải làm theo các hướng dẫn do HĐH Linux của bạn cung cấp.
Lưu ý
Tính khả dụng và phiên bản công cụ khác nhau tùy theo phân bố và nguồn dụng cụ.
Đảm bảo rằng máy ảo đã cài đặt phiên bản fwupd 2.0.8 trở lên.
Để cập nhật cả KEK và DB, hãy chạy các lệnh sau với fwupdmgr:
sudo fwupdmgr refresh
sudo fwupdmgr update
Giải pháp thay thế 2: Sử dụng efitools
- Tải xuống các gói cập nhật DB và KEK cho Azure.
wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\\
PostSignedObjects/Optional/DB/amd64/DBUpdate3P2023.bin
wget https://github.com/microsoft/secureboot_objects/raw/refs/heads/main/\\
PostSignedObjects/KEK/Microsoft/KEKUpdate_Microsoft_PK1.bin
- Xác minh MD5 hoặc SHA1 của các tệp nhị phân đã tải xuống—chúng phải khớp chính xác với những điều sau:
sha1sum *.bin
87cc5bb2efe9b59c6ad9f717a78e190bf1a191e8 DBUpdate3P2023.bin
d9a2fa28017653c26afc3d1b5c001adae9dc16a6 KEKUpdate_Microsoft_PK1.bin
md5sum *.bin
ef9fd1874610c2077f4c2476661ea4cd DBUpdate3P2023.bin
5e67b7beafac7801fd920e40e3592611 KEKUpdate_Microsoft_PK1.bin
- Sử dụng efi-updatevar để cài đặt các gói cập nhật
sudo efi-updatevar -a -f DBUpdate3P2023.bin db
sudo efi-updatevar -a -f KEKUpdate_Microsoft_PK1.bin KEK
sudo reboot
Giải pháp thay thế 3: Sử dụng công cụ sbsigntools
- Tải xuống và xác minh DBUpdate3P2023.bin và KEKUpdate_Microsoft_PK1.bin như được mô tả trong "Giải pháp thay thế 2: Sử dụng efitools" ở trên.
- Sử dụng tiện ích sbkeysync của sbsigntools để cài đặt các gói cập nhật:
sudo mkdir -p /etc/secureboot/keys/db
sudo cp DBUpdate3P2023.bin /etc/secureboot/keys/db
sudo mkdir -p /etc/secureboot/keys/KEK
sudo cp KEKUpdate_Microsoft_PK1.bin /etc/secureboot/keys/KEK
sudo chattr -i /sys/firmware/efi/efivars/db-*
sudo chattr -i /sys/firmware/efi/efivars/KEK-*
sudo sbkeysync --verbose
sudo chattr +i /sys/firmware/efi/efivars/db-*
sudo chattr +i /sys/firmware/efi/efivars/KEK-*
sudo reboot
Các bước giảm thiểu trong trường hợp khởi động không thành công
Trong trường hợp xảy ra tình huống lỗi, chẳng hạn như lỗi khởi động sau khi cập nhật biến UEFI, bạn có thể đặt lại cài đặt UEFI bằng một trong các phương pháp sau:
- Khôi phục bản sao lưu được thực hiện trước khi bắt đầu quy trình cập nhật thủ công.
- Chuyển đổi Trusted Launch VM thành Standard VM và áp dụng lại loại bảo mật Trusted Launch trên máy ảo. (Thông tin chi tiết tại đây: Bật Khởi chạy tin cậy trên Máy ảo Gen2 hiện có - Máy Ảo Azure | Microsoft Learn)
- Xuất hệ điều hành vhd sang tài khoản lưu trữ, tạo một hình ảnh bộ sưu tập từ VHD và triển khai máy ảo bằng cách sử dụng phiên bản hình ảnh bộ sưu tập .
Tuyên bố từ chối trách nhiệm thông tin của bên thứ ba
Các sản phẩm của bên thứ ba thảo luận trong bài viết này được sản xuất bởi những công ty độc lập với Microsoft. Chúng tôi không đưa ra sự đảm bảo, dù là ngụ ý hay theo một hình thức khác, về hiệu suất hoặc mức độ tin cậy của những sản phẩm này.
Chúng tôi cung cấp thông tin liên hệ của bên thứ ba để giúp bạn tìm kiếm hỗ trợ kỹ thuật. Thông tin liên hệ này có thể thay đổi mà không cần thông báo. Chúng tôi không đảm bảo tính chính xác của thông tin liên hệ của bên thứ ba này.
Nhật ký thay đổi
| Thay đổi ngày | Thay đổi mô tả |
|---|---|
| Ngày 14 tháng 7 năm 2026 | Đã thêm liên kết đến phần "Đề xuất từ các nhà cung cấp HĐH Linux". |
| Ngày 29 tháng 6 năm 2026 | Các sửa đổi lớn để làm rõ các hành động bắt buộc và các phương pháp cập nhật vi chương trình thay thế. |
| Ngày 18 tháng 6 năm 2026 | Các liên kết tham khảo đã được thêm vào phần "Đề xuất từ các nhà cung cấp HĐH Linux". |