23.3. UEFI 安全引导支持
如果内核和所有加载的驱动程序都执行可信签名,您可以在启用了 UEFI 安全引导的系统中安装并运行 Red Hat Enterprise Linux 10。红帽提供了适用于红帽密钥的已签名的内核和驱动程序。
如果要加载外部构建的内核或驱动程序,还必须给它们签名。
- UEFI 安全引导施加的限制
- 系统仅在签名被正确验证后才运行 kernel-mode 代码。
- GRUB 模块加载被禁用,因为没有签名和验证 GRUB 模块的基础架构。允许模块加载将在安全引导定义的安全范围内运行不受信任的代码。
- 红帽提供了一个签名的 GRUB 二进制文件,其有 Red Hat Enterprise Linux 上所有支持的模块。