La Fibre

Télécom => Logiciels et systèmes d'exploitation => Linux Linux => Discussion démarrée par: vivien le 23 juin 2026 à 09:27:12

Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 23 juin 2026 à 09:27:12
Le 24 juin 2026, les anciennes autorités Secure Boot de 2011 expirent !

L'expiration des certificats de démarrage sécurisé Microsoft émis en 2011 (notamment l'autorité Microsoft Corporation UEFI CA 2011, qui arrive à échéance le 24 juin 2026) pose une question cruciale pour les utilisateurs Windows, mais aussi Linux. Par exemple, Ubuntu s'appuie historiquement sur ce certificat pour signer son chargeur de démarrage initial (shim).

Il faut ajouter les clés Microsoft UEFI CA 2023, via une mise à jour du BIOS / UEFI.

Dell par exemple indique la version minimum du BIOS pour prendre en chrage CA 2023 sur cette page (https://www.dell.com/support/kbdoc/fr-fr/000347876/expiration-du-certificat-de-secure-boot-microsoft-2011).

Sous Linux, comment savoir si CA 2023 est installé ?

Il suffit de lancer dans un terminal la commande mokutil --db | grep "Subject:" (ou mokutil --kek | grep 'Subject:')

Si "Microsoft UEFI CA 2023" apparaît, vous êtes déjà protégé.


(https://lafibre.info/testdebit/ubuntu/202606_linux_mokutil_secure_boot.webp)

Sur un PC ne supportant pas le écure boot, on aura le retour suivant : This system doesn't support Secure Boot



Quels sont les impacts d'une absence des certificats Microsoft 2023 pour Linux ?

À court terme : Aucun blocage immédiat du démarrage. Tant que les fichiers actuels (shim, grub, noyau) ne changent pas et sont signés avec la clé 2011, la plupart des micrologiciels UEFI continueront de charger les distributions Linux normalement, car ils ne bloquent pas activement les certificats expirés pour le boot existant.

Les limitations vont venir quand les distributions Linux vont cesser de signer leurs chargeurs de démarrage (shim) avec la clé de 2011 obsolète et utiliseront exclusivement la clé 2023. Cela pourait arriver dans les prochaines semaines. Canonical Annonce que Ubuntu 26.04.1 (mise à jour mineur qui sort en aout 2026) pourraient nécessiter l'autorité de certification 2023.

Conséquence : Si vous tentez d'installer une future version de Linux (ou de mettre à niveau vers une version majeure) qui intègre un shim exclusivement signé en 2023, votre PC affichera une erreur de violation de sécurité au démarrage. Pour votre Linux actuel, il ne recevra plus de mises à jour de sécurité pour le chargeur de démarrage shim sans le CA 2023. De ce fait, il ne sera plus possible d'appliquer les mises à jour aux autres composants de la pile de démarrage, ce qui pourrait permettre des attaques par rétrogradation sur des éléments tels que GRUB ou fwupd.

Si votre machine ne reçoit plus de mises à jour de BIOS/UEFI de la part du fabricant pour injecter les clés 2023, le plus simple est de désactiver le Secure Boot : En désactivant le Secure Boot dans les paramètres UEFI (BIOS) de votre PC, vous contournez complètement la vérification des certificats Microsoft. Linux démarrera et se mettra à jour sans aucune restriction.

C'est une opération qui se fait en allant dans les paramètres UEFI de votre PC. Canonical, l'éditeur d'Ubuntu, a prévu de publier prochainement des instructions à ce sujet.

Il est aussi possible d'injecter manuellement les nouvelles clés de 2023 dans la base de données de la carte mère, mais c'est souvent compliqué à réaliser.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: Sylv_01 le 23 juin 2026 à 09:32:08
Bonjour vivien, merci pour l'info...
Il faut que je vérifie sur mon Dell Inspiron qui est en dual-boot, mais il est relativement récent (2024 je crois ???), donc ça devrait aller.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 23 juin 2026 à 09:37:00
Attention, un PC acheté récemment peut aussi avoir un BIOS qui n'est pas de toute dernière génération.

Exemple avec ce PC Core i7-12700 :

(https://lafibre.info/testdebit/ubuntu/202606_linux_mokutil_secure_boot_pc_non_conforme.webp)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: Paul le 23 juin 2026 à 09:52:25
Je suis au courant, et embêté parce que j'ai évidemment encore une partie de matériel dans mon lab qui n'a plus de mises à jour d'UEFI depuis de très longues années. Il existe un outil qui permet d'enregistrer les nouveaux certificats dans un UEFI sans le mettre à jour, du moment qu'il a un mode écriture : Mosby (https://github.com/pbatard/UEFI-Shell)

J'ai mis ça sur une clé mais impossible de démarrer l'utilitaire en exécutant mosby (https://youtu.be/33JjkLdiwSE?si=syIZuNSrnXc0iVAO&t=358) dans le terminal UEFI. J'ai dû rater quelque chose mais je persisterai, comme ça urge.

Si on a un parc Proxmox, on est vernis parce qu'ils ont prévu la fonctionnalité il y a quelques mises à jour. Il faut juste redémarrer la VM.

