Il faut arrêter de faire des parition UEFI avec une taille d’il y a 15 ans.
Aujourd’hui c’est à minima 500M voir 1G pour etre tranquille, surtout avec du multiboot.
Et qui plus est on nettgoie aussi ses images pour ne pas en avoir 50 qui restent.
Bah on fait comme on veut, du moment qu’on trouve une façon de faire qui nous convienne
(qui plus est si la situation est héritée, et qu’on ne souhaite pas repartir de zéro ni prendre des risques à redimensionner les partoches).
donc autant faire correctement dès le départ.
Bonsoir,
Désolé, @Zargos @Thierz je n’ai pas pu être devant mon ordi et demain pareil.
J’ai réussi hier soir en bidouillant dans le BIOS en faisant un reset des Factory keys dans le mode « custom » du Secure Boot à faire une installation Secure boot custom activé.
Et youpi, l’ordi démarre maintenant avec Secure Boot activé en mode « Standard » également.
C’est une clef Ventoy avec la dernière image Debian (en exfat). Je ne sais pas si je répond à la question 
Je ne vois pas vraiment ce que je dois regarder. J’ai un dossier grub dans le dossier boot, mais je ne sais pas ou ni comment trouver ces signatures. Mais peut-être cette question est-elle caduque avec la nouvelle installation?
Et ci-dessous ce que donne maintenant efibootmgr -v
BootCurrent: 0002
Timeout: 0 seconds
BootOrder: 0002,000A,000B,000F,0003
Boot0002* debian HD(1,GPT,634054d4-9094-40e6-ac5a-3aca607a7ef1,0x800,0x1e8000)/File(\EFI\debian\shimx64
.efi)
dp: 04 01 2a 00 01 00 00 00 00 08 00 00 00 00 00 00 00 80 1e 00 00 00 00 00 d4 54 40 63 94 90 e6 40 ac 5
a 3a ca 60 7a 7e f1 02 02 / 04 04 34 00 5c 00 45 00 46 00 49 00 5c 00 64 00 65 00 62 00 69 00 61 00 6e 00 5c 0
0 73 00 68 00 69 00 6d 00 78 00 36 00 34 00 2e 00 65 00 66 00 69 00 00 00 / 7f ff 04 00
Boot0003* Windows Boot Manager VenHw(99e275e7-75a0-4b37-a2e6-c5385e6c00cb)57494e444f5753000100000088000000780
000004200430044004f0042004a004500430054003d007b00390064006500610038003600320063002d0035006300640064002d0034006
500370030002d0061006300630031002d006600330032006200330034003400640034003700390035007d0000000000010000001000000
0040000007fff0400
dp: 01 04 14 00 e7 75 e2 99 a0 75 37 4b a2 e6 c5 38 5e 6c 00 cb / 7f ff 04 00
data: 57 49 4e 44 4f 57 53 00 01 00 00 00 88 00 00 00 78 00 00 00 42 00 43 00 44 00 4f 00 42 00 4a 00 45 0
0 43 00 54 00 3d 00 7b 00 39 00 64 00 65 00 61 00 38 00 36 00 32 00 63 00 2d 00 35 00 63 00 64 00 64 00 2d 00
34 00 65 00 37 00 30 00 2d 00 61 00 63 00 63 00 31 00 2d 00 66 00 33 00 32 00 62 00 33 00 34 00 34 00 64 00 34
00 37 00 39 00 35 00 7d 00 00 00 00 00 01 00 00 00 10 00 00 00 04 00 00 00 7f ff 04 00
Boot000A* UEFI: IP4 Realtek PCIe FE Family Controller PciRoot(0x0)/Pci(0x1c,0x3)/Pci(0x0,0x2)/MAC(80fa5b0032
08,0)/IPv4(0.0.0.00.0.0.0,0,0)AMBO
dp: 02 01 0c 00 d0 41 03 0a 00 00 00 00 / 01 01 06 00 03 1c / 01 01 06 00 02 00 / 03 0b 25 00 80 fa 5b 0
0 32 08 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 / 03 0c 1b 00 00 00 0
0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 / 7f ff 04 00
data: 41 4d 42 4f
Boot000B* UEFI: IP6 Realtek PCIe FE Family Controller PciRoot(0x0)/Pci(0x1c,0x3)/Pci(0x0,0x2)/MAC(80fa5b0032
08,0)/IPv6([::]:<->[::]:,0,0)AMBO
dp: 02 01 0c 00 d0 41 03 0a 00 00 00 00 / 01 01 06 00 03 1c / 01 01 06 00 02 00 / 03 0b 25 00 80 fa 5b 0
0 32 08 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 / 03 0d 3c 00 00 00 0
0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
40 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 / 7f ff 04 00
data: 41 4d 42 4f
Boot000F* UEFI OS HD(1,GPT,634054d4-9094-40e6-ac5a-3aca607a7ef1,0x800,0x1e8000)/File(\EFI\BOOT\BOOTX64.E
FI)
dp: 04 01 2a 00 01 00 00 00 00 08 00 00 00 00 00 00 00 80 1e 00 00 00 00 00 d4 54 40 63 94 90 e6 40 ac 5
a 3a ca 60 7a 7e f1 02 02 / 04 04 30 00 5c 00 45 00 46 00 49 00 5c 00 42 00 4f 00 4f 00 54 00 5c 00 42 00 4f 0
0 4f 00 54 00 58 00 36 00 34 00 2e 00 45 00 46 00 49 00 00 00 / 7f ff 04 00
En revanche les commandes :
mokutil --pk --short
mokutil --kek --short
mokutil --db --short
Ne donnent plus aucun résultats dans le terminal.
