You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
Dies muss abgelehnt werden, da es einen Systemreset auslöst und den Setup-Modus deaktiviert.
47
+
48
+
Starte stattdessen direkt das Betriebssystem (Speichern & Beenden und den Bootloader unter „Boot Override“ auswählen).
49
+
50
+
#### Kein Setup-Modus
51
+
52
+
Einige MSI- und ASUS-Mainboards verfügen über keinen Setup-Modus.
53
+
54
+
##### MSI
55
+
56
+
Stelle den Secure-Boot-Modus auf „custom“ und wähle die Kompatibilitätsoption „maximum security“ (das ist wichtig, da du im Standardmodus möglicherweise nicht von deinem Bootloader in CachyOS booten kannst!). Gehe anschließend zu „key management“ und folge den beiden Schritten in der folgenden Abbildung:
Manche ASUS Mainboards verhalten sich ähnlich wie die gerade genannten MSI Mainboards, da sie keinen dedizierten Setup Mode haben.
60
+
#####ASUS
53
61
54
-
Unter Boot → Secure Boot den Secure Boot Mode auf Custom stellen, anschließend unter Key Management die Option "Delete all Secure Boot Variables" auswählen.
62
+
Unter Boot → Secure Boot den Secure Boot Mode auf Custom stellen, anschließend unter Key Management die Option „Delete all Secure Boot Variables“ auswählen.
55
63
56
-
## sbctl einrichten
64
+
####sbctl installieren und Schlüssel registrieren
57
65
58
-
```bash
59
-
sudo sbctl status # Wenn der Setup-Modus aktiviert ist, können wir mit dem nächsten Schritt fortfahren
60
-
Installed: ✘ sbctl is not installed
61
-
Setup Mode: ✘ Enabled
62
-
Secure Boot ✘ Disabled
66
+
Stelle vor dem Fortfahren sicher, dass `sbctl` installiert ist.
67
+
68
+
[sbctl](https://github.com/Foxboron/sbctl) ist ein benutzerfreundlicher Schlüsselmanager für Secure Boot, mit dem du Secure Boot einrichten,
69
+
Schlüssel verwalten und den Überblick über Dateien behalten kannst, die in der Boot-Kette signiert werden müssen.
63
70
64
-
sudo sbctl create-keys # Erstelle deine eigenen Secure-Boot-Schlüssel
65
-
Created Owner UUID a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
66
-
Creating secure boot keys...✔
67
-
Secure boot keys created!
71
+
<details>
72
+
<summary>sbctl installieren</summary>
73
+
```bash title='Öffne ein Terminal und führe den folgenden Befehl aus'
74
+
sudo pacman -S sbctl
75
+
```
76
+
</details>
77
+
78
+
Jetzt, da `sbctl` installiert ist, musst du sbctl einrichten und deine Schlüssel in der Firmware registrieren. Dieser Vorgang ist ziemlich einfach, folge einfach den Schritten unten.
79
+
80
+
<Steps>
81
+
1. Prüfe, ob der Setup-Modus aktiviert ist:
82
+
```bash
83
+
sudo sbctl status
84
+
```
85
+
<details>
86
+
<summary>Erwartete Ausgabe</summary>
87
+
```bash
88
+
Installed: ✘ sbctl is not installed
89
+
Setup Mode: ✘ Enabled
90
+
Secure Boot ✘ Disabled
91
+
```
92
+
</details>
93
+
2. Erstelle deine eigenen Secure-Boot-Schlüssel:
94
+
```bash
95
+
sudo sbctl create-keys
96
+
```
97
+
<details>
98
+
<summary>Beispiel einer erfolgreichen Schlüsselerstellung</summary>
99
+
```bash
100
+
Created Owner UUID a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
101
+
Creating secure boot keys...✔
102
+
Secure boot keys created!
103
+
```
104
+
</details>
105
+
3. Registriere deine Schlüssel zusammen mit den integrierten Schlüsseln von Microsoft und der OEM-Firmware:
Auf einigen ASUS- und Gigabyte-Mainboards führt die Verwendung des `--firmware-builtin`-Flags zu doppelten Einträgen
119
+
in den EFI-Schlüsselvariablen (z. B. erscheint `builtin-db` mehrfach unter `Vendor Keys`).
120
+
Beim Aktivieren von Secure Boot in den UEFI-Einstellungen erkennt das Board diese
121
+
inkonsistente Schlüsselstruktur und wirft eine **Secure Boot Violation**, bevor der Boot
122
+
Manager geladen werden kann.
123
+
124
+
Verwende auf ASUS / Gigabyte Boards nur `--microsoft`:
125
+
126
+
```bash
127
+
sudo sbctl enroll-keys --microsoft
128
+
```
129
+
130
+
Wenn unter `Vendor Keys``microsoft builtin-db builtin-db ...` angezeigt wird, müssen die Schlüssel
131
+
neu registriert werden. Gehe erneut in den Setup-Modus im UEFI (alle Schlüssel löschen) und führe
132
+
`sbctl enroll-keys --microsoft` erneut ohne `--firmware-builtin` aus.
133
+
:::
134
+
135
+
136
+
4. Prüfe den Status von sbctl erneut, um sicherzustellen, dass die Schlüssel registriert und der Setup-Modus deaktiviert ist:
137
+
```bash
138
+
sudo sbctl status
139
+
```
140
+
<details>
141
+
<summary>Erwartete Ausgabe</summary>
142
+
```bash
143
+
Installed: ✔ sbctl is installed
144
+
Owner GUID: a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
145
+
Setup Mode: ✔ Disabled
146
+
Secure Boot ✘ Disabled
147
+
Vendor Keys: microsoft
148
+
```
149
+
</details>
150
+
151
+
:::note[Setup-Modus zeigt „Enabled“?]
152
+
Wenn unter `Setup Mode`**Enabled** angezeigt wird, gehe in die Firmware-Einstellungen und **deaktiviere Secure Boot vorübergehend**.
153
+
Starte das System neu, überprüfe den sbctl-Status erneut, Fahre mit [Kernel-Image und Boot-Manager signieren](#kernel-image-und-boot-manager-signieren)
154
+
unten fort, starte dann neu und aktiviere Secure Boot erneut in den Firmware-Einstellungen.
155
+
:::
156
+
157
+
</Steps>
68
158
69
-
sudo sbctl enroll-keys --microsoft # Registriere deine Schlüssel zusammen mit den Schlüsseln von Microsoft
70
-
Enrolling keys to EFI variables...✔
71
-
Enrolled keys to the EFI variables!
159
+
## Kernel-Image und Boot-Manager signieren
72
160
73
-
sudo sbctl status
74
-
# sbctl sollte jetzt installiert sein, wir können mit dem Signieren der Kernel-Images und des Boot-Managers fortfahren
75
-
Installed: ✔ sbctl is installed
76
-
Owner GUID: a9fbbdb7-a05f-48d5-b63a-08c5df45ee70
77
-
Setup Mode: ✔ Disabled
78
-
Secure Boot ✘ Disabled
79
-
Vendor Keys: microsoft
161
+
<Tabs>
162
+
<TabItemlabel='Limine'>
163
+
Limine ist ein spezieller Boot-Manager, der es ermöglicht, den Hash von Kernel-
164
+
Images und anderen Dateien, die Limine beim Booten verwendet, zu überprüfen. Wenn dies aktiviert ist, wird jede
165
+
manuelle Konfiguration durch den Benutzer, z. B. das Signieren des Images über
166
+
`sbctl-batch-sign`, den Hash der entsprechenden Dateien ändern und
167
+
die Prüfsummenverifizierung von Limine fehlschlagen lassen.
168
+
169
+
Das Signieren dieser Dateien ist bei Limine jedoch nicht notwendig, da es einen speziellen
170
+
Boot-Prozess hat, der das EFI-Chainloading und die Signaturprüfungen umgeht. Die einzigen EFI-
171
+
Binärdateien, die signiert werden müssen, ist Limine selbst.
