<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="../assets/xml/rss.xsl" media="all"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>影子屋 (文章分类：Secure Boot)</title><link>https://blog.bgme.me/</link><description></description><atom:link href="https://blog.bgme.me/categories/secure-boot.xml" rel="self" type="application/rss+xml"></atom:link><language>zh_cn</language><copyright>Contents © 2024 &lt;a href="mailto:i@bgme.me"&gt;无影人&lt;/a&gt; 
&lt;a rel="license noopener nofollow" target="_blank" href="http://creativecommons.org/licenses/by-sa/4.0/" class="ui image" title="如无特别说明，本站文章均遵循 CC BY-SA 4.0 协议，转载请注明作者及出处。"&gt;
&lt;img alt="Creative Commons Attribution-ShareAlike 4.0 International License" src="/license.png"&gt;
&lt;/a&gt;
</copyright><lastBuildDate>Wed, 24 Apr 2024 12:02:13 GMT</lastBuildDate><generator>Nikola (getnikola.com)</generator><docs>http://blogs.law.harvard.edu/tech/rss</docs><item><title>手把手教你如何一步步开启 Secure Boot</title><link>https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/</link><dc:creator>无影人</dc:creator><description>&lt;p&gt;启用全盘加密对于移动设备（手机、笔记本）的必要性无须多言，就算防不住条子防不住六扇门，也可以防防修电脑的人（参考陈冠希艳照门），防防手机、笔记本被偷导致的数据泄露。&lt;/p&gt;
&lt;p&gt;此外，目前一些品牌笔记本原装系统已经默认启用了 Bitlocker 全盘加密，对于这样的笔记本，如果你想装双系统，同时不想关闭 Bitlocker，那么为 Linux 系统配置启用 Secure Boot 便是必须的。&lt;/p&gt;
&lt;p&gt;本文将简单记录一下：如何一步步为新系统安装 systemd-boot 引导同时启用 Secure Boot 的具体操作流程，希望对各位有所帮助。&lt;/p&gt;
&lt;!-- TEASER_END --&gt;
&lt;hr class="docutils"&gt;
&lt;p&gt;首先要禁用 Secure Boot ，这就不用多说了。&lt;/p&gt;
&lt;p&gt;以下步骤操作针对 &lt;code class="docutils literal"&gt;/boot&lt;/code&gt; 分区同时为 ESP 分区的情况。&lt;/p&gt;
&lt;section id="systemd-boot"&gt;
&lt;h2&gt;第一步：安装 systemd-boot&lt;/h2&gt;
&lt;p&gt;安装 EFI boot manager&lt;/p&gt;
&lt;div class="code"&gt;&lt;pre class="code bash"&gt;&lt;a id="rest_code_d37ac4779479495ab3664e7e0cc1321c-1" name="rest_code_d37ac4779479495ab3664e7e0cc1321c-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_d37ac4779479495ab3664e7e0cc1321c-1"&gt;&lt;/a&gt;bootctl&lt;span class="w"&gt; &lt;/span&gt;install
&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;然后你应当看到 &lt;code class="docutils literal"&gt;&lt;span class="pre"&gt;/boot/EFI/systemd/systemd-bootx64.efi&lt;/span&gt;&lt;/code&gt; 、&lt;code class="docutils literal"&gt;/boot/EFI/EFI/BOOT/BOOTX64.EFI&lt;/code&gt; 两个文件了。&lt;/p&gt;
&lt;p&gt;使用 &lt;code class="docutils literal"&gt;efibootmgr &lt;span class="pre"&gt;--verbose&lt;/span&gt;&lt;/code&gt; 应当也能看到 systemd-boot 的启动项。&lt;/p&gt;
&lt;p&gt;然后在 &lt;code class="docutils literal"&gt;/boot/loader&lt;/code&gt; 目录添加相应的配置文件，systemd-boot 并不能像 grub 那样自动生成配置文件。&lt;/p&gt;
&lt;p&gt;添加 &lt;code class="docutils literal"&gt;/boot/loader/entries/linux.conf&lt;/code&gt;&lt;/p&gt;
&lt;div class="code"&gt;&lt;pre class="code text"&gt;&lt;a id="rest_code_47be8a6d01fa43348b9e13ef990ab39f-1" name="rest_code_47be8a6d01fa43348b9e13ef990ab39f-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_47be8a6d01fa43348b9e13ef990ab39f-1"&gt;&lt;/a&gt;title Arch Linux
&lt;a id="rest_code_47be8a6d01fa43348b9e13ef990ab39f-2" name="rest_code_47be8a6d01fa43348b9e13ef990ab39f-2" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_47be8a6d01fa43348b9e13ef990ab39f-2"&gt;&lt;/a&gt;linux /vmlinuz-linux
&lt;a id="rest_code_47be8a6d01fa43348b9e13ef990ab39f-3" name="rest_code_47be8a6d01fa43348b9e13ef990ab39f-3" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_47be8a6d01fa43348b9e13ef990ab39f-3"&gt;&lt;/a&gt;initrd /amd-ucode.img
&lt;a id="rest_code_47be8a6d01fa43348b9e13ef990ab39f-4" name="rest_code_47be8a6d01fa43348b9e13ef990ab39f-4" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_47be8a6d01fa43348b9e13ef990ab39f-4"&gt;&lt;/a&gt;initrd /initramfs-linux.img
&lt;a id="rest_code_47be8a6d01fa43348b9e13ef990ab39f-5" name="rest_code_47be8a6d01fa43348b9e13ef990ab39f-5" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_47be8a6d01fa43348b9e13ef990ab39f-5"&gt;&lt;/a&gt;options loglevel=3 root="LABEL=arch_os" rw
&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;添加 &lt;code class="docutils literal"&gt;&lt;span class="pre"&gt;/boot/loader/entries/linux-fallback.conf&lt;/span&gt;&lt;/code&gt;&lt;/p&gt;
&lt;div class="code"&gt;&lt;pre class="code text"&gt;&lt;a id="rest_code_3cd8b18a47634907be34d86474728ba1-1" name="rest_code_3cd8b18a47634907be34d86474728ba1-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_3cd8b18a47634907be34d86474728ba1-1"&gt;&lt;/a&gt;title Arch Linux (fallback initramfs)
&lt;a id="rest_code_3cd8b18a47634907be34d86474728ba1-2" name="rest_code_3cd8b18a47634907be34d86474728ba1-2" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_3cd8b18a47634907be34d86474728ba1-2"&gt;&lt;/a&gt;linux /vmlinuz-linux
&lt;a id="rest_code_3cd8b18a47634907be34d86474728ba1-3" name="rest_code_3cd8b18a47634907be34d86474728ba1-3" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_3cd8b18a47634907be34d86474728ba1-3"&gt;&lt;/a&gt;initrd /amd-ucode.img
&lt;a id="rest_code_3cd8b18a47634907be34d86474728ba1-4" name="rest_code_3cd8b18a47634907be34d86474728ba1-4" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_3cd8b18a47634907be34d86474728ba1-4"&gt;&lt;/a&gt;initrd /initramfs-linux-fallback.img
&lt;a id="rest_code_3cd8b18a47634907be34d86474728ba1-5" name="rest_code_3cd8b18a47634907be34d86474728ba1-5" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_3cd8b18a47634907be34d86474728ba1-5"&gt;&lt;/a&gt;options loglevel=3 root="LABEL=arch_os" rw
&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;需要安装 &lt;code class="docutils literal"&gt;&lt;span class="pre"&gt;amd-ucode&lt;/span&gt;&lt;/code&gt;，且以上仅为示例，请根据自己情况修改 options 。&lt;/p&gt;
&lt;p&gt;添加 &lt;code class="docutils literal"&gt;/boot/loader/loader.conf&lt;/code&gt;&lt;/p&gt;
&lt;div class="code"&gt;&lt;pre class="code text"&gt;&lt;a id="rest_code_9ebf5a4ba9c449fdaf89b77b3c9e3d60-1" name="rest_code_9ebf5a4ba9c449fdaf89b77b3c9e3d60-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_9ebf5a4ba9c449fdaf89b77b3c9e3d60-1"&gt;&lt;/a&gt;timeout 3
&lt;a id="rest_code_9ebf5a4ba9c449fdaf89b77b3c9e3d60-2" name="rest_code_9ebf5a4ba9c449fdaf89b77b3c9e3d60-2" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_9ebf5a4ba9c449fdaf89b77b3c9e3d60-2"&gt;&lt;/a&gt;console-mode keep
&lt;a id="rest_code_9ebf5a4ba9c449fdaf89b77b3c9e3d60-3" name="rest_code_9ebf5a4ba9c449fdaf89b77b3c9e3d60-3" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_9ebf5a4ba9c449fdaf89b77b3c9e3d60-3"&gt;&lt;/a&gt;default linux.conf
&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;然后重启系统，确认 &lt;code class="docutils literal"&gt;&lt;span class="pre"&gt;systemd-boot&lt;/span&gt;&lt;/code&gt; 可以正常工作后进入下一步&lt;/p&gt;
&lt;/section&gt;
&lt;section id="shim"&gt;
&lt;h2&gt;第二步：安装 shim&lt;/h2&gt;
&lt;p&gt;安装 &lt;code class="docutils literal"&gt;&lt;span class="pre"&gt;shim-signed&lt;/span&gt;&lt;/code&gt;、&lt;code class="docutils literal"&gt;sbsigntools&lt;/code&gt;。&lt;/p&gt;
&lt;section id="section-1"&gt;
&lt;h3&gt;复制文件&lt;/h3&gt;
&lt;div class="code"&gt;&lt;pre class="code bash"&gt;&lt;a id="rest_code_b886eb7b205b43019d6ffbf518b5f61e-1" name="rest_code_b886eb7b205b43019d6ffbf518b5f61e-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_b886eb7b205b43019d6ffbf518b5f61e-1"&gt;&lt;/a&gt;cp&lt;span class="w"&gt; &lt;/span&gt;/usr/share/shim-signed/shimx64.efi&lt;span class="w"&gt; &lt;/span&gt;/boot/EFI/systemd/
&lt;a id="rest_code_b886eb7b205b43019d6ffbf518b5f61e-2" name="rest_code_b886eb7b205b43019d6ffbf518b5f61e-2" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_b886eb7b205b43019d6ffbf518b5f61e-2"&gt;&lt;/a&gt;cp&lt;span class="w"&gt; &lt;/span&gt;/usr/share/shim-signed/mmx64.efi&lt;span class="w"&gt; &lt;/span&gt;/boot/EFI/systemd/
&lt;/pre&gt;&lt;/div&gt;
&lt;/section&gt;
&lt;/section&gt;
&lt;section id="efi"&gt;
&lt;h2&gt;第三步：添加 EFI 启动项&lt;/h2&gt;
&lt;div class="code"&gt;&lt;pre class="code bash"&gt;&lt;a id="rest_code_61757cf7dc7141cf930635d0185b99b4-1" name="rest_code_61757cf7dc7141cf930635d0185b99b4-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_61757cf7dc7141cf930635d0185b99b4-1"&gt;&lt;/a&gt;efibootmgr&lt;span class="w"&gt; &lt;/span&gt;--verbose&lt;span class="w"&gt; &lt;/span&gt;--disk&lt;span class="w"&gt; &lt;/span&gt;/dev/sdX&lt;span class="w"&gt; &lt;/span&gt;--part&lt;span class="w"&gt; &lt;/span&gt;Y&lt;span class="w"&gt; &lt;/span&gt;--create&lt;span class="w"&gt; &lt;/span&gt;--label&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s2"&gt;"Shim"&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;--loader&lt;span class="w"&gt; &lt;/span&gt;/EFI/systemd/shimx64.efi
&lt;/pre&gt;&lt;/div&gt;
&lt;/section&gt;
&lt;section id="mok"&gt;
&lt;h2&gt;第四步：生成 MOK 密匙&lt;/h2&gt;
&lt;div class="code"&gt;&lt;pre class="code bash"&gt;&lt;a id="rest_code_d619fc67e1ed41f0913db7458f0212a9-1" name="rest_code_d619fc67e1ed41f0913db7458f0212a9-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_d619fc67e1ed41f0913db7458f0212a9-1"&gt;&lt;/a&gt;openssl&lt;span class="w"&gt; &lt;/span&gt;req&lt;span class="w"&gt; &lt;/span&gt;-newkey&lt;span class="w"&gt; &lt;/span&gt;rsa:4096&lt;span class="w"&gt; &lt;/span&gt;-nodes&lt;span class="w"&gt; &lt;/span&gt;-keyout&lt;span class="w"&gt; &lt;/span&gt;MOK.key&lt;span class="w"&gt; &lt;/span&gt;-new&lt;span class="w"&gt; &lt;/span&gt;-x509&lt;span class="w"&gt; &lt;/span&gt;-sha256&lt;span class="w"&gt; &lt;/span&gt;-days&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="m"&gt;3650&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;-subj&lt;span class="w"&gt; &lt;/span&gt;&lt;span class="s2"&gt;"/CN=my Machine Owner Key/"&lt;/span&gt;&lt;span class="w"&gt; &lt;/span&gt;-out&lt;span class="w"&gt; &lt;/span&gt;MOK.crt