Merci en tout cas pour le temps que vous consacrez à mon problème. Je ne comprend pas encore bien les tenants et aboutissants de ce que vous évoquez mais ça me met bien dans le bain.
Bonne soirée.
Je crois que Ventoy propose quelque chose pour pouvoir booter avec secure boot, tu regarderas à l’occasion si tu en as besoin.
Oui ça devient caduc, laisse béton.
Ça dit que tu n’as plus aucune clé installée, c’est bizarre du coup que tu puisses booter en secure boot. Je crains que le factory reset n’ait tout effacé.
Ok, oui bien sur, c’est plein de bon sens.
Je vais continuer à essayer de comprendre ce BIOS et régler ça.
Est-il possible que cet ordi soit « bloqué » et ne puisse pas ou plus recevoir l’installation d’un nouveau système? Ou il y a forcément un moyen de reparamétrer le BIOS?
C’est possible, mais pour moi c’est une hypothèse trop alarmiste pour l’instant.
Oui, c’est vrai et ça fonctionne quand même avec le Secure Boot désactivé.
J’ai continuer à bidouiller autour de cette question hier, refais une installation du systéme avec une clef toute propre.
Et en faisant les mises à jours avec Discover j’ai vu passer quelque chose UEFI…
Et maintenant les signatures sont :
cdd263834c Test Certificate
31590bfd89 Microsoft Corporation KEK CA 2011
580a6f4cc4 Microsoft Windows Production PCA 2011
46def63b5c Microsoft Corporation UEFI CA 2011
b5eeb4a670 Microsoft UEFI CA 2023
3fb39e2b8b Microsoft Option ROM UEFI CA 2023
Je ne sais pas si cela change quelque chose. Mais pas encore de signature Debian malheureusement.
C’est bien mieux !
C’est normal, la signature Debian n’est ni dans PK, ni dans KEK, ni dans DB : elle est dans MOK (géré par shim), de mémoire tu devrais la voir apparaître ici :
mokutil --list-enrolled
Effectivement, elle a l’air d’être ici :
[key 1]
Owner: 605dab50-e046-4300-abb6-3dd810dd8b23
SHA1 Fingerprint: 53:61:0c:f8:1f:bd:7e:0c:eb:67:91:3c:9e:f3:e7:94:a9:63:3e:cb
Certificate:
Data:
Version: 3 (0x2)
Serial Number:
ed:54:a1:d5:af:87:48:94:8d:9f:89:32:ee:9c:7c:34
Signature Algorithm: sha256WithRSAEncryption
Issuer: CN=Debian Secure Boot CA
Validity
Not Before: Aug 16 18:09:18 2016 GMT
Not After : Aug 9 18:09:18 2046 GMT
Subject: CN=Debian Secure Boot CA
Subject Public Key Info:
Public Key Algorithm: rsaEncryption
Public-Key: (2048 bit)
Modulus:
00:9d:95:d4:8b:9b:da:10:ac:2e:ca:82:37:c1:a4:
cb:4a:c3:1b:42:93:c2:7a:29:d3:6e:dd:64:af:80:
af:ea:66:a2:1b:61:9c:83:0c:c5:6b:b9:35:25:ff:
c5:fb:e8:29:43:de:ce:4b:3d:c6:12:4d:b1:ef:26:
43:95:68:cd:04:11:fe:c2:24:9b:de:14:d8:86:51:
e8:38:43:bd:b1:9a:15:e5:08:6b:f8:54:50:8b:b3:
4b:5f:fc:14:e4:35:50:7c:0b:b1:e2:03:84:a8:36:
48:e4:80:e8:ea:9f:fa:bf:c5:18:7b:5e:ce:1c:be:
2c:80:78:49:35:15:c0:21:cf:ef:66:d5:8a:96:08:
2b:66:2f:48:17:b1:e7:ec:82:8f:07:e6:ca:e0:5f:
71:24:39:50:0a:8e:d1:72:28:50:a5:9d:21:f4:e3:
61:ba:09:03:66:c8:df:4e:26:36:0b:15:0f:63:1f:
2b:af:ab:c4:28:a2:56:64:85:8d:a6:55:41:ae:3c:
88:95:dd:d0:6d:d9:29:db:d8:c4:68:b5:fc:f4:57:
89:6b:14:db:e0:ef:ee:40:0d:62:1f:ea:58:d4:a3:
d8:ba:03:a6:97:2e:c5:6b:13:a4:91:77:a6:b5:ad:
23:a7:eb:0a:49:14:46:7c:76:e9:9e:32:b4:89:af:
57:79
Exponent: 65537 (0x10001)
X509v3 extensions:
Authority Information Access:
CA Issuers - URI:https://dsa.debian.org/secure-boot-ca
X509v3 Authority Key Identifier:
6C:CE:CE:7E:4C:6C:0D:1F:61:49:F3:DD:27:DF:CC:5C:BB:41:9E:A1
Netscape Cert Type: critical
SSL Client, SSL Server, S/MIME, Object Signing, SSL CA, S/MIME CA, Object Signing CA
X509v3 Extended Key Usage:
Code Signing
X509v3 Key Usage: critical
Digital Signature, Certificate Sign, CRL Sign
X509v3 Basic Constraints: critical
CA:TRUE
X509v3 Subject Key Identifier:
6C:CE:CE:7E:4C:6C:0D:1F:61:49:F3:DD:27:DF:CC:5C:BB:41:9E:A1
Signature Algorithm: sha256WithRSAEncryption
Signature Value:
77:96:3e:47:c9:ce:09:cf:8b:89:ce:59:ed:26:0e:26:0b:b9:
ad:a9:2b:bd:a1:eb:88:79:02:ff:31:de:fe:f5:6a:07:ef:61:
13:11:70:1e:bf:9c:4e:66:6c:e1:62:12:97:01:57:65:47:dd:
4a:c6:f7:f4:de:a8:f1:13:62:cc:83:57:ac:3c:a6:91:15:af:
55:26:72:69:2e:14:cd:dd:4d:b3:d1:60:24:2d:32:4f:19:6c:
11:5e:f2:a3:f2:a1:5f:62:0f:30:ae:ad:f1:48:66:64:7d:36:
44:0d:06:34:3d:2e:af:8e:9d:c3:ad:c2:91:d8:37:e0:ee:7a:
5f:82:3b:67:8e:00:8a:c4:a4:df:35:16:c2:72:2b:4c:51:d7:
93:93:9e:ba:08:0d:59:97:f2:e2:29:a0:44:4d:ea:ee:f8:3e:
02:60:ca:15:cf:4e:9a:25:91:84:3f:b7:5a:c7:ee:bc:6b:80:
a3:d9:fd:b2:6d:7a:1e:63:14:eb:ef:f1:b0:40:25:d5:e8:0e:
81:eb:6b:f7:cb:ff:e5:21:00:22:2c:2e:9a:35:60:12:4b:5b:
5f:38:46:84:0c:06:9c:cf:72:93:62:18:ee:5c:98:d6:b3:7d:
06:25:39:95:df:4e:60:76:b0:06:7b:08:b0:6e:e3:64:9f:21:
56:ad:39:0f
Par contre on dirait que tu n’as pas de clé PK, je me trompe ? Quel est ce certificat Test ? Ton secure boot est peut-être en mode setup ?
Bien vu :
mokutil --pk --short
cdd263834c Test Certificate
Et oui, le Secure Boot est en mode custom pour pouvoir booter sur Debian.
L’opposé du mode Custom c’est quoi STP dans ton BIOS ?
C’est ‹ ‹ standard › ›.
Je pense que si tu repasses en mode standard, tu retrouveras ta vraie clé PK. Est-ce que Debian boote en standard ?
Non, malheureusement pas
Je crains qu’en mode Custom, rien ne soit sécurisé (les clés ne sont pas vérifiées). Que dit la commande :
bootctl status
La commande est introuvable.
Je dois faire? :
sudo apt-get install systemd-boot
Oula non 