Secure Boot Violation - Debian13

Plutôt :

sudo apt-get install systemd-boot-tools

Il me semblait que ça allait un peu loin.
En tout cas

sudo apt-get install bootctl

Ne fonctionne pas :wink:

Je regarde ce soir ou demain. Je dois m’absenter un moment.
Merci encore!

Oui normal, bootctl est une commande et non un paquet, on voit ici qu’elle appartient à systemd-boot-tools :

https://packages.debian.org/trixie/amd64/systemd-boot-tools/filelist

Ok, merci.
J’étais sur cette page qui m’a induit en erreur : bootctl(1) — systemd-boot-tools — Debian trixie — Debian Manpages

La page est juste, tes yeux ont mal lu le « systemd-boot -tools » :wink:

un peu de lecture sur le secure boot : https://www.malekal.com/quest-ce-que-secure-boot-protection-pc-uefi-comment-ca-marche/

En mode normal tu dois être en standard pas en custom. Le mode custom permet de modifier les clefs/certificats de Secure Boot (pk, KEK, db et dbx). Mais le reste du temps tu dois être en mode standard.

Si ton système marche sans secure boot (ce qui est normal, si ce n’est pas le cas, c’est à refaire), mais pas en secure boot standard activé, c’est que l’installation n’a pas été faite correctement.

Quand tu fait une installation, il faut que sécure boot soit activé en standard, pas en custom.

Bonjour,
merci pour le lien. Il fait parti de ceux que j’ai lu sur le sujet pour essayer de découvrir ce que c’était le BIOS, le Secure Boot.
Malheureusement Secure Boot activé en standard je ne peux rien faire, pas possible de booter sur une clef Live non plus.


systemd-boot not installed in ESP.
System:
      Firmware: n/a (n/a)
 Firmware Arch: x64
   Secure Boot: disabled
  TPM2 Support: no
  Measured UKI: no
  Boot into FW: supported

Current Boot Loader:
      Product: GRUB 2.12-9+deb13u2
     Features: ✗ Boot counting
               ✗ Menu timeout control
               ✗ One-shot menu timeout control
               ✗ Default entry control
               ✗ One-shot entry control
               ✗ Support for XBOOTLDR partition
               ✗ Support for passing random seed to OS
               ✗ Load drop-in drivers
               ✗ Support Type #1 sort-key field
               ✗ Support @saved pseudo-entry
               ✗ Support Type #1 devicetree field
               ✗ Enroll SecureBoot keys
               ✗ Retain SHIM protocols
               ✗ Menu can be disabled
               ✗ Multi-Profile UKIs are supported
               ✓ Boot loader set partition information
    Partition: /dev/disk/by-partuuid/4d57bd9a-7a0a-4f11-a684-d62d724ae31d

Random Seed:
 System Token: not set
       Exists: no

Available Boot Loaders on ESP:
          ESP: /boot/efi (/dev/disk/by-partuuid/4d57bd9a-7a0a-4f11-a684-d62d724ae31d)
         File: ├─/EFI/BOOT/BOOTX64.EFI
               ├─/EFI/BOOT/grubx64.efi
               ├─/EFI/BOOT/mmx64.efi
               └─/EFI/BOOT/fbx64.efi

Boot Loaders Listed in EFI Variables:
        Title: debian
           ID: 0x0002
       Status: active, boot-order
    Partition: /dev/disk/by-partuuid/4d57bd9a-7a0a-4f11-a684-d62d724ae31d
         File: └─/EFI/debian/shimx64.efi

        Title: UEFI OS
           ID: 0x0014
       Status: active, boot-order
    Partition: /dev/disk/by-partuuid/4d57bd9a-7a0a-4f11-a684-d62d724ae31d
         File: └─/EFI/BOOT/BOOTX64.EFI

Boot Loader Entries:
        $BOOT: /boot/efi (/dev/disk/by-partuuid/4d57bd9a-7a0a-4f11-a684-d62d724ae31d)
        token: debian

0 entries, no entry could be determined as default.

