25.2. 在 TianoCore 固件上配置 HTTPS 引导加密
要为内核和初始 RAM 文件系统(initramfs)启用 UEFI HTTPS 引导,请配置 OVMF 或其他基于 TianoCore 的固件以通过 HTTPS 下载它们,设置引导源、注册证书颁发机构(CA)证书,并在引导顺序中放置 UEFI HTTPS 引导选项。
先决条件
- 您在系统中具有 root 权限。
- 您已配置了 HTTPS 服务器,并为签名的内核和初始 RAM 文件系统镜像提供服务。
-
您的 HTTPS 服务器上的
/etc/pki/目录中有一个 CA 证书文件。 - 可选:您使用引导选项配置动态主机配置协议(DHCP)服务器,或者在固件中配置 HTTPS 引导服务器 URL。
流程
重启系统并打开 UEFI 固件设置:
注意这些步骤为物理硬件和 Open Virtual Machine Firmware (OVMF)虚拟机提供单独的说明。仅遵循与您的平台匹配的选项。
- 在物理硬件中,按您的供应商在启动时文档的固件设置键。
- 在带有 Open Virtual Machine Firmware (OVMF)的虚拟机上,在启动时按 Esc。
- 可选:在带有 NT32 网络模拟器的 OVMF 中,从 UEFI 菜单中启动 NT32 simulator。
使用以下选项之一配置引导源:
- 当 DHCP 提供引导选项时,在 Boot Manager 中选择 UEFI HTTPv4 或 UEFI HTTPv6。固件从 DHCP 解析引导服务器 URL。
- 当使用 OVMF 在虚拟机上 DHCP 不可用时,打开 Device Manager > Network Device List > MAC:* <your-mac-address& gt; > *HTTP Boot Configuration 并输入 HTTPS 引导服务器 URL。菜单标签中的 MAC 地址与您的网络适配器匹配。
- 当在物理硬件上 DHCP 不可用时,在 HTTP 引导设置中配置 HTTPS 引导服务器 URL。有关菜单路径,请参考您的固件厂商文档。
在 UEFI 固件中打开证书管理设置:
- 在物理硬件中,打开您的固件厂商提供的证书或信任存储菜单。此菜单可以标记 证书管理、受信任的证书或 CA 证书。
- 在使用 Open Virtual Machine Firmware (OVMF)的虚拟机上,打开 Device Manager > TLS Authentication Configuration > Server CA Configuration。
选择注册新证书的选项:
- 在物理硬件上,选择固件厂商提供的选项,如添加新证书。
在带有 Open Virtual Machine Firmware (OVMF)的虚拟机上,选择 Enroll Cert。
固件显示证书注册接口。
在固件接口中添加 CA 证书:
- 在物理硬件中,在您的固件供应商提供时,使用手动输入或证书文件从连接的 USB 驱动器上传来添加证书。
在使用 Open Virtual Machine Firmware (OVMF)的虚拟机上,从连接的 USB 驱动器上传 CA 证书文件。出现提示时,为证书文件输入全局唯一标识符(GUID)。
证书文件必须采用可辨识的编码规则二进制格式。
当您的证书采用 Privacy-Enhanced Mail (PEM)文本格式时,在上传该文件前将其转换为主机系统上的可辨编码规则(DER)格式:
# openssl x509 -in <ca-certificate>.pem -outform DER -out <ca-certificate>.der按照屏幕提示完成上传。上传后,固件会显示证书详情。
- 验证您的显示的证书详情是否与您的 CA 证书匹配。
验证 UEFI HTTPS 引导是否已启用,并设置为引导顺序中的第一个条目。
警告UEFI 设置不正确可能会阻止系统引导。在更改固件选项前,请查看您的硬件文档。
- 保存 UEFI 固件设置并退出。
- 重启系统。
验证
- 系统重启后,固件会启动 UEFI HTTPS 引导过程,并从配置的服务器下载引导镜像。