Secure Boot aus

JanWerner

Member
Nov 16, 2023
35
7
13
Hallo in die Runde,

ich würde mich als interessierten Laien bezeichnen. Nun meine Frage, PVE läuft bei mir in der aktuellsten Version (Community Resp.). Ich habe, wie viele, mal mit Version 7 angefangen aus Spieltrieb. Seitdem ist Secure Boot aktiv, meine Zertifikate sind aktuell, BIOS auch, somit kein Problem. Könnte ich theoretisch auch Secure Boot einfach aus machen und das System würde keine Probleme machen? Da darauf mittlerweile vieles läuft, was ich, obwohl "Homelab" , zu Hause im Alltag produktiv nutze, ist mir ein "Livetest" zu riskant.

Vielen Dank

Jan Schlinkheider
 
Kannst du machen, ja. Secure Boot aus heißt nur, dass die Firmware die Signaturen nicht mehr prüft, gebootet wird trotzdem über denselben Weg (shim/GRUB bzw. systemd-boot von der ESP). An der Installation ändert sich dadurch nichts, du musst nichts umbauen und PVE merkt davon nichts.

Einzige Stolperfalle ist das BIOS selbst: manche Boards räumen beim Umschalten die UEFI-Boot-Einträge auf oder ziehen einem dabei CSM/Legacy mit rein. Legacy auf keinen Fall aktivieren, dann findet die Kiste die Platte nicht mehr. Falls der Boot-Eintrag nach dem Reboot fehlt, im Bootmenü einfach die ESP direkt anwählen und danach mit efibootmgr wieder setzen. Kein Drama, sollte man vorher nur wissen, und einen Live-Stick griffbereit haben.

Secure Boot in VMs (Win11 z.B.) hat damit übrigens nichts zu tun, das hängt an der EFI-Disk/OVMF der VM, nicht an der Host-Firmware.

Was ist denn der Grund, dass du es ausschalten willst? Mit aktuellen Zertifikaten und laufendem System spricht ja erstmal nichts dagegen, es anzulassen.
 
Ichnhab keinen konkreten Grund, war reines Interesse, eventuell ziehe ich das System auf neue Hardware um, der Plan war Platte (SSD) raus, ins neue System Netzwerkanpassen und läuft, dabei bin ich über Secure Boot gestolpert und war am überlegen ob das dabei rumzicken könnte und was die Konsequenz daraus ist oder ob ich den Stolperstein abschalten. Ich habe eventuell halt die Möglichkeit von meinem jetzigen i5 11400 auf einen i7 13700t zu wechseln und auf das neue Board passt auch mehr RAM (hab zum Glück noch welchen hier).
 
Platte umstecken geht meistens problemlos, PVE ist da ziemlich robust. Secure Boot ist eigentlich unkritisch: der shim ist mit dem Microsoft-Key signiert und den hat praktisch jedes Board ab Werk drin. Solange du keine eigenen Keys enrolled hast, bootet die SSD auch am neuen Board mit SB an. Was dir aber fehlt, ist der UEFI-Boot-Eintrag, der liegt im NVRAM vom alten Board und zieht nicht mit um. Im Bootmenü einmal die ESP direkt anwählen, danach proxmox-boot-tool status bzw. efibootmgr aufrufen - dann passt das.

Die zwei Sachen die dich beim Umzug real beißen: die NICs heißen am neuen Board anders (enp3s0 statt enp1s0 oder so), damit stimmt /etc/network/interfaces nicht mehr und du sitzt ohne Netz da. Also vorher ip a notieren und Monitor + Tastatur bereitlegen, dann ist das in zwei Minuten angepasst. Und falls deine VMs auf CPU-Typ host laufen: vom 11400 auf den 13700T gehts auf P/E-Cores, da guckt vor allem Windows manchmal komisch. Wenn was zickt, testweise auf x86-64-v3 stellen.

Secure Boot würde ich für den Umzug einfach anlassen, das ist nicht die Baustelle.
 
  • Like
Reactions: JanWerner
Super, herzlichen Dank, die NICs hatte ich auf dem Schirm. Ich bin der Typ "lernen durch Lesen und Schmerz". Hat den Vorteil, dass man nicht nur einfach auf Helperscript installieren klickt, sondern nach und nach mindestens versteht was man tut, bzw. was man erklärt bekommt.
 
  • Like
Reactions: Bu66as