Secure Boot 2026: Co stihnout, než vyprší čas

Secure Boot 2026: Co stihnout, než vyprší čas

Čen 24, 2026 secure boot rhel linux security system administration enterprise linux

RHEL a Secure Boot certifikát: Žádná panika, ale pozor na nové nasazení

Pojďme na to rovnou. Pokud vaše Red Hat Enterprise Linux systémy teď bez problémů nabíhají, budou nabíhat i po 27. červnu 2026. Vypršení certifikátu není žádný zásah vyšší moci, který vám přesně o půlnoci zničí celou infrastrukturu. Dopad je konkrétní – týká se podepisování nových boot komponent.

Proč by vás to mělo zajímat: Secure Boot je Microsoftí mechanismus, který kontroluje, že do systému nastartují jen kryptograficky podepsané operační systémy a jádra. Certifikát z roku 2011 fungoval spolehlivě dlouhá léta, ale certifikáty mají svou životnost. A ta se pomalu chýlí ke konci.

Co je skutečně v sázce

Tady je potřeba udělat jasnou čáru:

  • Existující, už důvěryhodné komponenty: Ty budou fungovat dál. Vypršení certifikátu nezpětně ruší podpisy, které byly platné v době svého vytvoření.

  • Nové boot komponenty: Tady začíná ta zajímavá část. Jakékoli nové kernely, shim loadery nebo bootloadery podepsané až po expiraci certifikátu budou potřebovat nový podpisový klíč.

Pro většinu z vás se stabilními, zaběhnutými systémy to znamená jediné – každodenní provoz se nezastaví. Ale pokud chystáte nová nasazení, přestavujete systémy nebo aktualizujete boot komponenty v následujících měsících, měli byste si na tento termín dávat pozor.

Faktor Shim

Tady to trochu komplikuje. Shim – ta tenká vrstva mezi firmware a bootloaderem – do celé rovnice taky patří. Red Hat spravuje vlastní shim a jeho aktualizace jsou součástí doporučených postupů.

Shim aktualizace se typicky dostávají do systému běžnými updaty, takže pokud provozujete RHEL v rozumně aktuálním stavu, jste v pohodě. Ale pokud jste dlouho odkládali ty aktualizace (všichni to známe s tím „stabilním" produkčním serverem, ke kterému se nikdo nechce ani přiblížit), teď by mohl být správný čas naplánovat si maintenance window.

Co s tím dělat

Váš praktický checklist:

  1. Žádná panika. Běžící systémy se spontánně nezastaví.

  2. Udržujte systémy aktualizované. Nejde jen o bezpečnost – aktuální systémy mají shim a bootloader balíčky, které s přechodem počítají.

  3. Plánujte nová nasazení předem. Pokud po červnu 2026 nasazujete nové RHEL instance, ověřte si, že vaše base images a instalační média jsou aktuální.

  4. Testujte ve stagingu. Máte-li nekritické testovací prostředí, ověřte, že vaše deployment pipeline fungují s aktuálními balíčky.

  5. Zdokumentujte současný stav. Vědět, které systémy jedou na jakých verzích shim a bootloader balíčků, vám dá jasný základ.

Shrnutí

Vypršení bezpečnostního certifikátu může znít děsivě – podobně jako ten pocit, když zjistíte, že vám na produkčním webu vypršel SSL certifikát. Ale tady jsou dopady mnohem menší, než byste se báli.

Expirace Secure Boot certifikátu v roce 2026 je řízený přechod, ne krize. Microsoft i Red Hat na tom pracují a Linux komunita měla roky na přípravu. Vaše role je jasná: udržujte systémy aktualizované, sledujte, co se mění, a otestujte si deployment procesy.

Berte to jako jemný nudge k tomu konečně aktualizovat ten staging prostředí, které jste ignorovali. Vaše budoucí já – a vaše bezpečnostní situace – vám poděkuje.

Stay secure.

Read in other languages:

RU BG EL UZ TR SV FI RO PT PL NB NL HU IT FR ES DE DA ZH-HANS EN