Users Guide

使用可能なファイルフォマット
セキュアブトポリシには PK 1 つのキだけが含まれていますが、複のキ KEK に存在する場合があります。プラット
フォムの製造元またはプラットフォムの所有者のどちらかが、パブリック PK 対応する秘密キを保持するのが理想的で
す。サドパティ(OS プロバイダやデバイスプロバイダなど)は、KEK の公開キ対応する秘密キを保持します。この方法
では、プラットフォムの所有者またはサドパティが、特定のシステムの db または dbx のエントリを追加または削除するこ
とができます。
セキュアブトポリシは、db dbx を使用して、プレブトイメジファイルの行を許可します。イメジファイルを行す
るには、db ではキまたはハッシュ値を連付ける必要があり、dbx ではキまたはハッシュ値を連付けません。db または dbx
容をアップデトする際は、プライベ PK または KEK による署名が必要です。PK または KEK 容をアップデトする
際は、プライベ PK による署名が必要です。
14. 使用可能なファイルフォマット
ポリシコンポネント 使用可能なファイルフォ
ット
使用可能なファイル張子 最大レコ
PK X.509 証明書(バイナリ DER
形式のみ)
1. .cer
2. .der
3. .crt
1
KEK
X.509 証明書(バイナリ DER
形式のみ)
公開キストア
1. .cer
2. .der
3. .crt
4. .pbk
1 回以上
DB および DBX
X.509 証明書(バイナリ DER
形式のみ)
EFI イメジ(システム BIOS
がイメジダイジェストを計算
してインポトします)
1.
.cer
2. .der
3. .crt
4. .efi
1 回以上
セキュアブト設定機能にアクセスするには、システム BIOS 設定 の下にある システムセキュリティ をクリックします。システ
BIOS 設定に移動するには、POST 中に社のロゴが表示されたら、F2 を押します。
デフォルトでは、セキュアブトは 、セキュアブトポリシ 標準 に設定されています。セキュアブトポリシを設
定するには、セキュアブトを有にする必要があります。
セキュアブトモドが 標準 に設定されている場合、システムにはデフォルトの証明書、イメジダイジェスト、または工場
出荷時のハッシュがあることを示しています。これは、標準のファムウェア、ドライバ、オプション ROM、ブトロダの
セキュリティに対応しています。
バに新しいドライバまたはファムウェアをサポトするには、セキュアブト証明書ストアの DB にそれぞれの証明書を
する必要があります。したがって、セキュアブトポリシをカスタムに設定する必要があります。
セキュアブトポリシがカスタムに設定されている場合は、デフォルトでシステムにロドされている、更可能な標準の証明
書とイメジダイジェストを承しています。カスタムに設定されているセキュアブトポリシでは、表示、エクスポト、イ
ンポト、削除、すべて削除、リセット、すべてリセット などの操作を行できます。これらの操作を使用して、セキュアブ
ポリシを設定することができます。
セキュアブトポリシをカスタムに設定すると、エクスポト、インポト、削除、すべて削除、リセット、すべてリセット
ど、PKKEKDBDBX のアクションを使用して、証明書ストアを管理するためのオプションを有にできます。更するポリ
PK/KEK/DB/DBX)を選し、それぞれのリンクをクリックすると、適切なアクションを行することができます。各セク
ションには、インポト、エクスポト、削除、およびリセット 操作を行するためのリンクがあります。設定の時点で適用可能
なものに基づいて、リンクが有になっています。すべて削除 および すべてリセット は、すべてのポリシに影響をえる操作
です。すべて削除 は、カスタムポリシー内のすべての証明書およびイメジダイジェストを削除し、すべてリセット は、標準ま
たはデフォルトの証明書ストアからすべての証明書およびイメジダイジェストを復元します。
管理下システムのセットアップ
83