&lt;a id="rest_code_d619fc67e1ed41f0913db7458f0212a9-2" name="rest_code_d619fc67e1ed41f0913db7458f0212a9-2" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_d619fc67e1ed41f0913db7458f0212a9-2"&gt;&lt;/a&gt;openssl&lt;span class="w"&gt; &lt;/span&gt;x509&lt;span class="w"&gt; &lt;/span&gt;-outform&lt;span class="w"&gt; &lt;/span&gt;DER&lt;span class="w"&gt; &lt;/span&gt;-in&lt;span class="w"&gt; &lt;/span&gt;MOK.crt&lt;span class="w"&gt; &lt;/span&gt;-out&lt;span class="w"&gt; &lt;/span&gt;MOK.cer
&lt;/pre&gt;&lt;/div&gt;
&lt;p&gt;将 &lt;code class="docutils literal"&gt;MOK.cer&lt;/code&gt; 复制至 &lt;code class="docutils literal"&gt;/boot/MOK.cer&lt;/code&gt;。
将 &lt;code class="docutils literal"&gt;MOK.cer&lt;/code&gt; 复制至 &lt;code class="docutils literal"&gt;/etc/mok/MOK.cer&lt;/code&gt;。
将 &lt;code class="docutils literal"&gt;MOK.crt&lt;/code&gt; 复制至 &lt;code class="docutils literal"&gt;/etc/mok/MOK.key&lt;/code&gt;，特别注意文件权限。&lt;/p&gt;
&lt;/section&gt;
&lt;section id="section-2"&gt;
&lt;h2&gt;第五步：签名启动器及内核&lt;/h2&gt;
&lt;section id="systemd-boot-1"&gt;
&lt;h3&gt;签名 systemd-boot&lt;/h3&gt;
&lt;div class="code"&gt;&lt;pre class="code bash"&gt;&lt;a id="rest_code_e3147d8d04ef4637b754925fcc0f8673-1" name="rest_code_e3147d8d04ef4637b754925fcc0f8673-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e3147d8d04ef4637b754925fcc0f8673-1"&gt;&lt;/a&gt;cp&lt;span class="w"&gt; &lt;/span&gt;/boot/EFI/systemd/systemd-bootx64.efi&lt;span class="w"&gt; &lt;/span&gt;/boot/EFI/systemd/grubx64.efi
&lt;a id="rest_code_e3147d8d04ef4637b754925fcc0f8673-2" name="rest_code_e3147d8d04ef4637b754925fcc0f8673-2" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e3147d8d04ef4637b754925fcc0f8673-2"&gt;&lt;/a&gt;sbsign&lt;span class="w"&gt; &lt;/span&gt;--key&lt;span class="w"&gt; &lt;/span&gt;MOK.key&lt;span class="w"&gt; &lt;/span&gt;--cert&lt;span class="w"&gt; &lt;/span&gt;MOK.crt&lt;span class="w"&gt; &lt;/span&gt;--output&lt;span class="w"&gt; &lt;/span&gt;/boot/EFI/systemd/grubx64.efi&lt;span class="w"&gt; &lt;/span&gt;/boot/EFI/systemd/grubx64.efi
&lt;/pre&gt;&lt;/div&gt;
&lt;/section&gt;
&lt;section id="section-3"&gt;
&lt;h3&gt;签名内核&lt;/h3&gt;
&lt;div class="code"&gt;&lt;pre class="code bash"&gt;&lt;a id="rest_code_379f36ab1c7940a8ad094339b8a81535-1" name="rest_code_379f36ab1c7940a8ad094339b8a81535-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_379f36ab1c7940a8ad094339b8a81535-1"&gt;&lt;/a&gt;sbsign&lt;span class="w"&gt; &lt;/span&gt;--key&lt;span class="w"&gt; &lt;/span&gt;MOK.key&lt;span class="w"&gt; &lt;/span&gt;--cert&lt;span class="w"&gt; &lt;/span&gt;MOK.crt&lt;span class="w"&gt; &lt;/span&gt;--output&lt;span class="w"&gt; &lt;/span&gt;/boot/vmlinuz-linux&lt;span class="w"&gt; &lt;/span&gt;/boot/vmlinuz-linux
&lt;/pre&gt;&lt;/div&gt;
&lt;/section&gt;
&lt;/section&gt;
&lt;section id="pacman-hook"&gt;
