Secure Boot Violation - Debian13

Je ne peux booter en live ou sur l’os qu’avec Secure Boot mode Custom.
Mais j’ai supprimé la clef Ventoy et refais une Debian unique car j’ai choisi d’installer Debian.
Pour les deux modes de démarrage Ventoy tu les avais évoqué plus haut mais je n’ai pas été fichu de les identifier :wink:

Salut,

J’ai utilisé la dernière image stable sur le site Debian.

cat /etc/debian_version
13.6

Profite d’être en Secure Boot mode Custom pour ajouter à ton bios la signature de la clé USB que tu veux booter. Ensuite tu repasses en mode Standard.

Attention, autant tu peux mettre la clef que tu veux dans le secure boot, des règles précises sont à respecter pour quelles soient utilisables.
Ce n’est pas facile de mettre une clef ou un certificat dans KEK ou db.

Je suppose l’iso live officielle. Ok.

Comment créer vous la clé USB ?
Certains outils ne gère pas bien la création d’une iso vers usb, et avec le secure boot valide.

Il vaut peut-être mieux prendre l’ISO suivant au lieu d’une live…

https://cdimage.debian.org/debian-cd/current/amd64/iso-dvd/

1 J'aime

J’approuve intensemment ce message :slightly_smiling_face:

2 J'aime

1 - Il y a un certain temps il fallait une clé 8 Go maximum - aujourd’hui ?
2 - j’ai toujours écrit les .iso sur usb avec la commande cp ou dd, et jamais été déçu

1 J'aime

J’ai gravé sur DVD une iso de Debian 13.5 net install sur un DVD de 4,7 Go, ça passe largement, mais par contre 800 Mo, malgré que l’iso faisait 792 Mo,c’est trop petit :

https://debian-facile.org/images/file-Rd0100108f78183a19c85024ed51bfc9d

toujours valable

J’ai utilisé une image autonome de Debian 13 qui devait peser 3,9Go.
Pour la clef j’ai utilisé la commande :

cp <fichier> <périphérique

Quelle image? quel lien ?
Fichier iso? img?
un fichier .iso c’est avec dd qu’on la copie sur une clef.

si on oublie le problème du secure boot, la commande cp marche très bien
si on n’oublie pas le problème du secure boot, je ne sais plus.

voir par exemple
utilisation de cp :

utilisation de dd :

mais utiliser cp m’a toujours paru « incroyable »

Tu veux dire avoir une clé non bootable avec le fichier .iso à la racine ?

C’etait une image iso de 3,9Go de mémoire.
Celle-ci : https://cdimage.debian.org/cdimage/weekly-live-builds/amd64/iso-hybrid/debian-live-testing-amd64-kde.iso
La structure de la clef après la copie ressemble à ça :
Copie d'écran_20260821_090126
Il ne m’as pas effleuré l’esprit un instant qu’un iso d’installation ou un iso de Liveboot qui permet aussi l’installation puissent avoir des comportements différents.
C’est noté, je vais faire une clef avec une image iso > DVD

Je vais donc lire ces liens avec attention alors :wink:

Si je ne dis pas de bêtise, cette version est une Testing (donc Forky et non Trixie), qui plus est en live. On peut argumenter sur le fait d’utiliser celle-ci ou une autre, mais ce n’est pas le débat. Pour moi, le débat est sur le fait que c’est bootable ou non en Secure Boot : j’ai survolé la doc associée à ta version, je ne trouve pas d’info claire sur la façon dont sont signés (ou pas) les binaires bootables de l’iso.

Ceci dit, le document de contenu de ton iso nous informe que la clé boote sur :

/EFI/boot/bootx64.efi
/EFI/boot/grubx64.efi

… qui doivent être, dans l’ordre, shim et grub si je ne dis pas de bêtise, donc, avec les commandes suivantes, tu dois pouvoir regarder toi-même leur(s) signature(s) :

sudo sbverify --list <chemin vers ta clé USB>/EFI/boot/bootx64.efi
sudo sbverify --list <chemin vers ta clé USB>/EFI/boot/grubx64.efi

non tu tapes cp machin.iso /dev/sdz ( pas sur la partition)

quant à ventoy, il y a une option -s

========== Ventoy2Disk.sh ===============

sudo sh Ventoy2Disk.sh { -i | -I | -u } /dev/sdX   sdX is the USB device, for example /dev/sdb.

Ventoy2Disk.sh CMD [ OPTION ] /dev/sdX
  CMD:
    -i   install ventoy to sdX (fail if disk already installed with ventoy)
    -I   force install ventoy to sdX (no matter installed or not)
    -u   update ventoy in sdX
    
  OPTION: (optional)
   -r SIZE_MB  preserve some space at the bottom of the disk (only for install)
   -s          enable secure boot support (default is disabled)
   -g          use GPT partition style, default is MBR style (only for install)

Please refer https://www.ventoy.net/en/doc_start.html for details.  

mais je confirme la nécessité de préférer parfois une iso sur une clé de 8Go à ventoy

C’est chouette avec Linux j’en apprends tous les jours :slight_smile: