Lefordítom ezt a cikket, amelyet írt James Bottomleya. műszaki tanácsadója Linux Foundation, aki elkezdte összerakni egy pre-bootloader, így elindíthatja a Linuxot.
Ahogy előző bejegyzésemben kifejtettem, a Linux Foundation pre-bootloader kódja van a helyén. Volt azonban egy késleltetés miközben hozzáférhettünk a Microsoft aláíró rendszeréhez.
Az első tennivaló az fizesse meg a 99 dollárt a Verisign-nak (jelenleg Symantec), és a Verisign ellenőrizze a kulcsot. Megtettük a Linux Alapítvány számára, és csak annyit akarnak tenni, hogy felhívják a központot, hogy ellenőrizzék. A kulcs egy URL-ben jelenik meg, amely telepítve van a böngészőjébe, de a szokásos Linux SSL eszközök használhatók annak kibontására és egy szokásos PEM tanúsítvány és kulcs létrehozására. Semmi köze az UEFI aláírásához, de a rendszer hitelesítésére szolgál sysdev Microsoft, hogy te vagy az, akinek mondod magad. Mielőtt létrehozhat egy sysdev fiókot, tesztelnie kell aláírva egy futtatható fájlt, megadják és feltöltik. Szigorú követelményeket támasztanak azzal kapcsolatban, hogy Ön aláírja egy adott Windows platformon, de az sbsign legalább működött, és létrehozták a fiókunkat.
A fiók létrehozása után továbbra sem töltheti fel az UEFI bináris fájljait, hogy először aláírja írjon alá egy papír szerződést. A megállapodások nagyon megterhelőek, beleértve a sok kizárt licencet (beleértve az összes GPL-t az illesztőprogramok számára, de nem a rendszerbetöltők számára). A legnagyobb megterhelés az, hogy a megállapodások látszólag megérkeznek az aláírt UEFI objektumokon túl. A Linux Alapítvány ügyvédei arra a következtetésre jutottak, hogy ez többnyire ártalmatlan az LF számára, mert nem árulunk termékeket, de undorító lehet más vállalatok számára. Matthew Garrett szerint a Microsoft hajlandó tárgyalni a disztribúciókkal kapcsolatos különleges megállapodásokról, hogy enyhítse ezeket a problémákat.
A megállapodások aláírása után az igazi technikai szórakozás. Nem feltöltheti az UEFI bináris fájlokat, és aláírhatja. Először meg kell csomagolja be egy .cab fájlba. Szerencsére van egy nyílt forráskódú projekt, amely képes létrehozni az lcab nevű kabinetfájlokat. Akkor muszáj írja alá a .cab fájlt a Verisign kulccsal. Ismét van egy másik nyílt forráskódú projekt, amely képes erre: osslsigncode. Bárki, akinek szüksége van ezekre az eszközökre, elérhetők az openSuse Build Service UEFI tárhelyemben. Az utolsó probléma a fájl feltöltése ezüstfényt igényel. Sajnos úgy tűnik, hogy a holdfény nem működik, és még a 4-es verzió előnézetével is a feltöltési mező üres itt az ideje a Windows 7 használatának kvm alatt (kernel alapú virtuális gép). Amikor eljut arra a részre, azt is igazolnia kell, hogy a bináris „aláírandó, nem engedélyezett a GPLv3 vagy hasonló nyílt forráskódú licencek alatt”. Feltételezem, hogy a kulcsok nyilvánosságra hozatalától tartanak, de egyáltalán nem egyértelmű (ugyanez a helyzet a "hasonló nyílt forráskódú licencekkel").
A feltöltés befejezése után a kabinetfájl hét szakaszon áll le. Sajnos az első tesztmászás maradt bezárva a 6. szakaszba (az akták aláírása). 6 nap elteltével támogatási e-mailt küldtem a Microsoftnak, és megkérdeztem, hogy mi történik. A válasz: „Az aláírási folyamat által dobott hibakód az a fájl nem érvényes Win32 alkalmazás. Érvényes Win32 alkalmazás? ”. Válasz: nyilvánvalóan nem, ez egy érvényes 64 bites UEFI bináris fájl. Több válasz nem érkezett...
Próbáltam újra. Ezúttal letöltött e-mailt kaptam az aláírt fájlról, és a tábla ezt mondja az aláírt nem sikerült. Letöltöttem és ellenőriztem. A bináris a biztonságos boot rendszeren működik, és a kulccsal van aláírva
tárgy = / C = USA / ST = Washington / L = Redmond / O = Microsoft Corporation / OU = MOPR / CN = Microsoft Windows UEFI illesztőprogram-kiadó
kibocsátó = / C = USA / ST = Washington / L = Redmond / O = Microsoft Corporation / CN = Microsoft Corporation UEFI CA 2011Megkérdeztem az ügyfélszolgálatot, hogy miért jelzett kudarcot a folyamat, de érvényes letöltésem volt, és az e-mailek elárasztása után azt válaszolták, hogy „ne használja azt a fájlt, amely tévesen aláírták. Visszajövök hozzád. " Még mindig nem tudom, mi a probléma, de ha megnézed az aláíró kulcs Tárgyát, a kulcsban semmi nem utal a Linux Alapítványra, ezért gyanítom, hogy a probléma az, hogy a bináris kódot egy általános Microsoft kulccsal írják alá, nem pedig egy speciális (és visszavonható) kulccsal, amely a Linux Foundationhoz van kötve.
Ez azonban az állapot: továbbra is arra várunk, hogy a Microsoft aláírt és ellenőrzött indító előtöltőt adjon a Linux Alapítványnak. Amikor ez megtörténik, feltölti a Linux Foundation webhelyére, hogy mindenki használhassa.
forrás: http://blog.hansenpartnership.com/adventures-in-microsoft-uefi-signing/
Tegye le következtetéseit, de ez időbe fog telni.