12.4. 部署密封引导映像
您可以使用标准方法部署密封的引导映像,以确保与目标系统的无缝兼容性。当您的映像包括UKI和systemd-boot时,系统会自动检测composfs后端。
先决条件
-
将构建密封的
引导映像并将其推送到容器注册表。 - UEFI 安全引导在注册了您组织的证书的目标系统上启用。
- 确保目标系统的 EFI 系统分区 (ESP) 至少为 2 GB,以适应统一内核映像和编写元数据。
-
目标系统使用支持
fs-verity的文件系统,如ext4或btrfs作为根分区。
流程
安装
bcvk工具以作为虚拟机运行引导容器映像:$ dnf install bcvkbcvk工具调用bootc install to disk创建可引导磁盘映像,并使用libvirt管理虚拟机生命周期。注意为您的生产裸机部署运行
bootc install - -composefs-backend命令。Anaconda集成将在未来的版本中发生。部署映像:
$ bcvk libvirt run --ssh-wait --name <sealed-demo> --firmware=uefi-secure --filesystem=ext4 --secure-boot-keys target/keys localhost/sealed-host:latest-
--filesystem=ext4标志指示bootc install将 ext4 用于根文件系统,因为它支持与默认 XFS 不同的fs-verity。 -
--secure-boot-keystarget 或 keys 标志将bcvk指向包含我们的 PK、KEK 和 db 证书的目录,使bcvk能够使用virt-fw-vars将这些密钥注册到 OVMF 固件变量存储中,以便安全启动。 -
--ssh-wait标志使bcvk在返回之前等待 SSH 可用性,从而确认系统引导。
-