22.8. 通过在 MOK 列表中添加公钥在目标系统中注册公钥


通过在目标系统的平台密钥环中注册您的公钥(.platform)来验证内核模块访问。使用 Machine Owner Key (MOK)工具,您可以扩展 UEFI 安全引导密钥数据库,使其包含用于在重启后持久身份验证的自定义密钥。

MOK 工具被 shimMokManagerGRUB 和为基于 UEFI 的系统启用安全密钥管理和身份验证的 mokutil 工具支持。

注意

要在您的系统上获得内核模块的身份验证服务,请考虑请求您的系统厂商将公钥合并到其工厂固件镜像中的 UEFI 安全引导密钥数据库中。

先决条件

流程

  1. 将您的公钥导出到 sb_cert.cer 文件中:

    # certutil -d /etc/pki/pesign \
               -n 'Custom Secure Boot key' \
               -Lr \
               > sb_cert.cer
  2. 将您的公钥导入到 MOK 列表中:

    # mokutil --import sb_cert.cer
  3. 输入此 MOK 注册请求的新密码。
  4. 重启机器。

    shim 引导装载程序会注意到待处理的 MOK 密钥注册请求,并启动 MokManager.efi,以使您从 UEFI 控制台完成注册。

  5. 选择 Enroll MOK,在提示时输入之前与此请求关联的密码,并确认注册。

    您的公钥已添加到 MOK 列表中,这是永久的。

    密钥位于 MOK 列表中后,它将会在启用 UEFI 安全引导时自动将其传播到此列表上的 .platform 密钥环中。

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部