Secure Boot 2026: Co stihnout, než vyprší čas
RHEL a Secure Boot certifikát: Žádná panika, ale pozor na nové nasazení
Pojďme na to rovnou. Pokud vaše Red Hat Enterprise Linux systémy teď bez problémů nabíhají, budou nabíhat i po 27. červnu 2026. Vypršení certifikátu není žádný zásah vyšší moci, který vám přesně o půlnoci zničí celou infrastrukturu. Dopad je konkrétní – týká se podepisování nových boot komponent.
Proč by vás to mělo zajímat: Secure Boot je Microsoftí mechanismus, který kontroluje, že do systému nastartují jen kryptograficky podepsané operační systémy a jádra. Certifikát z roku 2011 fungoval spolehlivě dlouhá léta, ale certifikáty mají svou životnost. A ta se pomalu chýlí ke konci.
Co je skutečně v sázce
Tady je potřeba udělat jasnou čáru:
Existující, už důvěryhodné komponenty: Ty budou fungovat dál. Vypršení certifikátu nezpětně ruší podpisy, které byly platné v době svého vytvoření.
Nové boot komponenty: Tady začíná ta zajímavá část. Jakékoli nové kernely, shim loadery nebo bootloadery podepsané až po expiraci certifikátu budou potřebovat nový podpisový klíč.
Pro většinu z vás se stabilními, zaběhnutými systémy to znamená jediné – každodenní provoz se nezastaví. Ale pokud chystáte nová nasazení, přestavujete systémy nebo aktualizujete boot komponenty v následujících měsících, měli byste si na tento termín dávat pozor.
Faktor Shim
Tady to trochu komplikuje. Shim – ta tenká vrstva mezi firmware a bootloaderem – do celé rovnice taky patří. Red Hat spravuje vlastní shim a jeho aktualizace jsou součástí doporučených postupů.
Shim aktualizace se typicky dostávají do systému běžnými updaty, takže pokud provozujete RHEL v rozumně aktuálním stavu, jste v pohodě. Ale pokud jste dlouho odkládali ty aktualizace (všichni to známe s tím „stabilním" produkčním serverem, ke kterému se nikdo nechce ani přiblížit), teď by mohl být správný čas naplánovat si maintenance window.
Co s tím dělat
Váš praktický checklist:
Žádná panika. Běžící systémy se spontánně nezastaví.
Udržujte systémy aktualizované. Nejde jen o bezpečnost – aktuální systémy mají shim a bootloader balíčky, které s přechodem počítají.
Plánujte nová nasazení předem. Pokud po červnu 2026 nasazujete nové RHEL instance, ověřte si, že vaše base images a instalační média jsou aktuální.
Testujte ve stagingu. Máte-li nekritické testovací prostředí, ověřte, že vaše deployment pipeline fungují s aktuálními balíčky.
Zdokumentujte současný stav. Vědět, které systémy jedou na jakých verzích shim a bootloader balíčků, vám dá jasný základ.
Shrnutí
Vypršení bezpečnostního certifikátu může znít děsivě – podobně jako ten pocit, když zjistíte, že vám na produkčním webu vypršel SSL certifikát. Ale tady jsou dopady mnohem menší, než byste se báli.
Expirace Secure Boot certifikátu v roce 2026 je řízený přechod, ne krize. Microsoft i Red Hat na tom pracují a Linux komunita měla roky na přípravu. Vaše role je jasná: udržujte systémy aktualizované, sledujte, co se mění, a otestujte si deployment procesy.
Berte to jako jemný nudge k tomu konečně aktualizovat ten staging prostředí, které jste ignorovali. Vaše budoucí já – a vaše bezpečnostní situace – vám poděkuje.
Stay secure.