Skip to content

Commit d570957

Browse files
authored
secure_boot_setup.mdx: Updated the German translation (#570)
* secure_boot_setup.mdx: Updated the German translation * Applied Commit 7b2dcd9
1 parent fec6f90 commit d570957

1 file changed

Lines changed: 188 additions & 76 deletions

File tree

src/content/docs/de/configuration/secure_boot_setup.mdx

Lines changed: 188 additions & 76 deletions
Original file line numberDiff line numberDiff line change
@@ -1,20 +1,13 @@
11
---
22
title: Secure Boot einrichten
33
description: Richte Secure Boot mit sbctl nach der Installation von CachyOS ein
4+
tableOfContents:
5+
minHeadingLevel: 1
6+
maxHeadingLevel: 4
47
---
58

69
import ImageComponent from '~/components/image-component.astro';
7-
8-
# sbctl
9-
10-
[sbctl](https://github.com/Foxboron/sbctl) ist ein benutzerfreundlicher Schlüsselmanager für Secure Boot, mit dem du Secure Boot einrichten,
11-
Schlüssel verwalten und den Überblick über Dateien behalten kannst, die in der Boot-Kette signiert werden müssen.
12-
13-
## sbctl installieren
14-
15-
```bash
16-
sudo pacman -S sbctl
17-
```
10+
import { Tabs, TabItem, Steps } from '@astrojs/starlight/components';
1811

1912
## Vor der Einrichtung
2013

@@ -32,6 +25,7 @@ Führe diesen Befehl nur aus, wenn du Secure Boot wirklich brauchst.
3225
:::
3326

3427
### In den Setup-Modus im UEFI wechseln
28+
3529
Zuerst müssen wir in die Firmware-Einstellungen gehen und den Secure-Boot-Modus auf „Setup-Modus“ stellen. Du kannst von einem
3630
laufenden System mit dem folgenden Befehl in die Firmware-Einstellungen neustarten.
3731

@@ -45,45 +39,198 @@ systemctl reboot --firmware-setup
4539
So sieht das BIOS auf einem Lenovo Ideapad 5 Pro aus. Setze es in den Setup-Modus zurück oder stelle die Werksschlüssel wieder her und starte das
4640
System neu.
4741

48-
Manche MSI-Motherboards haben jedoch keinen Setup-Modus. Um den gleichen Effekt zu erzielen, folge den beiden Schritten aus dem Bild unten:
42+
#### Automatischer Reset
43+
44+
Bei einigen Gigabyte-Mainboards folgt auf „reset to setup mode“ direkt ein Dialogfeld „reset without saving“.
45+
<ImageComponent imgsrc={import('~/assets/images/gigabyte-reset-without-saving.jpg')} />
46+
Dies muss abgelehnt werden, da es einen Systemreset auslöst und den Setup-Modus deaktiviert.
47+
48+
Starte stattdessen direkt das Betriebssystem (Speichern & Beenden und den Bootloader unter „Boot Override“ auswählen).
49+
50+
#### Kein Setup-Modus
51+
52+
Einige MSI- und ASUS-Mainboards verfügen über keinen Setup-Modus.
53+
54+
##### MSI
55+
56+
Stelle den Secure-Boot-Modus auf „custom“ und wähle die Kompatibilitätsoption „maximum security“ (das ist wichtig, da du im Standardmodus möglicherweise nicht von deinem Bootloader in CachyOS booten kannst!). Gehe anschließend zu „key management“ und folge den beiden Schritten in der folgenden Abbildung:
4957
<br />
5058
<ImageComponent imgsrc={import('~/assets/images/MSI-bios-secure-boot.jpg')} />
5159

52-
Manche ASUS Mainboards verhalten sich ähnlich wie die gerade genannten MSI Mainboards, da sie keinen dedizierten Setup Mode haben.
60+
##### ASUS
5361

54-
Unter Boot → Secure Boot den Secure Boot Mode auf Custom stellen, anschließend unter Key Management die Option "Delete all Secure Boot Variables" auswählen.
62+
Unter Boot → Secure Boot den Secure Boot Mode auf Custom stellen, anschließend unter Key Management die Option Delete all Secure Boot Variables auswählen.
5563

