Secure Boot Violation - Debian13

ok, désolé j’ai compris l’inverse à ton message :

Quand je dis « chemin de la clé USB » ci-dessus, c’est le chemin dans le point de montage, et non le chemin du device. Probablement un truc du genre :

ls /media/truc(...)/EFI/boot/bootx64.efi

Mais malheureusement j’ai toujours le même retour :

sudo sbverify --list /media/thomasc/EFI/boot/grubx64.efi
Error reading file /media/thomasc/EFI/boot/bootx64.efi: No such file or directory
Can't open image /media/thomasc/EFI/boot/bootx64.efi
Error reading file /media/thomasc/EFI/boot/grubx64.efi: No such file or directory
Can't open image /media/thomasc/EFI/boot/grubx64.efi

Tu as oublié d-live non ? :stuck_out_tongue_winking_eye:

oh la la :man_facepalming: :expressionless:
J’essaye dés que je reviens

Un truc pour t’aider à taper un chemin dans la console : tu tapes les premières lettres et tu fais TAB (la touche tabulation). Ceci auto-complète le chemin pour toi si le fichier ou dossier existe. Si la touche TAB n’écrit rien, deux cas de figure :

  1. Soit le dossier ou fichier n’existe pas, auquel cas un deuxième appui sur TAB ne donnera rien de mieux.
  2. Soit plusieurs fichiers ou dossiers ont un nom qui commence par les lettres tapées, un deuxième appui sur TAB t’affichera la liste.

Ce tips est top!! C’est super pratique, je l’avais déjà lu mais jamais en pratique. Impec’

Et donc j’ai enfin réussi à taper cette commande avec succès (merci pour la patience)
Ce qui donne :

sudo sbverify --list /media/thomasc/d-live\ 13.6.0\ kd\ amd64/EFI/boot/grubx64.efi
sudo sbverify --list /media/thomasc/d-live\ 13.6.0\ kd\ amd64/EFI/boot/bootx64.efi
signature 1
image signature issuers:
 - /CN=Debian Secure Boot CA
image signature certificates:
 - subject: /CN=Debian Secure Boot Signer 2022 - grub2
   issuer:  /CN=Debian Secure Boot CA
warning: data remaining[908192 vs 1036152]: gaps between PE/COFF sections?
signature 1
image signature issuers:
 - /C=US/ST=Washington/L=Redmond/O=Microsoft Corporation/CN=Microsoft Corporation UEFI CA 2011
image signature certificates:
 - subject: /C=US/ST=Washington/L=Redmond/O=Microsoft Corporation/CN=Microsoft Windows UEFI Driver Publisher
   issuer:  /C=US/ST=Washington/L=Redmond/O=Microsoft Corporation/CN=Microsoft Corporation UEFI CA 2011
 - subject: /C=US/ST=Washington/L=Redmond/O=Microsoft Corporation/CN=Microsoft Corporation UEFI CA 2011
   issuer:  /C=US/ST=Washington/L=Redmond/O=Microsoft Corporation/CN=Microsoft Corporation Third Party Marketplace Root
signature 2
image signature issuers:
 - /C=US/O=Microsoft Corporation/CN=Microsoft UEFI CA 2023
image signature certificates:
 - subject: /C=US/ST=Washington/L=Redmond/O=Microsoft Corporation/CN=Microsoft UEFI CA 2023 signer
   issuer:  /C=US/O=Microsoft Corporation/CN=Microsoft UEFI CA 2023
 - subject: /C=US/O=Microsoft Corporation/CN=Microsoft UEFI CA 2023
   issuer:  /C=US/O=Microsoft Corporation/CN=Microsoft RSA Devices Root CA 2021
1 J'aime

Bon, en clair, shim est bien signé avec les deux clés Microsoft (2011 et 2023) et grub est bien signé avec la clé Debian, donc j’ignore pourquoi tu n’arrives pas à booter sur cette clé. Une clé avec la netinst ne fonctionnera probablement pas mieux, je soupçonne qu’il y a autre chose qui bloque…

Essaye la netinst quand même, je peux me tromper, et on avisera. En secure boot standard, hein :wink:

Super, merci d’avoir vérifié tout ça.
Je me prépare une clef qui va bien, et j’essaye rapidement.
En tout cas j’ai appris pas mal de chose déjà.
Merci beaucoup

1 J'aime

Salut,

Sujet super riche, je garde ca dans mes bookmarks.

Vous avez regardé si des mises à jour de bios étaitent dispo sur votre machine ( correction d’un bug de l’efi ) ?

Enfin, j’ai eu aussi une machine de cette époque, et je ne jamais réussi à la faire fonctionner en mode EFI et encore moins avec Secure boot. EFI mal implémenté dans la CM, support de l’installeur Debian de l’époque pas abouti. Au final, elle est resté toute ca vie en bios legacy. C’est pas la mort non plus .

1 J'aime

Très bonne suggestion !

Bonjour,
oui, j’ai regardé avant de poster mon message si il existait une mise à jour. Mais non, le portable a la dernière version.

1 J'aime

En fait, aujourd’hui, l’utilisation d’Unified Kernel Images (UKIs) et de systemd-boot est le couple idéal, car ils ont été conçus pour fonctionner ensemble.

Contrairement à GRUB, qui est un chargeur de démarrage complexe et relativement lourd, systemd-boot est un gestionnaire de démarrage UEFI extrêmement simple. Sa force réside précisément dans sa capacité à traiter les images UKI comme des exécutables EFI autonomes.

C’est pourquoi j’ai abandonné GRUB sans aucun remord, car trop de problème avec lui avec aucun avantage.
Et en plus, sa sécurité laisse à désirer.

Bonjour,
merci Zargos pour ces précisions.
C’est intéressant mais je me garde ça pour plus tard, surement cet hiver quand j’aurai eu plus de temps pour me familiariser avec Linux et les commandes.