&lt;h2&gt;第六步：添加 pacman hook&lt;/h2&gt;
&lt;p&gt;&lt;code class="docutils literal"&gt;&lt;span class="pre"&gt;/etc/pacman.d/hooks/999-sign_kernel_for_secureboot.hook&lt;/span&gt;&lt;/code&gt;&lt;/p&gt;
&lt;div class="code"&gt;&lt;pre class="code text"&gt;&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-1" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-1"&gt;&lt;/a&gt;[Trigger]
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-2" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-2" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-2"&gt;&lt;/a&gt;Operation = Install
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-3" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-3" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-3"&gt;&lt;/a&gt;Operation = Upgrade
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-4" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-4" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-4"&gt;&lt;/a&gt;Type = Package
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-5" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-5" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-5"&gt;&lt;/a&gt;Target = linux
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-6" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-6" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-6"&gt;&lt;/a&gt;Target = linux-lts
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-7" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-7" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-7"&gt;&lt;/a&gt;Target = linux-hardened
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-8" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-8" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-8"&gt;&lt;/a&gt;Target = linux-zen
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-9" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-9" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-9"&gt;&lt;/a&gt;
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-10" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-10" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-10"&gt;&lt;/a&gt;[Action]
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-11" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-11" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-11"&gt;&lt;/a&gt;Description = Signing kernel with Machine Owner Key for Secure Boot
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-12" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-12" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-12"&gt;&lt;/a&gt;When = PostTransaction
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-13" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-13" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-13"&gt;&lt;/a&gt;Exec = /usr/bin/find /boot/ -maxdepth 1 -name 'vmlinuz-*' -exec /usr/bin/sh -c 'if ! /usr/bin/sbverify --list {} 2&amp;gt;/dev/null | /usr/bin/grep -q "signature certificates"; then /usr/bin/sbsign --key /etc/mok/MOK.key --cert /etc/mok/MOK.crt --output {} {}; fi' ;