172
+
173
+
:::caution[Limine >= 11.2.0]
174
+
Ab Limine 11.2.0 werden Secure-Boot-Richtlinien **streng durchgesetzt**, wenn UEFI Secure Boot aktiv ist:
175
+
176
+
- Eine BLAKE2B-Konfigurationsprüfsumme **muss** in der EFI-Binärdatei von Limine eingetragen sein, sonst bricht Limine mit folgender Meldung ab: `SECURE BOOT IS ACTIVE BUT NO CONFIG CHECKSUM IS ENROLLED`
177
+
- Alle Dateipfade in `limine.conf` (Kernel, initramfs usw.) **müssen** BLAKE2B-Hashes angehängt haben (z. B. `boot():/vmlinuz-linux#<hash>`)
178
+
- Der Konfigurationseditor ist bedingungslos deaktiviert
179
+
- Hash-Abweichungen führen immer zu einem Absturz
180
+
:::
181
+
182
+
Um die automatische Registrierung der Konfigurationsprüfsumme zu aktivieren, setze folgendes in `/etc/default/limine`:
183
+
184
+
```sh
185
+
ENABLE_ENROLL_LIMINE_CONFIG=yes
80
186
```
81
187
82
-
## Kernel-Image und Boot-Manager signieren
188
+
Fahre fort, um einen Hash für das Splash-Image von Limine zu generieren:
189
+
190
+
:::note[Für die folgenden Schritte sind Root-Rechte erforderlich, stelle sicher, dass du sudo verwendest oder zum Root-Benutzer wechselst.]
191
+
:::
192
+
193
+
<Steps>
194
+
195
+
1. Prüfe den aktuellen Namen und Pfad des Splash-Images in der Konfigurationsdatei:
196
+
```sh title="Öffne ein Terminal und führe den folgenden Befehl aus:"
197
+
sudo cat /boot/limine.conf
198
+
```
199
+
Du solltest eine Zeile wie diese finden:
200
+
```sh
201
+
wallpaper: boot():/limine-splash.png
202
+
```
203
+
2. Generiere einen BLAKE2B-Hash für das Splash-Image und hänge ihn an den Pfad in der Konfigurationsdatei an:
204
+
```sh title="Führe den folgenden Befehl aus und ersetze den Pfad durch den aus dem vorherigen Schritt:"
205
+
sudo b2sum /boot/limine-splash.png
206
+
```
207
+
Dies gibt einen Hash wie im folgenden Beispiel aus:
3. Nachdem du den neu generierten Hash aus dem vorherigen Schritt kopiert hast, öffne die Konfigurationsdatei mit einem Texteditor und hänge den Hash an den Pfad des Splash-Images an, wie hier:
212
+
:::note[Verwende nicht den Beispiel-Hash von oben, stelle sicher, dass du den im vorherigen Schritt generierten Hash verwendest.]
Wie du siehst, wird der Hash mit einem `#`-Symbol an den Pfad angehängt. Speichere die Datei nach der Änderung.
218
+
219
+
</Steps>
220
+
221
+
Nachdem du die Registrierung der Konfigurationsprüfsumme aktiviert und den Hash für das Splash-Image generiert hast, führe die folgenden Befehle aus, um die Konfigurationsprüfsumme einzutragen und die EFI-Binärdatei von Limine zu signieren:
222
+
223
+
```sh
224
+
# Verwende limine-enroll-config, um die Konfigurationsprüfsumme einzutragen und die EFI-Binärdatei von Limine zu signieren
225
+
# Dies verwendet sbctl im Hintergrund
226
+
sudo limine-enroll-config
227
+
sudo limine-update
228
+
```
229
+
</TabItem>
230
+
<TabItemlabel='systemd-boot'>
83
231
84
232
CachyOS stellt [sbctl-batch-sign](https://github.com/CachyOS/CachyOS-Settings/blob/master/usr/bin/sbctl-batch-sign) bereit,
85
233
ein Skript, das die Liste der zu signierenden Dateien von `sudo sbctl verify` entgegennimmt und sie alle signiert.
86
-
Limine-Benutzer sollten zu [Limine](#Limine) springen.
87
234
88
235
:::caution
89
236
Auf Systemen mit getrennten Partitionen für `/boot` und `/boot/efi` kann es sein, dass `sbctl` nur in `/boot/efi` nach EFI-Binärdateien sucht.
@@ -113,7 +260,6 @@ Verifying file database and EFI images in /boot...
