Własne lub zamknięte moduły jądra Linux działają przy Secure Boot dopiero po podpisaniu kluczem MOK. To standardowa droga, która zachowuje ochronę i pozwala używać potrzebnego sprzętu.
Wyjaśniamy, jak to zrobić i o czym pamiętać po aktualizacjach.
Po co podpisywać moduły
Przy włączonym Secure Boot jądro ładuje tylko moduły podpisane zaufanym kluczem. Własnoręcznie zbudowane lub zamknięte sterowniki nie mają takiego podpisu, więc system odmawia ich załadowania.
Podpisanie kluczem właściciela maszyny rozwiązuje to bez wyłączania ochrony.
Jak przebiega podpisywanie
Generujemy własny klucz, rejestrujemy go jako klucz właściciela maszyny i podpisujemy nim moduły. Po rejestracji klucza jądro ufa wszystkiemu, co nim podpiszemy.
To powtarzalna, bezpieczna procedura dla zamkniętych sterowników.
Po aktualizacjach jądra
Aktualizacja jądra często przebudowuje moduły, które trzeba podpisać na nowo tym samym kluczem. Pamiętamy o tym, by po update sprzęt dalej działał z włączonym Secure Boot.
Diagnostyka bezpłatna. Gwarancja do 12 miesięcy. Serwis Wiatraczna, Warszawa.