5.3. セキュアブートを使用してカスタム RHEL イメージから RHEL インスタンスを設定する


Amazon Web Services (AWS) 上で Red Hat Enterprise Linux (RHEL) インスタンスをセキュアブートするには、カスタム RHEL Amazon Machine Image (AMI) を登録する際にセキュアブートを設定します。この AMI は事前に保存された UEFI 変数で構成されているため、そこから起動されたインスタンスは初回起動時にセキュアブートの仕組みを使用します。

前提条件

  • AWS AMI イメージを作成してアップロードした。詳細は、AWS AMI の準備とアップロード を参照してください。
  • 次のパッケージがインストールされている。

    • awscli2
    • python3
    • openssl
    • efivar
    • keyutils
    • python3-virt-firmware

手順

  1. カスタム証明書 custom_db.cer を生成します。

    $ openssl req -quiet \
    -newkey rsa:3072 \
    -nodes -keyout custom_db.key \
    -new -x509 -sha256 \
    -days 3650 -subj "/CN=Signature Database key/" \
    --outform DER -out custom_db.cer
  2. virt-fw-vars ユーティリティーを使用して、キー、データベース証明書、および UEFI 変数ストアから aws_blob.bin バイナリーファイルを生成します。

    $ virt-fw-vars --enroll-redhat \
    --add-db-cert OvmfEnrollDefaultKeys custom_db.cer \
    --set-dbx /usr/share/edk2/ovmf/DBX* \
    --output-aws aws_blob.bin

    カスタマイズされた Blob は次のもので構成されます。

    • edk2-ovmf パッケージに含まれる公開鍵 (PK.cer)、鍵交換鍵 (KEK.cer)、許可された署名データベース (db)、および禁止された署名データベース (dbx)
    • custom_db.cer 生成された証明書
  3. awscli2 ユーティリティーを使用して、必要なセキュアブート変数を含むディスクスナップショットから AMI を作成し、登録します。

    $ aws ec2 register-image \
    --name rhel-10.0-secure-boot \
    --architecture x86_64 \
    --virtualization-type hvm \
    --root-device-name "/dev/sda1" \
    --block-device-mappings "{\"DeviceName\": \"/dev/sda1\",\"Ebs\": {\"SnapshotId\": \"<snap-02d4db3813ff9b98e>\"}}" \
    --ena-support --boot-mode uefi \
    --region eu-central-1 \
    --uefi-data $(cat aws_blob.bin)
    --output json
    {
        "ImageId": "example-ami-id"
    }
  4. AWS コンソールからインスタンスを再起動します。

検証

  • セキュアブート機能を検証します。

    $ sudo mokutil --sb-state
    SecureBoot enabled
  • keyctl ユーティリティーを使用して、カスタム証明書のカーネルキーリングを確認します。

    $ sudo keyctl list %:.platform
    7 keys in keyring:
    741159788: ---lswrv     0     0 asymmetric: Microsoft Windows Production PCA 2011: a92902398e16c49778cd90f99e4f9ae17c55af53
    941772267: ---lswrv     0     0 asymmetric: Red Hat Secure Boot CA 8: e1c6c580aa1e21d585aad9bf20f3929e5ec1f08b
    979739129: ---lswrv     0     0 asymmetric: Red Hat Secure Boot CA 5: cc6fa5e72868ba494e939bbd680b9144769a9f8f
    303712700: ---lswrv     0     0 asymmetric: Signature Database key: 7dff9c7433d40daa6cb2cdbdb4c2b7c93f5252a4
    747313470: ---lswrv     0     0 asymmetric: Microsoft UEFI CA 2023: 81aa6b3244c935bce0d6628af39827421e32497d
    710788326: ---lswrv     0     0 asymmetric: Microsoft Corporation UEFI CA 2011: 13adbf4309bd82709c8cd54f316ed522988a1bd4
       163192: ---lswrv     0     0 asymmetric: Microsoft Corporation: Windows UEFI CA 2023: aefc5fbbbe055d8f8daa585473499417ab5a5272
Red Hat logoGithubredditYoutubeTwitter

詳細情報

試用、購入および販売

コミュニティー

会社概要

Red Hat は、企業がコアとなるデータセンターからネットワークエッジに至るまで、各種プラットフォームや環境全体で作業を簡素化できるように、強化されたソリューションを提供しています。

多様性を受け入れるオープンソースの強化

Red Hat では、コード、ドキュメント、Web プロパティーにおける配慮に欠ける用語の置き換えに取り組んでいます。このような変更は、段階的に実施される予定です。詳細情報: Red Hat ブログ.

Red Hat ドキュメントについて

Legal Notice

Theme

© 2026 Red Hat
トップに戻る