113
260
114
261
Jetzt, da alle Dateien signiert sind. **Starte dein System neu und geh in deine UEFI-Einstellungen, um Secure Boot zu aktivieren.**
115
262
116
-
117
263
:::caution[ASUS Mainboards — Aktivieren von Secure Boot]
118
264
Manche ASUS Mainboards verhalten sich beim Aktivieren von Secure Boot anders als andere Hersteller:
119
265
@@ -133,59 +279,25 @@ Boot → Secure Boot
133
279
```
134
280
:::
135
281
282
+
Siehe [diesen Abschnitt zur Referenz](/de/configuration/secure_boot_setup#in-den-setup-modus-im-uefi-wechseln)
283
+
136
284
Beachte, dass dies ein einmaliger Vorgang ist, da das Signieren von Dateien mit dem `-s`-Flag diese Dateien in der Datenbank von `sbctl` speichert.
137
285
138
286
:::tip[Zur Erinnerung]
139
287
`sbctl` wird mit einem [Pacman-Hook](https://wiki.archlinux.org/title/Pacman_hook) ausgeliefert. Das heißt, es signiert automatisch
140
288
alle neuen Dateien, wenn der Kernel oder der Bootmanager aktualisiert werden.
141
289
:::
142
290
143
-
### systemd-boot
144
-
145
291
CachyOS verwendet den `systemd-boot-update.service`, der von systemd bereitgestellt wird, um den Boot-Manager beim Neustart zu aktualisieren. Das bedeutet, dass der `sbctl`-
146
292
Pacman-Hook die aktualisierten EFI-Binärdateien **nicht** signieren wird. Als Workaround können wir den Boot-Manager direkt signieren.
Limine ist ein spezieller Boot-Manager, der es ermöglicht, den Hash von Kernel-
155
-
Images und anderen Dateien, die Limine beim Booten verwendet, zu überprüfen. Wenn dies aktiviert ist, wird jede
156
-
manuelle Konfiguration durch den Benutzer, z. B. das Signieren des Images über
157
-
`sbctl-batch-sign`, den Hash der entsprechenden Dateien ändern und
158
-
die Prüfsummenverifizierung von Limine fehlschlagen lassen.
159
-
160
-
Das Signieren dieser Dateien ist bei Limine jedoch nicht notwendig, da es einen speziellen
161
-
Boot-Prozess hat, der das EFI-Chainloading und die Signaturprüfungen umgeht. Die einzigen EFI-
162
-
Binärdateien, die signiert werden müssen, ist Limine selbst.
163
-
164
-
:::caution[Limine >= 11.2.0]
165
-
Ab Limine 11.2.0 werden Secure-Boot-Richtlinien **streng durchgesetzt**, wenn UEFI Secure Boot aktiv ist:
166
-
167
-
- Eine BLAKE2B-Konfigurationsprüfsumme **muss** in der EFI-Binärdatei von Limine eingetragen sein, sonst bricht Limine mit folgender Meldung ab: `SECURE BOOT IS ACTIVE BUT NO CONFIG CHECKSUM IS ENROLLED`
168
-
- Alle Dateipfade in `limine.conf` (Kernel, initramfs usw.) **müssen** BLAKE2B-Hashes angehängt haben (z. B. `boot():/vmlinuz-linux#<hash>`)
169
-
- Der Konfigurationseditor ist bedingungslos deaktiviert
170
-
- Hash-Abweichungen führen immer zu einem Absturz
171
-
:::
172
-
173
-
Um die automatische Registrierung der Konfigurationsprüfsumme zu aktivieren, setze folgendes in `/etc/default/limine`:
174
-
175
-
```sh
176
-
ENABLE_ENROLL_LIMINE_CONFIG=yes
177
-
```
178
-
179
-
Führe dann aus:
180
-
181
-
```sh
182
-
# Verwende limine-enroll-config, um die Konfigurationsprüfsumme einzutragen und die EFI-Binärdatei von Limine zu signieren
183
-
# Dies verwendet sbctl im Hintergrund
184
-
sudo limine-enroll-config
185
-
sudo limine-update
186
-
```
187
-
188
-
## Überprüfen, ob Secure Boot aktiviert ist
300
+
## Secure Boot Status prüfen
189
301
190
302
Um zu überprüfen, ob Secure Boot tatsächlich aktiviert ist, kannst du einen der folgenden Befehle ausführen
0 commit comments