12.4. 部署密封引导映像


您可以使用标准方法部署密封的引导映像,以确保与目标系统的无缝兼容性。当您的映像包括UKI和systemd-boot时,系统会自动检测composfs后端。

先决条件

  • 将构建密封的引导映像并将其推送到容器注册表。
  • UEFI 安全引导在注册了您组织的证书的目标系统上启用。
  • 确保目标系统的 EFI 系统分区 (ESP) 至少为 2 GB,以适应统一内核映像和编写元数据。
  • 目标系统使用支持 fs-verity 的文件系统,如 ext4btrfs 作为根分区。

流程

  1. 安装 bcvk 工具以作为虚拟机运行引导容器映像:

    $ dnf install bcvk

    bcvk 工具调用 bootc install to disk 创建可引导磁盘映像,并使用 libvirt 管理虚拟机生命周期。

    注意

    为您的生产裸机部署运行 bootc install - -composefs-backend 命令。Anaconda集成将在未来的版本中发生。

  2. 部署映像:

    $ bcvk libvirt run --ssh-wait --name <sealed-demo> --firmware=uefi-secure --filesystem=ext4 --secure-boot-keys target/keys localhost/sealed-host:latest
    • --filesystem=ext4 标志指示 bootc install 将 ext4 用于根文件系统,因为它支持与默认 XFS 不同的 fs-verity
    • --secure-boot-keys target 或 keys 标志将 bcvk 指向包含我们的 PK、KEK 和 db 证书的目录,使 bcvk 能够使用 virt-fw-vars 将这些密钥注册到 OVMF 固件变量存储中,以便安全启动。
    • --ssh-wait 标志使 bcvk 在返回之前等待 SSH 可用性,从而确认系统引导。
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部