Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Fontos
A Microsoft frissíti az eredetileg 2011-ben kiadott biztonságos rendszerindítási tanúsítványokat, hogy a Windows-eszközök továbbra is hitelesíthassék a megbízható rendszerindító szoftvereket. Ezek a régebbi tanúsítványok 2026 júniusában lejárnak. A megszakítás elkerülése érdekében tekintse át az útmutatót , és tegyen lépéseket a tanúsítványok előzetes frissítéséhez.
A biztonságos rendszerindítás egy biztonsági szabvány, amelyet a pc-iparág tagjai fejlesztettek ki annak érdekében, hogy az eszköz csak az eredeti berendezésgyártó (OEM) által megbízható szoftverekkel induljon el. A számítógép indításakor a belső vezérlőprogram ellenőrzi az egyes rendszerindító szoftverek aláírását, beleértve az UEFI belső vezérlőprogram-illesztőprogramokat (más néven Option ROM-okat), az EFI-alkalmazásokat és az operációs rendszert. Ha az aláírások érvényesek, a számítógép elindul, és a belső vezérlőprogram vezérli az operációs rendszert.
Az OEM a belső vezérlőprogram gyártójának utasításaival hozhat létre biztonságos rendszerindító kulcsokat, és tárolhatja őket a pc belső vezérlőprogramjában. UEFI-illesztőprogramok hozzáadásakor azt is meg kell győződnie, hogy ezek aláírtak, és szerepelnek a biztonságos rendszerindítási adatbázisban.
A biztonságos rendszerindítási folyamatok működéséről, beleértve a Trusted Boot és a Measured Boot folyamatokat, további információkért lásd a Windows 10 rendszerindítási folyamat biztonságossá tétele című szakaszt.
Biztonságos rendszerindítási követelmények
A biztonságos rendszerindítás támogatásához az alábbiakat kell megadnia.
| Hardverkövetelmény | Részletek |
|---|---|
| UEFI 2.3.1-es verzió: Errata C változók | A változókat SecureBoot=1 és SetupMode=0 értékre kell állítani a gép biztonságos előre üzembe helyezéséhez szükséges aláírási adatbázissal (EFI_IMAGE_SECURITY_DATABASE), beleértve egy érvényes KEK-adatbázisban beállított PK-t is. További információkért keresse meg a System.Fundamentals.Firmware.UEFISecureBoot rendszerkövetelményeket a Windows hardverkompatibilitási program specifikációinak és szabályzatainak PDF-letöltésében. |
| UEFI v2.3.1 27. szakasz | A platformnak olyan felületet kell elérhetővé tennie, amely megfelel az UEFI 2.3.1 27. szakaszának profiljának. |
| UEFI aláírási adatbázis | A platformnak a megfelelő kulcsokkal kell rendelkeznie az UEFI Signature adatbázisban (db) a Windows rendszerindításának engedélyezéséhez. Emellett támogatnia kell az adatbázisok biztonságos hitelesített frissítéseit is. A biztonságos változók tárolását el kell különíteni a futó operációs rendszertől, így észlelés nélkül nem módosíthatók. |
| Firmver aláírása | Minden belső vezérlőprogram-összetevőt legalább RSA-2048 és SHA-256 használatával kell aláírni. |
| Rendszerindítási kezelő | Ha be van kapcsolva a tápellátás, a rendszernek el kell kezdenie a kód futtatását a belső vezérlőprogramban, és az algoritmusszabályzatnak megfelelően nyilvános kulcsú titkosítást kell használnia a rendszerindítási sorrendben lévő összes rendszerkép aláírásának ellenőrzéséhez, egészen a Windows Boot Managerig és a windowsos rendszerindítási kezelőig. |
| Visszaállítás elleni védelem | A rendszernek védelmet kell nyújtania a belső vezérlőprogram régebbi verziókra való visszaállításával szemben. |
| EFI_HASH_PROTOCOL (EFI hash protokoll) | A platform biztosítja az EFI_HASH_PROTOCOL-t (az UEFI v2.3.1 szerint) a titkosítási kivonatolási műveletek kiszervezéséhez, valamint az EFI_RNG_PROTOCOL-t (a Microsoft által meghatározott) a platform entrópiájának eléréséhez. |
Aláírási adatbázisok és kulcsok
A számítógép üzembe helyezése előtt Ön, mint oem tárolja a biztonságos rendszerindítási adatbázisokat a számítógépen. Ez magában foglalja az aláírási adatbázist (db), a visszavont aláírási adatbázist (dbx) és a kulcsregisztrációs kulcs adatbázisát (KEK). Ezek az adatbázisok a belső vezérlőprogram nem konvolatilis RAM-ján (NV-RAM) vannak tárolva a gyártási idő alatt.
Az aláírási adatbázis (db) és a visszavont aláírási adatbázis (dbx) felsorolja az UEFI-alkalmazások, az operációsrendszer-betöltők (például a Microsoft operációsrendszer-betöltő vagy a Boot Manager) és az eszközön betölthető UEFI-illesztőprogramok aláíróit vagy rendszerkép-kivonatait. A visszavont lista olyan elemeket tartalmaz, amelyek már nem megbízhatóak, és nem tölthetők be. Ha a rendszerkép kivonata mindkét adatbázisban szerepel, a visszavont aláírások adatbázisa (dbx) elsőbbséget élvez.
A kulcsregisztrációs kulcs adatbázisa (KEK) az aláírási kulcsok külön adatbázisa, amellyel frissíthető az aláírási adatbázis és a visszavont aláírási adatbázis. A Microsoft megköveteli, hogy egy megadott kulcs szerepeljen a KEK-adatbázisban, hogy a Jövőben a Microsoft új operációs rendszereket vegyen fel az aláírási adatbázisba, vagy ismert hibás képeket adjon hozzá a visszavont aláírások adatbázisához.
Miután hozzáadta ezeket az adatbázisokat, és a belső vezérlőprogram végleges ellenőrzése és tesztelése után az OEM zárolja a belső vezérlőprogram szerkesztését, kivéve a megfelelő kulccsal vagy frissítésekkel aláírt frissítéseket a belső vezérlőprogram menüjét használó fizikailag jelen lévő felhasználó által, majd létrehoz egy platformkulcsot (PK). A PK-val aláírhatja a KEK frissítéseit, vagy kikapcsolhatja a biztonságos rendszerindítást.
Az ilyen adatbázisok létrehozásához forduljon a firmware gyártójához eszközökért és segítségért.
Rendszerindítási sorozat
- A számítógép bekapcsolása után az aláírási adatbázisok mindegyike a platformkulcson van ellenőrizve.
- Ha a belső vezérlőprogram nem megbízható, az UEFI belső vezérlőprogramnak oem-specifikus helyreállítást kell kezdeményeznie a megbízható belső vezérlőprogram visszaállításához.
- Ha probléma van a Windows Boot Managerrel, a belső vezérlőprogram megpróbálja elindítani a Windows Boot Manager biztonsági másolatát. Ha ez is meghiúsul, a belső vezérlőprogramnak oem-specifikus szervizelést kell kezdeményeznie.
- A Windows Rendszerindítási kezelő futtatása után, ha probléma van az illesztőprogramokkal vagy az NTOS-kernellel, a Windows Recovery Environment (Windows RE) betöltődik, hogy ezek az illesztőprogramok vagy a rendszermag rendszerképe helyreállítható legyen.
- A Windows betölti a kártevőirtó szoftvereket.
- A Windows betölti a többi kernelillesztőt, és inicializálja a felhasználói mód folyamatait.