Жизненный цикл серверной платформы · проверено по источникам

Ключ владельца платформы Secure Boot

Secure Boot Platform Key, или PK, — зарегистрированный открытый ключ, который устанавливает доверие между владельцем платформы и прошивкой и разрешает изменения владения и KEK.

Также ищут: UEFI PK · Platform Key Secure Boot · ключ владельца платформы · PK firmware ownership

Практический смысл

Почему это важно

PK — не список загрузчиков. Потеря закрытого ключа владельца мешает менять политику, а удаление PK меняет режим безопасности и ослабляет правила проверки обновлений.

Доказательная часть

Что подтверждено

  1. PK связывает владельца платформы с прошивкой; соответствующий закрытый ключ используют для разрешённой смены владельца или регистрации Key Exchange Keys.

    Граница применимости: Модель владения Secure Boot в UEFI 2.11.

  2. При отсутствии зарегистрированного PK платформа находится в Setup Mode, где переменные политики Secure Boot могут изменяться без обычной проверки подписи.

    Граница применимости: Поведение UEFI в режиме SetupMode.

Перед спецификацией

Что проверить

  1. Определите владельца PK и закрытого ключа.
  2. Снимите режим Setup, User или Deployed.
  3. Сохраните одобренную процедуру восстановления.
Открытые основания

Первоисточники

  • Первичная спецификация

    UEFI 2.11 — Secure Boot and Driver Signing

    UEFI Forum · UEFI Specification Version 2.11, section 32

    Определяет PK, KEK, authorized db, forbidden dbx, authenticated variables и image validation order.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие