3.8. MOK 목록에 공개 키를 추가하여 대상 시스템에 공개 키 등록
대상 시스템의 플랫폼 인증 키(.platform)에 공개 키를 등록하여 커널 모듈 액세스를 인증합니다. MOK(Machine Owner Key) 기능을 사용하여 UEFI Secure Boot 키 데이터베이스를 확장하여 재부팅 시 영구 인증을 위한 사용자 지정 키를 포함할 수 있습니다.
MOK 기능은 shim,MokManager,GRUB 및 UEFI 기반 시스템에 대한 보안 키 관리 및 인증을 가능하게하는 mokutil 유틸리티에서 지원합니다.
시스템에서 커널 모듈의 인증 서비스를 얻으려면 시스템 공급 업체에서 공개 키를 팩토리 펌웨어 이미지의 UEFI Secure Boot 키 데이터베이스에 통합하도록 요청하는 것이 좋습니다.
사전 요구 사항
- 공개 및 개인 키 쌍을 생성하고 공개 키의 유효 날짜를 알고 있습니다. 자세한 내용은 공개 및 개인 키 쌍 생성을 참조하십시오.
프로세스
공개 키를
sb_cert.cer파일로 내보냅니다.# certutil -d /etc/pki/pesign \ -n 'Custom Secure Boot key' \ -Lr \ > sb_cert.cer공개 키를 MOK 목록으로 가져옵니다.
# mokutil --import sb_cert.cer- 이 MOK 등록 요청에 대한 새 암호를 입력합니다.
시스템을 재부팅합니다.
shim부트 로더는 보류 중인 MOK 키 등록 요청을 확인하고MokManager.efi를 시작하여 UEFI 콘솔에서 등록을 완료할 수 있습니다.Enroll MOK를 선택하고, 메시지가 표시되면 이 요청과 이전에 연결된 암호를 입력한 다음 등록을 확인합니다.공개 키는 지속적 MOK 목록에 추가됩니다.
키가 MOK 목록에 있으면 UEFI Secure Boot가 활성화되면 자동으로 이 키링의
.platform인증 키와 후속 부팅으로 전파됩니다.