Biztonságos rendszerindítás

Fontos

A Microsoft frissíti az eredetileg 2011-ben kiadott biztonságos rendszerindítási tanúsítványokat, hogy a Windows-eszközök továbbra is hitelesíthassék a megbízható rendszerindító szoftvereket. Ezek a régebbi tanúsítványok 2026 júniusában lejárnak. A megszakítás elkerülése érdekében tekintse át az útmutatót , és tegyen lépéseket a tanúsítványok előzetes frissítéséhez.

A biztonságos rendszerindítás egy biztonsági szabvány, amelyet a pc-iparág tagjai fejlesztettek ki annak érdekében, hogy az eszköz csak az eredeti berendezésgyártó (OEM) által megbízható szoftverekkel induljon el. A számítógép indításakor a belső vezérlőprogram ellenőrzi az egyes rendszerindító szoftverek aláírását, beleértve az UEFI belső vezérlőprogram-illesztőprogramokat (más néven Option ROM-okat), az EFI-alkalmazásokat és az operációs rendszert. Ha az aláírások érvényesek, a számítógép elindul, és a belső vezérlőprogram vezérli az operációs rendszert.

Az OEM a belső vezérlőprogram gyártójának utasításaival hozhat létre biztonságos rendszerindító kulcsokat, és tárolhatja őket a pc belső vezérlőprogramjában. UEFI-illesztőprogramok hozzáadásakor azt is meg kell győződnie, hogy ezek aláírtak, és szerepelnek a biztonságos rendszerindítási adatbázisban.

A biztonságos rendszerindítási folyamatok működéséről, beleértve a Trusted Boot és a Measured Boot folyamatokat, további információkért lásd a Windows 10 rendszerindítási folyamat biztonságossá tétele című szakaszt.

Biztonságos rendszerindítási követelmények

A biztonságos rendszerindítás támogatásához az alábbiakat kell megadnia.

Hardverkövetelmény Részletek
UEFI 2.3.1-es verzió: Errata C változók A változókat SecureBoot=1 és SetupMode=0 értékre kell állítani a gép biztonságos előre üzembe helyezéséhez szükséges aláírási adatbázissal (EFI_IMAGE_SECURITY_DATABASE), beleértve egy érvényes KEK-adatbázisban beállított PK-t is. További információkért keresse meg a System.Fundamentals.Firmware.UEFISecureBoot rendszerkövetelményeket a Windows hardverkompatibilitási program specifikációinak és szabályzatainak PDF-letöltésében.
UEFI v2.3.1 27. szakasz A platformnak olyan felületet kell elérhetővé tennie, amely megfelel az UEFI 2.3.1 27. szakaszának profiljának.
UEFI aláírási adatbázis A platformnak a megfelelő kulcsokkal kell rendelkeznie az UEFI Signature adatbázisban (db) a Windows rendszerindításának engedélyezéséhez. Emellett támogatnia kell az adatbázisok biztonságos hitelesített frissítéseit is. A biztonságos változók tárolását el kell különíteni a futó operációs rendszertől, így észlelés nélkül nem módosíthatók.
Firmver aláírása Minden belső vezérlőprogram-összetevőt legalább RSA-2048 és SHA-256 használatával kell aláírni.
Rendszerindítási kezelő Ha be van kapcsolva a tápellátás, a rendszernek el kell kezdenie a kód futtatását a belső vezérlőprogramban, és az algoritmusszabályzatnak megfelelően nyilvános kulcsú titkosítást kell használnia a rendszerindítási sorrendben lévő összes rendszerkép aláírásának ellenőrzéséhez, egészen a Windows Boot Managerig és a windowsos rendszerindítási kezelőig.
Visszaállítás elleni védelem A rendszernek védelmet kell nyújtania a belső vezérlőprogram régebbi verziókra való visszaállításával szemben.
EFI_HASH_PROTOCOL (EFI hash protokoll) A platform biztosítja az EFI_HASH_PROTOCOL-t (az UEFI v2.3.1 szerint) a titkosítási kivonatolási műveletek kiszervezéséhez, valamint az EFI_RNG_PROTOCOL-t (a Microsoft által meghatározott) a platform entrópiájának eléréséhez.

Aláírási adatbázisok és kulcsok

A számítógép üzembe helyezése előtt Ön, mint oem tárolja a biztonságos rendszerindítási adatbázisokat a számítógépen. Ez magában foglalja az aláírási adatbázist (db), a visszavont aláírási adatbázist (dbx) és a kulcsregisztrációs kulcs adatbázisát (KEK). Ezek az adatbázisok a belső vezérlőprogram nem konvolatilis RAM-ján (NV-RAM) vannak tárolva a gyártási idő alatt.

Az aláírási adatbázis (db) és a visszavont aláírási adatbázis (dbx) felsorolja az UEFI-alkalmazások, az operációsrendszer-betöltők (például a Microsoft operációsrendszer-betöltő vagy a Boot Manager) és az eszközön betölthető UEFI-illesztőprogramok aláíróit vagy rendszerkép-kivonatait. A visszavont lista olyan elemeket tartalmaz, amelyek már nem megbízhatóak, és nem tölthetők be. Ha a rendszerkép kivonata mindkét adatbázisban szerepel, a visszavont aláírások adatbázisa (dbx) elsőbbséget élvez.

A kulcsregisztrációs kulcs adatbázisa (KEK) az aláírási kulcsok külön adatbázisa, amellyel frissíthető az aláírási adatbázis és a visszavont aláírási adatbázis. A Microsoft megköveteli, hogy egy megadott kulcs szerepeljen a KEK-adatbázisban, hogy a Jövőben a Microsoft új operációs rendszereket vegyen fel az aláírási adatbázisba, vagy ismert hibás képeket adjon hozzá a visszavont aláírások adatbázisához.

Miután hozzáadta ezeket az adatbázisokat, és a belső vezérlőprogram végleges ellenőrzése és tesztelése után az OEM zárolja a belső vezérlőprogram szerkesztését, kivéve a megfelelő kulccsal vagy frissítésekkel aláírt frissítéseket a belső vezérlőprogram menüjét használó fizikailag jelen lévő felhasználó által, majd létrehoz egy platformkulcsot (PK). A PK-val aláírhatja a KEK frissítéseit, vagy kikapcsolhatja a biztonságos rendszerindítást.

Az ilyen adatbázisok létrehozásához forduljon a firmware gyártójához eszközökért és segítségért.

Rendszerindítási sorozat

  1. A számítógép bekapcsolása után az aláírási adatbázisok mindegyike a platformkulcson van ellenőrizve.
  2. Ha a belső vezérlőprogram nem megbízható, az UEFI belső vezérlőprogramnak oem-specifikus helyreállítást kell kezdeményeznie a megbízható belső vezérlőprogram visszaállításához.
  3. Ha probléma van a Windows Boot Managerrel, a belső vezérlőprogram megpróbálja elindítani a Windows Boot Manager biztonsági másolatát. Ha ez is meghiúsul, a belső vezérlőprogramnak oem-specifikus szervizelést kell kezdeményeznie.
  4. A Windows Rendszerindítási kezelő futtatása után, ha probléma van az illesztőprogramokkal vagy az NTOS-kernellel, a Windows Recovery Environment (Windows RE) betöltődik, hogy ezek az illesztőprogramok vagy a rendszermag rendszerképe helyreállítható legyen.
  5. A Windows betölti a kártevőirtó szoftvereket.
  6. A Windows betölti a többi kernelillesztőt, és inicializálja a felhasználói mód folyamatait.