Slučajno prevedem ovaj članak koji je on napisao James Bottomley, tehnički savjetnik Linux Foundation, koji je počeo sastavljati pre-bootloader tako da možete pokrenuti Linux.
Kao što sam objasnio u svom prethodnom postu, imamo postavljen kôd za Linux-ov pokretač unaprijed. Međutim, postojao je odgoditi dok smo imali pristup Microsoftovom sustavu potpisivanja.
Prvo što treba učiniti je uplatite 99 dolara Verisignu (sada Symantec) i neka ključ ovjeri tvrtka Verisign. Učinili smo to za Linux Foundation, a sve što žele je nazvati sjedište radi provjere. Ključ se vraća u URL-u koji je instaliran u vašem pregledniku, ali za njegovo izdvajanje i stvaranje uobičajenog PEM certifikata i ključa mogu se koristiti standardni Linux SSL alati. To nema nikakve veze s potpisivanjem UEFI-a, već se koristi za provjeru valjanosti sustava sysdev Microsoft da ste ono što kažete da jeste. Prije nego što možete stvoriti sysdev račun, morate ga testirati potpisivanje izvršne datoteke koju vam daju i prenose. Oni postavljaju stroge zahtjeve da ga potpišete na određenoj Windows platformi, ali sbsign barem djeluje i bingo da je naš račun stvoren.
Jednom kada se račun stvori, još uvijek ne možete prenijeti UEFI binarne datoteke za potpisivanje bez prethodnog potpisati papirni ugovor. Ugovori su vrlo teški, uključujući puno izuzetih licenci (uključujući sve GPL-ove za vozače, ali ne i za bootloadere). Najteži dio je što se čini da sporazumi stižu izvan UEFI objekata koje potpisujete. Odvjetnici zaklade Linux zaključili su da je to uglavnom bezopasno za LF jer ne prodajemo proizvode, ali drugim tvrtkama može biti odvratno. Prema Matthewu Garrettu, Microsoft je spreman pregovarati o posebnim ugovorima s distribucijama kako bi ublažio neke od tih problema.
Jednom kada su sporazumi potpisani, pravi tehnička zabava. Ne možete samo prenijeti UEFI binarni zapis i dati ga potpisati. Prvo moraš zamotajte ga u .cab datoteku. Srećom, postoji projekt otvorenog koda koji može stvoriti datoteke ormara zvane lcab. Onda moraš potpisati .cab datoteku ključem Verisign. Opet, postoji još jedan projekt otvorenog koda koji to može učiniti: osslsigncode. Svima kojima su potrebni ti alati dostupni su u mom spremištu openSuse Build Service UEFI. Konačni problem je prijenos datoteke zahtijeva srebrnu svjetlost. Nažalost, čini se da mjesečina ne funkcionira, pa čak i s pregledom verzije 4, okvir za prijenos postaje prazan, pa vrijeme je da upotrijebite Windows 7 pod kvm (virtualni stroj zasnovan na jezgri). Kad dođete do tog dijela, također morate potvrditi da je binarni "koji treba potpisati, ne smije imati licencu pod GPLv3 ili sličnim licencama otvorenog koda". Pretpostavljam da je to zbog straha od otkrivanja ključa, ali uopće nije jasno (isto sa "sličnim licencama otvorenog koda").
Po završetku prijenosa datoteka u ormaru zaustavlja se kroz sedam faza. Nažalost, prvi probni uspon je ostao zaključana u fazi 6 (potpis datoteka). Nakon 6 dana poslao sam e-poštu s podrškom Microsoftu s pitanjem što se događa. Odgovor: „Kôd pogreške koji je bacio postupak potpisivanja je taj vaša datoteka nije važeća Win32 aplikacija. Je li to valjana aplikacija Win32? ”. Odgovor: očito nije, to je valjana 64-bitna UEFI binarna datoteka. Odgovora više nije bilo...
Pokušao sam ponovo. Ovaj put sam dobio e-poštu za preuzimanje potpisane datoteke, a ploča to kaže potpisano nije uspjelo. Preuzeo sam ga i provjerio. Binarni program radi na platformi secureboot i potpisan je ključem
subject = / C = US / ST = Washington / L = Redmond / O = Microsoft Corporation / OU = MOPR / CN = Microsoft Windows UEFI Driver Publisher
izdavatelj = / C = SAD / ST = Washington / L = Redmond / O = Microsoft Corporation / CN = Microsoft Corporation UEFI CA 2011Pitao sam podršku zašto je postupak ukazivao na neuspjeh, ali imao sam valjano preuzimanje i nakon naleta e-maila odgovorili su "nemojte koristiti tu datoteku koja je pogrešno potpisan. Vratit ću vam se. " Još uvijek nisam siguran u čemu je problem, ali ako pogledate Predmet ključa za potpisivanje, u ključu nema ništa što bi moglo ukazati na Linux Foundation, stoga sumnjam da je problem u tome što je binarni zapis potpisan generičkim Microsoftovim ključem umjesto određenim (i opozivim) ključem vezanim za Linux Foundation.
Međutim, ovo je status: Nastavit ćemo čekati da Microsoft dodijeli Linux Foundation potpisan i provjeren pred-bootloader. Kad se to dogodi, bit će preneseno na web mjesto Linux Foundation-a kako bi ga svi mogli koristiti.
izvor: http://blog.hansenpartnership.com/adventures-in-microsoft-uefi-signing/
Izvucite zaključke, ali ovo će potrajati.