56-
## sbctl einrichten
64+
#### sbctl installieren und Schlüssel registrieren
5765

58-
```bash
59-
sudo sbctl status # Wenn der Setup-Modus aktiviert ist, können wir mit dem nächsten Schritt fortfahren
60-
Installed: ✘ sbctl is not installed
61-
Setup Mode: ✘ Enabled
62-
Secure Boot ✘ Disabled
66+
Stelle vor dem Fortfahren sicher, dass `sbctl` installiert ist.
67+
68+
[sbctl](https://github.com/Foxboron/sbctl) ist ein benutzerfreundlicher Schlüsselmanager für Secure Boot, mit dem du Secure Boot einrichten,
69+
Schlüssel verwalten und den Überblick über Dateien behalten kannst, die in der Boot-Kette signiert werden müssen.
6370

64-
sudo sbctl create-keys # Erstelle deine eigenen Secure-Boot-Schlüssel
65-
Created Owner UUID a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
66-
Creating secure boot keys...✔
67-
Secure boot keys created!
71+
<details>
72+
<summary>sbctl installieren</summary>
73+
```bash title='Öffne ein Terminal und führe den folgenden Befehl aus'
74+
sudo pacman -S sbctl
75+
```
76+
</details>
77+
78+
Jetzt, da `sbctl` installiert ist, musst du sbctl einrichten und deine Schlüssel in der Firmware registrieren. Dieser Vorgang ist ziemlich einfach, folge einfach den Schritten unten.
79+
80+
<Steps>
81+
1. Prüfe, ob der Setup-Modus aktiviert ist:
82+
```bash
83+
sudo sbctl status
84+
```
85+
<details>
86+
<summary>Erwartete Ausgabe</summary>
87+
```bash
88+
Installed: ✘ sbctl is not installed
89+
Setup Mode: ✘ Enabled
90+
Secure Boot ✘ Disabled
91+
```
92+
</details>
93+
2. Erstelle deine eigenen Secure-Boot-Schlüssel:
94+
```bash
95+
sudo sbctl create-keys
96+
```
97+
<details>
98+
<summary>Beispiel einer erfolgreichen Schlüsselerstellung</summary>
99+
```bash
100+
Created Owner UUID a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
101+
Creating secure boot keys...✔
102+
Secure boot keys created!
103+
```
104+
</details>
105+
3. Registriere deine Schlüssel zusammen mit den integrierten Schlüsseln von Microsoft und der OEM-Firmware:
106+
```bash
107+
sudo sbctl enroll-keys --microsoft --firmware-builtin
108+
```
109+
<details>
110+
<summary>Erwartete Ausgabe</summary>
111+
```bash
112+
Enrolling keys to EFI variables...✔
113+
Enrolled keys to the EFI variables!
114+
```
115+
</details>
116+
117+
:::caution[ASUS / Gigabyte Mainboards — Verwende `--firmware-builtin` nicht]
118+
Auf einigen ASUS- und Gigabyte-Mainboards führt die Verwendung des `--firmware-builtin`-Flags zu doppelten Einträgen
119+
in den EFI-Schlüsselvariablen (z. B. erscheint `builtin-db` mehrfach unter `Vendor Keys`).
120+
Beim Aktivieren von Secure Boot in den UEFI-Einstellungen erkennt das Board diese
121+
inkonsistente Schlüsselstruktur und wirft eine **Secure Boot Violation**, bevor der Boot
122+
Manager geladen werden kann.
123+
124+
Verwende auf ASUS / Gigabyte Boards nur `--microsoft`:
125+
126+
```bash
127+
sudo sbctl enroll-keys --microsoft
128+
```
129+
130+
Wenn unter `Vendor Keys` `microsoft builtin-db builtin-db ...` angezeigt wird, müssen die Schlüssel
131+
neu registriert werden. Gehe erneut in den Setup-Modus im UEFI (alle Schlüssel löschen) und führe
132+
`sbctl enroll-keys --microsoft` erneut ohne `--firmware-builtin` aus.
133+
