Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Secure Boot to funkcja interfejsu Unified Extensible Firmware Interface (UEFI), która weryfikuje wszystkie niskopoziomowe komponenty oprogramowania układowego i programowego przed ich załadowaniem. Podczas rozruchu funkcja UEFI Secure Boot sprawdza podpis cyfrowy każdego składnika oprogramowania rozruchowego, w tym sterowników oprogramowania układowego UEFI (znanych również jako Option ROM-y), aplikacji Extensible Firmware Interface (EFI) oraz sterowników i składników binarnych systemu operacyjnego. Jeśli podpisy są ważne lub zaufane przez producenta oryginalnego sprzętu (OEM), maszyna się uruchamia, a firmware przekazuje kontrolę systemowi operacyjnemu.
Składniki i proces
Bezpieczny rozruch opiera się na następujących krytycznych składnikach:
- Klucz platformy (PK) — ustanawia zaufanie między właścicielem platformy (Microsoft) a oprogramowaniem układowym. Publiczna połowa to PKpub, a prywatna połowa to PKpriv.
- Baza danych kluczy rejestracyjnych (KEK) — ustanawia zaufanie między systemem operacyjnym a oprogramowaniem układowym platformy. Publiczna połowa to KEKpub, a prywatna połowa to KEKpriv.
- Baza danych sygnatur (db) — przechowuje skróty dla zaufanych osób podpisujących (klucze publiczne i certyfikaty) modułów oprogramowania układowego i kodu oprogramowania autoryzowanego do interakcji z oprogramowaniem układowym platformy.
- Baza danych unieważnionych podpisów (dbx) — przechowuje unieważnione skróty modułów, które producent OEM identyfikuje jako złośliwe, podatne na ataki, skompromitowane lub niegodne zaufania. Jeśli skrót znajduje się w bazie podpisów i w bazie odwołanych podpisów, pierwszeństwo ma baza odwołanych podpisów.
Poniższy rysunek i proces wyjaśniają, jak OEM aktualizuje te komponenty:
Producent OEM przechowuje skróty funkcji Secure Boot w pamięci nieulotnej (NV-RAM) komputera na etapie produkcji.
- OEM wypełnia bazę podpisów podpisami lub skrótami obrazów aplikacji UEFI, loaderami systemu operacyjnego (takimi jak Microsoft Operating System Loader czy Boot Manager) oraz zaufanymi sterownikami UEFI.
- OEM wypełnia odwołane podpisy dbx digestami modułów, którym już nie ufamy.
- Producent OEM uzupełnia bazę danych klucza wymiany kluczy (KEK) kluczami podpisującymi, które mogą aktualizować bazę danych podpisów oraz bazę danych odwołanych podpisów. Fizycznie obecny użytkownik upoważniony może edytować bazy danych poprzez aktualizacje podpisane poprawnym kluczem lub za pomocą menu firmware.
- Po dodaniu baz danych db, dbx i KEK oraz zakończeniu ostatecznej walidacji i testów firmware, OEM blokuje edycję firmware i generuje klucz platformy (PK). OEM może użyć PK do podpisywania aktualizacji do KEK lub wyłączania Secure Boot.
Na każdym etapie procesu uruchamiania system oblicza skróty firmware’u, programu rozruchowego, systemu operacyjnego, sterowników jądra oraz innych artefaktów łańcucha rozruchowego i porównuje je z dopuszczalnymi wartościami. System nie pozwala na ładowanie firmware’u ani oprogramowania uznanych za niezaufane. Secure Boot może blokować niskopoziomowe wstrzykiwanie złośliwego oprogramowania lub ataki przed uruchomieniem.
Bezpieczny rozruch we flocie platformy Azure
Obecnie każda maszyna wdrożona w flocie obliczeniowej Azure do obsługi obciążeń klientów pochodzi z hal produkcyjnych z włączonym Secure Boot. Na każdym etapie procesu przygotowania i integracji sprzętu wdrożono ukierunkowane narzędzia i procedury, aby zapewnić, że mechanizm Secure Boot nie zostanie przypadkowo ani celowo wyłączony.
Sprawdzanie poprawności, czy skróty db i dbx są poprawne, zapewnia:
- Bootloader jest obecny w jednym z wpisów w bazie.
- Sygnatura bootloadera jest ważna.
- Host uruchamia się z zaufanym oprogramowaniem.
Weryfikacja sygnatur KEKpub i PKpub potwierdza, że tylko osoby zaufane mają prawo modyfikować definicje zaufanego oprogramowania. Na koniec, zapewnienie aktywności Secure Boot potwierdza, że system egzekwuje te definicje.
Następne kroki
Aby dowiedzieć się więcej o tym, jak Microsoft wspiera integralność i bezpieczeństwo platform, zobacz: