12.5. 管理密封的映像生命周期操作
要重新计算摘要并生成与更新的文件系统匹配的新签名 UKI,必须重新密封映像。如果修改密封引导映像的根文件系统,则修改将使嵌入统一内核映像 (UKI) 中的合成摘要无效。
先决条件
-
您有一个多级
容器文件。 -
您可以访问 Secure Boot 私钥 (
secureboot.key) 和证书 (secureboot.crt)。
流程
-
将更改应用到
Containerfile的rootfs阶段。 通过运行
podman build命令,使用您的安全启动秘密重建密封映像:$ podman build --secret id=secureboot_key,src=/path/to/secureboot.key --secret id=secureboot_cert,src=/path/to/secureboot.crt -t quay.io/<namespace>/my-sealed-bootc:latest .将更新的映像推送到您的注册表:
$ podman push quay.io/<namespace>/my-sealed-bootc:latest升级已部署的系统以获取并应用新密封的映像:
$ sudo bootc upgrade
验证
验证系统是否成功引导并显示更新的映像:
$ sudo bootc status验证是否正确应用了
composfs摘要:$ sudo journalctl -b | grep composefs验证
fsverity实施是否处于活动状态:$ sudo dmesg | grep fsverity