MochiuWiki : SUSE, EC, PCB
検索
個人用ツール
ログイン
Toggle dark mode
名前空間
ページ
議論
表示
閲覧
ソースを閲覧
履歴を表示
設定 - MOKのソースを表示
提供: MochiuWiki : SUSE, EC, PCB
←
設定 - MOK
あなたには「このページの編集」を行う権限がありません。理由は以下の通りです:
この操作は、次のグループのいずれかに属する利用者のみが実行できます:
管理者
、new-group。
このページのソースの閲覧やコピーができます。
== 概要 == MOK (Machine Owner Key) は、Linuxシステムにおけるセキュアブートの拡張機能として重要な役割を持つ。<br> <br> セキュアブートは、元々、UEFIファームウェアがブートローダの署名を検証して、信頼できるソフトウェアのみが起動できるようにする仕組みであった。<br> しかし、この仕組みではユーザが自身のカーネルモジュールを署名して使用することが困難であった。<br> <br> そこで登場したのがMOKである。<br> MOKは、ユーザや組織が独自の暗号鍵を使用してカーネルモジュールに署名して、それをシステムに登録できるようにする仕組みである。<br> これにより、Microsoft等の大手ベンダーの鍵に依存せずに、自作やサードパーティ製のカーネルモジュールを安全に使用できるようになった。<br> <br> MOKの仕組みは、以下に示す手順で機能する。<br> # まず、ユーザは自身の公開鍵と秘密鍵のペアを生成する。 # 秘密鍵を使用してカーネルモジュールに署名して、公開鍵をシステムのMOKリストに登録する。 # システムの起動時にて、shim (特殊なブートローダ) がMOKリストを参照して、登録された公開鍵を使用してカーネルモジュールの署名を検証する。 <br> MOKの管理には、主にmokutilというツールを使用して、新しい鍵の登録、既存の鍵の削除、現在のMOKリストの表示等を行うことができる。<br> ただし、セキュリティ上の理由から、MOKリストの変更は次回の起動時にMOKマネージャーのGUIで確認する必要がある。<br> <br> MOKのメリットは、セキュアブートの恩恵を受けつつ、システムの柔軟性を維持できることである。<br> 例えば、カスタムドライバやサードパーティ製のカーネルモジュールを使用する必要がある場合でも、MOKを使用することで安全に導入できる。<br> <br> 一方で、MOKの使用には注意点もある。<br> 不適切な管理は、システムのセキュリティを脅かす可能性がある。<br> また、MOKの操作には技術的な知識が必要であり、誤った操作によってシステムが起動できなくなる可能性もある。<br> <br><br> == 署名の解除 == MOKの署名はカーネルモジュールに適用された暗号学的な署名であり、1度適用されると、その署名自体を「解除」することはできない。<br> <br> しかし、運用上では以下に示すような対応が可能である。<br> * カーネルモジュールの削除 *: 署名されたモジュールファイルを削除すれば、そのモジュールはもう使用されない。 *: ただし、これは署名を「解除」するのではなく、署名されたファイルを除去するだけである。 * MOKリストからの鍵の削除 *: MOKリストから署名に使用した公開鍵を削除することにより、その鍵で署名された全てのモジュールが無効になる。 *: これは、mokutilコマンドを使用して行うことができる。 *: <pre>sudo mokutil --delete <DERファイル名>.der</pre> *: <br> *: このコマンドを実行した後、次回の起動時にMOKマネージャーのGUIで削除を確認する必要がある。 <br> <u>※注意</u><br> <u>単にカーネルモジュールを削除しても、MOKリストから署名鍵が削除されるわけではない。</u><br> <u>これらの操作は、システムのセキュリティに影響を与える可能性があるため、十分に注意して行う必要がある。</u><br> <br> MOKの署名自体を解除することはできないが、上記の方法を使用して署名されたモジュールの使用を防いだり、システム全体でMOK検証を無効にすることが可能である。<br> <br><br> __FORCETOC__ [[カテゴリ:RHEL]][[カテゴリ:SUSE]][[カテゴリ:Raspberry_Pi]][[カテゴリ:PinePhone]]
設定 - MOK
に戻る。
案内
メインページ
最近の更新
おまかせ表示
MediaWiki についてのヘルプ
ツール
リンク元
関連ページの更新状況
特別ページ
ページ情報
We ask for
Donations
Collapse