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-14" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-14" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-14"&gt;&lt;/a&gt;Depends = sbsigntools
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-15" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-15" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-15"&gt;&lt;/a&gt;Depends = findutils
&lt;a id="rest_code_e234ff59242e4cf0961c0b39d1db7d98-16" name="rest_code_e234ff59242e4cf0961c0b39d1db7d98-16" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_e234ff59242e4cf0961c0b39d1db7d98-16"&gt;&lt;/a&gt;Depends = grep
&lt;/pre&gt;&lt;/div&gt;
&lt;/section&gt;
&lt;section id="secure-boot"&gt;
&lt;h2&gt;第七步：启用 Secure Boot&lt;/h2&gt;
&lt;p&gt;重启系统，启用 Secure Boot。&lt;/p&gt;
&lt;p&gt;开机时按 F12 选择启动项 shim。&lt;/p&gt;
&lt;p&gt;初次启动时会让你导入 MOK，导入成功后再次重启。&lt;/p&gt;
&lt;p&gt;如果能正常进入系统，即完成 Secure Boot 的设置，可以进入 BIOS 将默认启动项设为 shim 。&lt;/p&gt;
&lt;/section&gt;
&lt;section id="tpm"&gt;
&lt;h2&gt;可选项：将密钥导入 TPM&lt;/h2&gt;
&lt;p&gt;启动全盘加密之后，一个使用的问题的每次启动都需要输入解密密码，虽然不是很麻烦，但每次启动都要输入还是有一点点麻烦的。&lt;/p&gt;
&lt;p&gt;将加密密钥导入 TPM，便可以像 Windows 那样，启动时自动解密。&lt;/p&gt;
&lt;p&gt;当然这样做会降低系统的安全性。&lt;/p&gt;
&lt;div class="code"&gt;&lt;pre class="code bash"&gt;&lt;a id="rest_code_a5b50f1a20eb4068a3088f2908d54fcb-1" name="rest_code_a5b50f1a20eb4068a3088f2908d54fcb-1" href="https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/#rest_code_a5b50f1a20eb4068a3088f2908d54fcb-1"&gt;&lt;/a&gt;systemd-cryptenroll&lt;span class="w"&gt; &lt;/span&gt;--tpm2-device&lt;span class="o"&gt;=&lt;/span&gt;/dev/tpmrm0&lt;span class="w"&gt; &lt;/span&gt;--tpm2-pcrs&lt;span class="o"&gt;=&lt;/span&gt;&lt;span class="m"&gt;0&lt;/span&gt;+2+5+7+12+14&lt;span class="w"&gt;  &lt;/span&gt;/dev/sdxx
&lt;/pre&gt;&lt;/div&gt;
&lt;/section&gt;
&lt;section id="section-4"&gt;
&lt;h2&gt;后记&lt;/h2&gt;
&lt;p&gt;本文仅仅是一篇简单的操作记录，更多内容还请参考 Arch Linux wiki。&lt;/p&gt;
&lt;ul class="simple"&gt;
&lt;li&gt;&lt;p&gt;&lt;a class="reference external" href="https://wiki.archlinux.org/title/Systemd-boot"&gt;systemd-boot&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;a class="reference external" href="https://wiki.archlinux.org/title/Unified_Extensible_Firmware_Interface/Secure_Boot"&gt;Unified Extensible Firmware Interface/Secure Boot&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;a class="reference external" href="https://wiki.archlinux.org/title/Dm-crypt/Device_encryption"&gt;dm-crypt/Device encryption&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;a class="reference external" href="https://wiki.archlinux.org/title/Trusted_Platform_Module"&gt;Trusted Platform Module&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;a class="reference external" href="https://man.archlinux.org/man/systemd-cryptenroll.1"&gt;systemd-cryptenroll&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/section&gt;</description><category>Secure Boot</category><category>systemd-boot</category><category>TPM</category><guid>https://blog.bgme.me/posts/2022/how-to-enable-secure-boot-step-by-step/</guid><pubDate>Sat, 15 Oct 2022 04:17:12 GMT</pubDate></item></channel></rss>