Je suis impressionné par toutes ces commandes. Ce sont des choses que tu maîtrises de mémoire?

Voici la preuve que le mode Custom est permissif :point_up:

Pour partie oui, mais je me suis aussi fait une petite doc « quick ref » avec les commandes les plus communes. Si j’avais un peu de temps, je ferais bien un petit script shell qui lancerait en background ces commandes pour donner un état « compréhensible par le commun des mortels » de la situation du boot sur leur machine.

Peux-tu nous en dire plus sur l’échec de boot de Ventoy ? Peut-être quelques photos d’écran, ou un descriptif du moment où ça bloque ?

Comment as-tu fait cette clef, d’où est issue l’iso utilisée?
j’arrive à faire des clefs d’installation preseed qui sont reconnues par mon secure boot.

Dans le cas de ta clef ventoy idem, comme l’as tu faites, comment la lances-tu?

La clef que j’ai utilisé initialement était une clef Ventoy, que j’avais créé pour avoir une petite bibliothèque de distributions à essayer.
Puis après avoir vraiment fais mon choix pour Debian/Kde, j’ai recréé une clef Live avec une distribution unique que je j’ai téléchargé sur le site Debian.
Je n’ai rencontré aucune difference entre les 2 clefs.
L’une comme l’autre ne boot pas avec le Secure Boot activé. J’arrive tout de suite à cet écran et ce message : Secure Boot Violation
Invalide signature detected. Check Secure Boot Policy in Setup.

Je suis très agréablement surpris que Debian tourne aussi bien sur ce tout petit et vieux laptop. Je pensais installer Linux MX, mais comme je vais aussi passer mon ordi principal qui est sous Tuxedo os et qui va bientôt changer sa base Ubuntu pour une base Debian, je pense que ce sera plus cohérent pour apprendre mieux Linux.

Et tu es bien en Secure Boot Standard activé?
Car normalement si Debian Secure Boot CA apparait dans MOK, ce n’est pas normal (sudo mokutil --list-enrolled et c’est la clef 1).
Pour Ventoy, il y a deux modes de démarrage il me semble (de mémoire), as-tu essayé les deux?

Salut,

Pour ventoy, c’est normal, ventoy n’est pas signé par la clé microsoft de votre EFI. Le paliatif est d’ajouter la clé ventoy à votre bios. Sur mon PC, après ce refus, l’efi me propose un menu de gestion qui permet d’ajouter la clé ventoy Doc ventoy pour ajouter la clé à adapter en fonction de votre PC/EFI.
C’est à faire sur chaque PC ou vous souhaitez booter sur la clé Ventoy.

Atttention cependant, en ajoutant la clé ventoy, vous permettez de démarrer tout ce qui est sur votre clé ( ou celle d’un pirate) , y compris des os non signé.
Je veux dire que c’est juste un bypass pour démarrer ventoy.
Si vous voulez vraiment utiliser le secure boot à bon escient , il y a des précautions supplémentaires à prendre ( vérouillage du bios, disque chiffré … ) .

Pour Debian, je pense à un problème de création de la clé.
Quelle image d’installation Debian ? comment créez vous la clé ?

Je ne peux booter en live ou sur l’os qu’avec Secure Boot mode Custom.
Mais j’ai supprimé la clef Ventoy et refais une Debian unique car j’ai choisi d’installer Debian.
Pour les deux modes de démarrage Ventoy tu les avais évoqué plus haut mais je n’ai pas été fichu de les identifier :wink:

Salut,

J’ai utilisé la dernière image stable sur le site Debian.

cat /etc/debian_version
13.6

Profite d’être en Secure Boot mode Custom pour ajouter à ton bios la signature de la clé USB que tu veux booter. Ensuite tu repasses en mode Standard.

Attention, autant tu peux mettre la clef que tu veux dans le secure boot, des règles précises sont à respecter pour quelles soient utilisables.
Ce n’est pas facile de mettre une clef ou un certificat dans KEK ou db.