Tabelle 93. Details zu Systemsicherheit (fortgesetzt)
Option
Secure Boot
Regel für sicheren Start
Secure Boot Mode
Richtlinie zum sicheren Start –
Übersicht
Benutzerdefinierte Einstellungen
für die Richtlinie zum sicheren
Start
94
Anhang C: Weitere Spezifikationen
Beschreibung
Ermöglicht den sicheren Start, indem das BIOS jedes Vorstart-Image mit den Zertifikaten in der
Sicherungsstartrichtlinie bzw. Regel für sicheren Start authentifiziert. „Secure Start" (Sicherer
Start) ist in der Standardeinstellung deaktiviert. Sicherer Start ist standardmäßig auf Standard
festgelegt.
Wenn die Richtlinie für den sicheren Start auf Standard eingestellt ist, authentifiziert das BIOS
die Vorstart-Images mithilfe des Schlüssels und der Zertifikate des Systemherstellers. Wenn
die Richtlinie für den sicheren Start auf Custom (Benutzerdefiniert) eingestellt ist, verwendet
das BIOS benutzerdefinierte Schlüssel und Zertifikate. Die Richtlinie für den sicheren Start ist
standardmäßig auf Standard festgelegt.
Legt fest, wie das BIOS die Regel für sicheren Start Objekte (PK, KEK, db, dbx).
Wenn der aktuelle Modus eingestellt ist zum Modus „Bereitgestellt", die verfügbaren
Optionen sind Benutzermodus und Modus „Bereitgestellt". Wenn die aktuelle Modus ist
Benutzermodus, die verfügbaren Optionen sind Benutzermodus, Prüfmodus, und Modus
„Bereitgestellt".
Nachfolgend finden Sie Details zu den verschiedenen Startmodi, die in der Option Sicherer
Startmodus verfügbar sind.
Benutzermodi
Im Benutzermodus, PK muss installiert sein, und das BIOS
führt die Signaturüberprüfung auf programmatischer versucht,
Regel zum Aktualisieren Objekte. Das BIOS nicht zugelassener
programmatischer Übergänge zwischen Modi.
Audit-Modus
Im Audit-Modus ist PK nicht vorhanden. Das BIOS bestätigt
programmgesteuerte Aktualisierungen der Richtlinienobjekte und
Übergänge zwischen den Modi nicht. Das BIOS führt eine
Signaturüberprüfung der Vorstart-Images durch und protokolliert
die Ergebnisse in der Ausführungsinformationen-Tabelle der Images,
wobei die Images ausgeführt werden, unabhängig davon, ob sie
die Prüfung bestanden haben oder nicht. Der Audit Mode (Audit-
Modus) eignet sich für die programmgesteuerte Festlegung eines
Satzes von Richtlinienobjekten.
Modus Bereitgestellt
Modus Bereitgestellt ist die sicherste Modus. Im Modus
Bereitgestellt, PK muss installiert sein und der BIOS führt
die Signaturüberprüfung auf programmatischer versucht, Regel
zum Aktualisieren Objekte. Modus Bereitgestellt schränkt die
programmatischer Mode-Übergänge.
Gibt die Liste der Zertifikate und Hashes für den sicheren Start an, die beim sicheren Start für
authentifizierte Images verwendet werden. Im Bildschirm Richtlinie zum sicheren Start –
Übersicht sind die folgenden Optionen verfügbar:
1. Plattformschlüssel
2. KEK-Datenbankeinträge (Key Exchange Key)
3. Einträge in der Datenbank für autorisierte Signaturen (db)
Die oben genannten Optionen werden in den folgenden Feldern beschrieben:
● Typ
● Aussteller
● Betreff
● GUID des Signatureigentümers
4. Verbotene Einträge in der Signaturdatenbank (dbx)
Konfiguriert die Secure Boot Custom Policy. Um diese Option zu aktivieren, stellen
Sie die sichere Startrichtlinie auf Custom (Benutzerdefinierte) Option. Im Bildschirm
Benutzerdefinierte Einstellungen für die Richtlinie zum sicheren Start sind die
folgenden Optionen verfügbar:
1. Plattformschlüssel
Nur zur internen Verwendung – Vertraulich