25.2. 在 TianoCore 固件上配置 HTTPS 引导加密


要为内核和初始 RAM 文件系统(initramfs)启用 UEFI HTTPS 引导,请配置 OVMF 或其他基于 TianoCore 的固件以通过 HTTPS 下载它们,设置引导源、注册证书颁发机构(CA)证书,并在引导顺序中放置 UEFI HTTPS 引导选项。

先决条件

  • 您在系统中具有 root 权限。
  • 您已配置了 HTTPS 服务器,并为签名的内核和初始 RAM 文件系统镜像提供服务。
  • 您的 HTTPS 服务器上的 /etc/pki/ 目录中有一个 CA 证书文件。
  • 可选:您使用引导选项配置动态主机配置协议(DHCP)服务器,或者在固件中配置 HTTPS 引导服务器 URL。

流程

  1. 重启系统并打开 UEFI 固件设置:

    注意

    这些步骤为物理硬件和 Open Virtual Machine Firmware (OVMF)虚拟机提供单独的说明。仅遵循与您的平台匹配的选项。

    • 在物理硬件中,按您的供应商在启动时文档的固件设置键。
    • 在带有 Open Virtual Machine Firmware (OVMF)的虚拟机上,在启动时按 Esc
  2. 可选:在带有 NT32 网络模拟器的 OVMF 中,从 UEFI 菜单中启动 NT32 simulator。
  3. 使用以下选项之一配置引导源:

    • 当 DHCP 提供引导选项时,在 Boot Manager 中选择 UEFI HTTPv4UEFI HTTPv6。固件从 DHCP 解析引导服务器 URL。
    • 当使用 OVMF 在虚拟机上 DHCP 不可用时,打开 Device Manager > Network Device List > MAC:* <your-mac-address& gt; > *HTTP Boot Configuration 并输入 HTTPS 引导服务器 URL。菜单标签中的 MAC 地址与您的网络适配器匹配。
    • 当在物理硬件上 DHCP 不可用时,在 HTTP 引导设置中配置 HTTPS 引导服务器 URL。有关菜单路径,请参考您的固件厂商文档。
  4. 在 UEFI 固件中打开证书管理设置:

    • 在物理硬件中,打开您的固件厂商提供的证书或信任存储菜单。此菜单可以标记 证书管理受信任的证书或 CA 证书
    • 在使用 Open Virtual Machine Firmware (OVMF)的虚拟机上,打开 Device Manager > TLS Authentication Configuration > Server CA Configuration
  5. 选择注册新证书的选项:

    • 在物理硬件上,选择固件厂商提供的选项,如添加新证书
    • 在带有 Open Virtual Machine Firmware (OVMF)的虚拟机上,选择 Enroll Cert

      固件显示证书注册接口。

  6. 在固件接口中添加 CA 证书:

    • 在物理硬件中,在您的固件供应商提供时,使用手动输入或证书文件从连接的 USB 驱动器上传来添加证书。
    • 在使用 Open Virtual Machine Firmware (OVMF)的虚拟机上,从连接的 USB 驱动器上传 CA 证书文件。出现提示时,为证书文件输入全局唯一标识符(GUID)。

      证书文件必须采用可辨识的编码规则二进制格式。

      当您的证书采用 Privacy-Enhanced Mail (PEM)文本格式时,在上传该文件前将其转换为主机系统上的可辨编码规则(DER)格式:

      # openssl x509 -in <ca-certificate>.pem -outform DER -out <ca-certificate>.der

      按照屏幕提示完成上传。上传后,固件会显示证书详情。

  7. 验证您的显示的证书详情是否与您的 CA 证书匹配。
  8. 验证 UEFI HTTPS 引导是否已启用,并设置为引导顺序中的第一个条目。

    警告

    UEFI 设置不正确可能会阻止系统引导。在更改固件选项前,请查看您的硬件文档。

  9. 保存 UEFI 固件设置并退出。
  10. 重启系统。

验证

  • 系统重启后,固件会启动 UEFI HTTPS 引导过程,并从配置的服务器下载引导镜像。
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部