Die Foren-SW läuft ohne erkennbare Probleme. Sollte doch etwas nicht funktionieren, bitte gerne hier jederzeit melden und wir kümmern uns zeitnah darum. Danke!

Eigene Signatur für UEFI Secure Boot einlesen

Hilfe bei Problemen mit der Installation und Benutzung der VMware Workstation und VMware Workstation Pro.

Moderatoren: irix, Dayworker

Member
Beiträge: 14
Registriert: 23.01.2018, 14:31

Eigene Signatur für UEFI Secure Boot einlesen

Beitragvon teco64 » 26.07.2024, 14:36

Hallo,
gibt es eine Möglichkeit, in der Workstation eine eigene Signatur für Secure Boot zusätzlich einzubinden?
Danke im voraus.
Gruß
teco64

Guru
Beiträge: 2761
Registriert: 23.02.2012, 12:26

Re: Eigene Signatur für UEFI Secure Boot einlesen

Beitragvon ~thc » 26.07.2024, 15:23

Meinst du mit Signatur den SHA256-Hash eines nicht-signierten Bootloaders, der in die "MokList" gehört?

Member
Beiträge: 14
Registriert: 23.01.2018, 14:31

Re: Eigene Signatur für UEFI Secure Boot einlesen

Beitragvon teco64 » 26.07.2024, 15:39

Ja, den meine ich, damit man den dann mit Secure Boot und TPM booten kann.
Ist das bei der Workstation möglich?

Guru
Beiträge: 2761
Registriert: 23.02.2012, 12:26

Re: Eigene Signatur für UEFI Secure Boot einlesen

Beitragvon ~thc » 26.07.2024, 18:02

Theoretisch - so wie bei einem physischen UEFI-PC auch.

- Im BIOS/EFI-Setup Secure Boot ausschalten (F2 oder VMX-Parameter bios.forceSetupOnce = "TRUE" )
- Per bootfähiger Linux-Distri das EFI-Tool für die MokList-Verwaltung (MokMannager / mmx64.efi) auf die EFI-Partition kopieren
- Via BIOS/EFI-Bootmanager die "EFI Shell" booten
- In der EFI-Shell per MokManager den Hash hinzufügen
- Im BIOS/EFI-Setup Secure Boot wieder einschalten

Alternativ gibt es noch OS level tools zum Bearbeiten der EFI-Variablen ("efi-updatevar" unter Linux, Powershell-Module für Windows) aber da fehlt mir die Erfahrung.

Benutzeravatar
Member
Beiträge: 143
Registriert: 05.04.2011, 20:08

Re: Eigene Signatur für UEFI Secure Boot einlesen

Beitragvon Santa » 29.07.2024, 07:00

Das Paket "veeamsnap-ueficert" von Veeam macht genau das. Die paar relevanten Zeilen Installationsscript kann man auch von da abschauen:

Code: Alles auswählen

if ! command -v mokutil >/dev/null; then
        echo "Failed to import $cert, mokutil not found."
        exit 0
fi
# Only call mokutil if UEFI and shim are used
cert=/etc/uefi/certs/veeamsnap-ueficert
if ! mokutil --import "$cert" --root-pw; then
        echo "Failed to import $cert."
else
        echo "Certificate $cert has been imported successfully, please reboot this computer to enroll it into the UEFI database."
fi
exit 0


Zurück zu „VMware Workstation und VMware Workstation Pro“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 6 Gäste