Man gadās tulkot šo viņa rakstīto rakstu Džeimss Bottomley, tehniskais padomnieks Linux fonds, kurš sāka salikt pirms bootloader, lai jūs varētu boot Linux.
Kā es paskaidroju savā iepriekšējā ierakstā, mums ir uzstādīts Linux Foundation pirms bootloader kods. Tomēr bija a kavēšanās kamēr mums bija pieeja Microsoft parakstīšanas sistēmai.
Pirmais, kas jādara, ir samaksājiet Verisign 99 USD (tagad Symantec) un atslēgu pārbauda Verisign. Mēs to izdarījām Linux Foundation labā, un viss, ko viņi vēlas darīt, ir piezvanīt galvenajai mītnei, lai to pārbaudītu. Atslēga tiek atgriezta URL, kas ir instalēts jūsu pārlūkprogrammā, bet standarta Linux SSL rīkus var izmantot, lai to izvilktu un izveidotu parasto PEM sertifikātu un atslēgu. Tam nav nekāda sakara ar UEFI parakstīšanu, bet tiek izmantots sistēmas validēšanai sysdev Microsoft, ka tu esi tas, ko tu saki. Pirms jūs varat izveidot sysdev kontu, jums tas ir jāpārbauda parakstot izpildāmo failu, kuru viņi jums dod, un augšupielādējot to. Viņi izvirza stingras prasības, lai jūs to parakstītu konkrētā Windows platformā, bet sbsign vismaz tas darbojās un tika izveidots mūsu konts.
Kad konts ir izveidots, joprojām nevarat augšupielādēt UEFI bināros failus parakstīšanai parakstīt papīra līgumu. Līgumi ir ļoti apgrūtinoši, ieskaitot daudz izslēgto licenču (ieskaitot visus GPL vadītājiem, bet ne bootloaderiem). Visnopietnākais ir tas, ka nolīgumi, šķiet, ir noslēgti ārpus jūsu parakstītajiem UEFI objektiem. Linux fonda advokāti secināja, ka tas galvenokārt ir nekaitīgs LF, jo mēs nepārdodam produktus, bet tas var būt pretīgi citiem uzņēmumiem. Pēc Metjū Gareta teiktā, Microsoft ir gatava vienoties par īpašiem darījumiem ar izplatīšanu, lai mazinātu dažas no šīm problēmām.
Kad līgumi ir parakstīti, īstie tehniska izklaide. Jūs nevarat vienkārši augšupielādēt UEFI bināro failu un parakstīt to. Vispirms jums tas jādara aptiniet to .cab failā. Par laimi ir atvērta pirmkoda projekts, kas var izveidot kabineta failus ar nosaukumu lcab. Tad jums tas jādara parakstiet .cab failu ar atslēgu Verisign. Atkal ir vēl viens atvērtā koda projekts, kas to var izdarīt: osslsigncode. Ikvienam, kam nepieciešami šie rīki, tie ir pieejami manā openSuse Build Service UEFI repozitorijā. Pēdējā problēma ir faila augšupielāde nepieciešama sudraba gaisma. Diemžēl mēness gaisma, šķiet, nedarbojas, un pat ar 4. versijas priekšskatījumu augšupielādes lodziņš paliek tukšs, tāpēc ir pienācis laiks izmantot Windows 7 zem kvm (kodola virtuālā mašīna). Kad esat nonācis līdz šai daļai, jums arī jāapstiprina, ka binārs “parakstāms, nedrīkst būt licencētas saskaņā ar GPLv3 vai līdzīgām atvērtā pirmkoda licencēm”. Es pieņemu, ka tas ir jābaidās no galvenās informācijas izpaušanas, bet tas vispār nav skaidrs (tas pats ar "līdzīgām atvērtā koda licencēm").
Kad augšupielāde ir pabeigta, kabineta fails tiek pārtraukts septiņos posmos. Diemžēl pirmais testa kāpiens palika aizslēgts 6. posmā (lietu paraksts). Pēc 6 dienām es nosūtīju Microsoft atbalsta e-pastu ar jautājumu, kas notiek. Atbilde: “Kļūdas kods, ko izmet parakstīšanas process, ir tāds jūsu fails nav derīga Win32 lietojumprogramma. Vai tā ir derīga Win32 lietojumprogramma? ”. Atbilde: acīmredzami nē, tas ir derīgs 64 bitu UEFI binārs. Atbildes vairs nebija...
Es mēģināju vēlreiz. Šoreiz es saņēmu parakstīta faila lejupielādes e-pastu, un tā saka parakstītais neizdevās. Es to lejupielādēju un pārbaudīju. Binārs darbojas drošās sāknēšanas platformā un tiek parakstīts ar atslēgu
tēma = / C = ASV / ST = Vašingtona / L = Redmond / O = Microsoft Corporation / OU = MOPR / CN = Microsoft Windows UEFI draiveru izdevējs
emitents = / C = ASV / ST = Vašingtona / L = Redmond / O = Microsoft Corporation / CN = Microsoft Corporation UEFI CA 2011Es jautāju atbalsta dienestam, kāpēc process liecināja par neveiksmi, taču man bija derīga lejupielāde, un pēc satricinoša e-pasta ziņojuma viņi atbildēja: “neizmantojiet to failu, nepareizi parakstīts. Es atgriezīšos pie jums. " Es joprojām nezinu, kāda ir problēma, bet, ja paskatās uz parakstīšanas atslēgas tēmu, atslēgā nekas neliecina par Linux Foundation, tāpēc man ir aizdomas, ka problēma ir tā, ka binārs ir parakstīts ar vispārēju Microsoft atslēgu, nevis īpašu (un atsaucamu) atslēgu, kas saistīta ar Linux Foundation.
Tomēr tas ir statuss: Mēs turpināsim gaidīt, kamēr Microsoft piešķirs Linux Foundation parakstītu un apstiprinātu pirms bootloader. Kad tas notiks, tas tiks augšupielādēts Linux Foundation vietnē, lai visi tos varētu izmantot.
Fuente: http://blog.hansenpartnership.com/adventures-in-microsoft-uefi-signing/
Izdariet savus secinājumus, taču tam būs vajadzīgs laiks.