Linux Secure Boot: Certifikatudløb kræver handling inden september

Linux Secure Boot: Certifikatudløb kræver handling inden september

Jun 23, 2026 linux secure boot uefi firmware updates system administration open source fwupd lvfs certificate expiration devops

Din Linux-installation kan få problemer med Secure Boot

Har du Secure Boot slået til på din Linux-maskine? Mange har det uden at vide det. Og her kommer advarslen: Der er en udløbsdato på vej, som kan give dig hovedpine, næste gang du skal installere noget.

Problemet handler om shim bootloaderen. Det er den komponent, der får Linux til at fungere sammen med UEFI Secure Boot. Microsoft signerer den med en nøgle – og den nøgle fra 2011 går på pension.

Hvad sker der præcist?

Fra september måned stopper Microsoft med at bruge den gamle signeringsnøgle fra 2011. En ny nøgle har faktisk været klar siden 2023. Men her er kickeren: Millioner af systemer har ikke fået den installeret endnu. Og for nogle maskiner kræver det en firmware-opdatering fra hardware-producenten – en opdatering der måske aldrig kommer.

Skal du være nervøs?

De fleste slipper nok billigt. Har du allerede Linux kørende, fortsætter dit system som normalt. Din distribution har sine egne signeringsnøgler, og de virker stadig.

Men problemerne rammer, når du prøver at:

  • Installere Linux fra scratch på en maskine med Secure Boot
  • Boote fra installationsmedie på ældre systemer
  • Håndtere situationer hvor producenterne ikke har pushet de nødvendige opdateringer

Richard Hughes, manden bag LVFS (Linux Vendor Firmware Service), siger det direkte: "KEK-opdateringerne har omkring 98% succesrate, og db-opdateringen har omkring 99%. Men selv 1% ganget med millioner af brugere giver stadig en hel del fejl." Ikke katastrofalt, men heller ikke lige betryggende.

Hvad er det egentlig, der går galt?

Det er faktisk ikke nøglerne selv, der volder problemer. Det handler om pladsmangel. Gamle UEFI-firmwares har begrænset plads til EFI-variable. Nogle gange kræver opdateringerne en slags "defragmentering" – altså at nulstille BIOS til fabriksindstillinger.

Hughes forklarer: "Jo ældre din BIOS er, jo større er risikoen for, at du støder på dette."

For de uheldige 1-2% ser løsningen sådan ud:

  1. Genstart
  2. Nulstil BIOS til standardindstillinger
  3. Prøv opdateringen igen

Fællesskabet har forberedt sig

Her kommer den gode nyhed. Open source-fællesskabet har ikke siddet stille. LVFS og fwupd-projekterne – værktøjer til firmware-opdatering direkte fra Linux – er blevet opdateret til at håndtere disse certifikatudskiftninger.

De fleste store distributioner leverer opdaterede shim-binærfiler signeret med den nye Microsoft-nøgle. Så din næste installation bør køre glat.

Producenterne udruller KEK-opdateringer (Key Exchange Key), som lader fwupd tilføje det nye Microsoft-certifikat til dit systems firmware-database. For systemer hvor producenterne er holdt op med at rulle ud, kan det eneste fornuftige træk være at slå Secure Boot fra.

Hvad skal DU gøre nu?

Hvis du administrerer Linux-systemer med Secure Boot:

  1. Tjek din opsætning før september rammer
  2. Opdater din firmware hvis producenten har frigivet opdateringer
  3. Hav backup boot-muligheder klar bare i tilfælde af
  4. For nye installationer efter september: sørg for at dit installationsmedie bruger den opdaterede shim

Open source-økosystemet har overlevet certifikatudløb før, og dette burde for det meste passere uden katastrofe. Men styrer du en flok maskiner eller planlægger en frisk installation i de kommende måneder? Så er det nu, du skal tjekke om din firmware er opdateret – og krydse fingre for, at din hardware-producent stadig supporterer dit system.

For udviklere og startups der kører Linux i produktion: Tilføj dette til din vedligeholdelsesliste. Nogle minutter forberedelse nu kan spare dig for en frustrerende fejlfinding senere.

Hold dig sikker derude – helst med nøgler der ikke er udløbet.

Read in other languages:

RU BG EL CS UZ TR SV FI RO PT PL NB NL HU IT FR ES DE ZH-HANS EN