:::
134+
135+
136+
4. Prüfe den Status von sbctl erneut, um sicherzustellen, dass die Schlüssel registriert und der Setup-Modus deaktiviert ist:
137+
```bash
138+
sudo sbctl status
139+
```
140+
<details>
141+
<summary>Erwartete Ausgabe</summary>
142+
```bash
143+
Installed: ✔ sbctl is installed
144+
Owner GUID: a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
145+
Setup Mode: ✔ Disabled
146+
Secure Boot ✘ Disabled
147+
Vendor Keys: microsoft
148+
```
149+
</details>
150+
151+
:::note[Setup-Modus zeigt „Enabled“?]
152+
Wenn unter `Setup Mode` **Enabled** angezeigt wird, gehe in die Firmware-Einstellungen und **deaktiviere Secure Boot vorübergehend**.
153+
Starte das System neu, überprüfe den sbctl-Status erneut, Fahre mit [Kernel-Image und Boot-Manager signieren](#kernel-image-und-boot-manager-signieren)
154+
unten fort, starte dann neu und aktiviere Secure Boot erneut in den Firmware-Einstellungen.
155+
:::
156+
157+
</Steps>
68158

69-
sudo sbctl enroll-keys --microsoft # Registriere deine Schlüssel zusammen mit den Schlüsseln von Microsoft
70-
Enrolling keys to EFI variables...✔
71-
Enrolled keys to the EFI variables!
159+
## Kernel-Image und Boot-Manager signieren
72160

73-
sudo sbctl status
74-
# sbctl sollte jetzt installiert sein, wir können mit dem Signieren der Kernel-Images und des Boot-Managers fortfahren
75-
Installed: ✔ sbctl is installed
76-
Owner GUID: a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
77-
Setup Mode: ✔ Disabled
78-
Secure Boot ✘ Disabled
79-
Vendor Keys: microsoft
161+
<Tabs>
162+
<TabItem label='Limine'>
163+
Limine ist ein spezieller Boot-Manager, der es ermöglicht, den Hash von Kernel-
164+
Images und anderen Dateien, die Limine beim Booten verwendet, zu überprüfen. Wenn dies aktiviert ist, wird jede
165+
manuelle Konfiguration durch den Benutzer, z. B. das Signieren des Images über
166+
`sbctl-batch-sign`, den Hash der entsprechenden Dateien ändern und
167+
die Prüfsummenverifizierung von Limine fehlschlagen lassen.
168+
169+
Das Signieren dieser Dateien ist bei Limine jedoch nicht notwendig, da es einen speziellen
170+
Boot-Prozess hat, der das EFI-Chainloading und die Signaturprüfungen umgeht. Die einzigen EFI-
171+
Binärdateien, die signiert werden müssen, ist Limine selbst.
172+
173+
:::caution[Limine >= 11.2.0]
174+
Ab Limine 11.2.0 werden Secure-Boot-Richtlinien **streng durchgesetzt**, wenn UEFI Secure Boot aktiv ist:
175+
176+
- Eine BLAKE2B-Konfigurationsprüfsumme **muss** in der EFI-Binärdatei von Limine eingetragen sein, sonst bricht Limine mit folgender Meldung ab: `SECURE BOOT IS ACTIVE BUT NO CONFIG CHECKSUM IS ENROLLED`
177+
- Alle Dateipfade in `limine.conf` (Kernel, initramfs usw.) **müssen** BLAKE2B-Hashes angehängt haben (z. B. `boot():/vmlinuz-linux#<hash>`)
178+
- Der Konfigurationseditor ist bedingungslos deaktiviert
179+
- Hash-Abweichungen führen immer zu einem Absturz
180+
:::
181+
182+
Um die automatische Registrierung der Konfigurationsprüfsumme zu aktivieren, setze folgendes in `/etc/default/limine`:
183+
184+
```sh
185+
ENABLE_ENROLL_LIMINE_CONFIG=yes
80186
```
81187

82-
## Kernel-Image und Boot-Manager signieren
188+
Fahre fort, um einen Hash für das Splash-Image von Limine zu generieren:
189+
190+
:::note[Für die folgenden Schritte sind Root-Rechte erforderlich, stelle sicher, dass du sudo verwendest oder zum Root-Benutzer wechselst.]
191+
:::
192+
193+
<Steps>
194+
195+
1. Prüfe den aktuellen Namen und Pfad des Splash-Images in der Konfigurationsdatei:
196+
```sh title="Öffne ein Terminal und führe den folgenden Befehl aus:"
197+
sudo cat /boot/limine.conf
198+
```
199+
Du solltest eine Zeile wie diese finden:
200+
```sh
201+
wallpaper: boot():/limine-splash.png
202+
```
203+
2. Generiere einen BLAKE2B-Hash für das Splash-Image und hänge ihn an den Pfad in der Konfigurationsdatei an:
204+
```sh title="Führe den folgenden Befehl aus und ersetze den Pfad durch den aus dem vorherigen Schritt:"
205+
sudo b2sum /boot/limine-splash.png
206+
```
207+
Dies gibt einen Hash wie im folgenden Beispiel aus:
208+
```sh
209+
75205d08fa9c61599897857e861d6b2f6da25465183fc4cc9efecffb22ee630efb510f2ef1b17677db94c28d5c69ad2ceb4d3892f5bec9cfa65c97b5ba16f52f
210+
```
211+
3. Nachdem du den neu generierten Hash aus dem vorherigen Schritt kopiert hast, öffne die Konfigurationsdatei mit einem Texteditor und hänge den Hash an den Pfad des Splash-Images an, wie hier:
212+
:::note[Verwende nicht den Beispiel-Hash von oben, stelle sicher, dass du den im vorherigen Schritt generierten Hash verwendest.]
213+
:::
214+
```sh
215+
wallpaper: boot():/limine-splash.png#75205d08fa9c61599897857e861d6b2f6da25465183fc4cc9efecffb22ee630efb510f2ef1b17677db94c28d5c69ad2ceb4d3892f5bec9cfa65c97b5ba16f52f
216+
```
217+
Wie du siehst, wird der Hash mit einem `#`-Symbol an den Pfad angehängt. Speichere die Datei nach der Änderung.
218+
219+
</Steps>
220+
221+
Nachdem du die Registrierung der Konfigurationsprüfsumme aktiviert und den Hash für das Splash-Image generiert hast, führe die folgenden Befehle aus, um die Konfigurationsprüfsumme einzutragen und die EFI-Binärdatei von Limine zu signieren:
222+
223+
```sh
224+
# Verwende limine-enroll-config, um die Konfigurationsprüfsumme einzutragen und die EFI-Binärdatei von Limine zu signieren
225+
# Dies verwendet sbctl im Hintergrund
226+
sudo limine-enroll-config
227+
sudo limine-update
228+
```
229+
</TabItem>
230+
<TabItem label='systemd-boot'>
83231

84232
CachyOS stellt [sbctl-batch-sign](https://github.com/CachyOS/CachyOS-Settings/blob/master/usr/bin/sbctl-batch-sign) bereit,
85233
ein Skript, das die Liste der zu signierenden Dateien von `sudo sbctl verify` entgegennimmt und sie alle signiert.
86-
Limine-Benutzer sollten zu [Limine](#Limine) springen.
87234

88235
:::caution
89236
Auf Systemen mit getrennten Partitionen für `/boot` und `/boot/efi` kann es sein, dass `sbctl` nur in `/boot/efi` nach EFI-Binärdateien sucht.
@@ -113,7 +260,6 @@ Verifying file database and EFI images in /boot...
113260

114261
Jetzt, da alle Dateien signiert sind. **Starte dein System neu und geh in deine UEFI-Einstellungen, um Secure Boot zu aktivieren.**
115262

116-
117263
:::caution[ASUS Mainboards — Aktivieren von Secure Boot]
118264
Manche ASUS Mainboards verhalten sich beim Aktivieren von Secure Boot anders als andere Hersteller:
119265

@@ -133,59 +279,25 @@ Boot → Secure Boot
133279
```
134280
:::
135281

282+
Siehe [diesen Abschnitt zur Referenz](/de/configuration/secure_boot_setup#in-den-setup-modus-im-uefi-wechseln)
283+
136284
Beachte, dass dies ein einmaliger Vorgang ist, da das Signieren von Dateien mit dem `-s`-Flag diese Dateien in der Datenbank von `sbctl` speichert.
137285

138286
:::tip[Zur Erinnerung]
139287
`sbctl` wird mit einem [Pacman-Hook](https://wiki.archlinux.org/title/Pacman_hook) ausgeliefert. Das heißt, es signiert automatisch
140288
alle neuen Dateien, wenn der Kernel oder der Bootmanager aktualisiert werden.
141289
:::
142290

143-
### systemd-boot
144-
145291
CachyOS verwendet den `systemd-boot-update.service`, der von systemd bereitgestellt wird, um den Boot-Manager beim Neustart zu aktualisieren. Das bedeutet, dass der `sbctl`-
146292
Pacman-Hook die aktualisierten EFI-Binärdateien **nicht** signieren wird. Als Workaround können wir den Boot-Manager direkt signieren.
147293

148294
```sh
149295
sudo sbctl sign -s -o /usr/lib/systemd/boot/efi/systemd-bootx64.efi.signed /usr/lib/systemd/boot/efi/systemd-bootx64.efi
150296
```
297+
</TabItem>
298+
</Tabs>
151299

152-
### Limine
153-
154-
Limine ist ein spezieller Boot-Manager, der es ermöglicht, den Hash von Kernel-
155-
Images und anderen Dateien, die Limine beim Booten verwendet, zu überprüfen. Wenn dies aktiviert ist, wird jede
156-
manuelle Konfiguration durch den Benutzer, z. B. das Signieren des Images über
157-
`sbctl-batch-sign`, den Hash der entsprechenden Dateien ändern und
158-
die Prüfsummenverifizierung von Limine fehlschlagen lassen.
159-
160-
Das Signieren dieser Dateien ist bei Limine jedoch nicht notwendig, da es einen speziellen
161-
Boot-Prozess hat, der das EFI-Chainloading und die Signaturprüfungen umgeht. Die einzigen EFI-
162-
Binärdateien, die signiert werden müssen, ist Limine selbst.
163-
164-
:::caution[Limine >= 11.2.0]
165-
Ab Limine 11.2.0 werden Secure-Boot-Richtlinien **streng durchgesetzt**, wenn UEFI Secure Boot aktiv ist:
166-
167-
- Eine BLAKE2B-Konfigurationsprüfsumme **muss** in der EFI-Binärdatei von Limine eingetragen sein, sonst bricht Limine mit folgender Meldung ab: `SECURE BOOT IS ACTIVE BUT NO CONFIG CHECKSUM IS ENROLLED`
168-
- Alle Dateipfade in `limine.conf` (Kernel, initramfs usw.) **müssen** BLAKE2B-Hashes angehängt haben (z. B. `boot():/vmlinuz-linux#<hash>`)
169-
- Der Konfigurationseditor ist bedingungslos deaktiviert
170-
- Hash-Abweichungen führen immer zu einem Absturz
171-
:::
172-
173-
Um die automatische Registrierung der Konfigurationsprüfsumme zu aktivieren, setze folgendes in `/etc/default/limine`:
174-
175-
```sh
176-
ENABLE_ENROLL_LIMINE_CONFIG=yes
177-
```
178-
179-
Führe dann aus:
180-
181-
```sh
182-
# Verwende limine-enroll-config, um die Konfigurationsprüfsumme einzutragen und die EFI-Binärdatei von Limine zu signieren
183-
# Dies verwendet sbctl im Hintergrund
184-
sudo limine-enroll-config
185-
sudo limine-update
186-
```
187-
188-
## Überprüfen, ob Secure Boot aktiviert ist
300+
## Secure Boot Status prüfen
189301

190302
Um zu überprüfen, ob Secure Boot tatsächlich aktiviert ist, kannst du einen der folgenden Befehle ausführen
191303

0 commit comments

Comments
 (0)