J'ai une mise à jour d'UEFI à faire sur mon PC portable AORUS de 2022, la première depuis 3 ans, ça doit concerner ça.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: seb30 le 23 juin 2026 à 14:24:02
Hello,
même problème de mon coté, sur une vieille carte mère, il semblerait possible avec les utilitaires mokutil et/ou efivars de mettre a jour les clef Microsoft disponibles sur github.
Mon bios n'a pas les fonctions de mise ajour de clef intégrées, il a seulement un mode user ou setup+effacement des clef.
Pas encore réussi à tout mettre a jour, les clef KEK et la db semblent ok mais impossible d'ecrire la clef PK...
Et je ne sais pas comment repasser en mode user sans écrire les clef d'origine !
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: Trellen le 23 juin 2026 à 15:02:52
la PK n'est pas fourni par Microsoft mais par le fabricant de ta carte mère, si tu mets à jour la KEK et les db BD et BDX de Microsoft sans mettre à jour la PK tu ne pourras plus mettre à jour la KEK ni rien ajouter dans les DB(X) une fois la date passée. (en théorie, j'ai ouïe-dire que certains uefi ignoraient la date des certificats)
Mon bios n'a pas les fonctions de mise ajour de clef intégrées, il a seulement un mode user ou setup+effacement des clef.
en général pas besoin du mode setup, tu peux mettre à jour les clés/DB avec les fichiers .auth qui sont signés (à partir des fichiers .esl qui eux requièrent une PK valide + mode setup) directement depuis linux (je ne connais pas windows)
Et je ne sais pas comment repasser en mode user sans écrire les clef d'origine !
ça dépend de l'uefi car certains t'empêchent de te mettre un état "à risque" type KEK/DB/DBX mis à jour sans PK, je recommande d'utiliser tes clés s'il n'y a plus de maj uefi pour ta carte mère
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: seb30 le 24 juin 2026 à 14:36:10
la PK n'est pas fourni par Microsoft mais par le fabricant de ta carte mère,

Ok, donc sans MaJ fabricant, impossible de changer les clefs ? c'est navrant !
Est-ce que l'on ne peux pas faire la mise a jour avec des outils de manipulation BIOS comme MMTOOLS ?
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: butler_fr le 24 juin 2026 à 15:03:26
c'est si problématique que ça de continuer à signer avec l'ancien?
les utilisateurs qui vont rester sur le carreau par manque de connaissance ça va se compter en millions la
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: Sylv_01 le 24 juin 2026 à 15:14:30
Hello, oui je me suis posé la même question hier soir, mais je n'ai pas eu le temps de vérifier mon PC : quelles sont les conséquences, les PC sont bloqués ??
[Edit] ah ben j'avais pas lu le 1er post de vivien jusqu'au bout, il donne la réponse..;
[Edit 2 ] nos messages se sont croisés, merci néanmoins pour le rappel !
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 24 juin 2026 à 15:16:44
Pour butler_fr : Moi aussi, je ne m'attendais pas à ce que des versions mineures de distribution nécessitent l'autorité de certification 2023 (ex: Ubuntu 26.04.1).

Pour Sylv_01 :
Quels sont les impacts d'une absence des certificats Microsoft 2023 pour Linux ?

À court terme : Aucun blocage immédiat du démarrage. Tant que les fichiers actuels (shim, grub, noyau) ne changent pas et sont signés avec la clé 2011, la plupart des micrologiciels UEFI continueront de charger les distributions Linux normalement, car ils ne bloquent pas activement les certificats expirés pour le boot existant.

Les limitations vont venir quand les distributions Linux vont cesser de signer leurs chargeurs de démarrage (shim) avec la clé de 2011 obsolète et utiliseront exclusivement la clé 2023. Cela pourait arriver dans les prochaines semaines. Canonical Annonce que Ubuntu 26.04.1 (mise à jour mineur qui sort en aout 2026) pourraient nécessiter l'autorité de certification 2023.

Conséquence : Si vous tentez d'installer une future version de Linux (ou de mettre à niveau vers une version majeure) qui intègre un shim exclusivement signé en 2023, votre PC affichera une erreur de violation de sécurité au démarrage. Pour votre Linux actuel, il ne recevra plus de mises à jour de sécurité pour le chargeur de démarrage shim sans le CA 2023. De ce fait, il ne sera plus possible d'appliquer les mises à jour aux autres composants de la pile de démarrage, ce qui pourrait permettre des attaques par rétrogradation sur des éléments tels que GRUB ou fwupd.

Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 05 juillet 2026 à 22:41:06
Dell : PC de 2020 sans aucun firmware pour supporter les certificats Microsoft 2023 !

Je suis tombé sur un cas assez étonnant : Le PC Dell Inspiron 3881 est un PC de bureau familial évolutif. Lancé mi-2020 (juste après le début de l'épidémie de covid19), il repose sur le chipset H470 et prend en charge les processeurs Intel Core de 10e génération ainsi que jusqu'à 64 Go de mémoire DDR4-2666/2933 (format DIMM).

C'est un PC récent qui supporte parfaitement Windows 11, mais Dell ne propose plus de mise à jour du firmware UEFI. Pendant 4 ans, il a eu une politique de mise à jour très fréquente (une nouvelle version UEFI presque chaque mois), mais celle du 14 novembre 2024, publiée le 12 décembre 2024 est la dernière selon toute vraisemblance (plus rien depuis). Je trouve cela peu 4 ans de support du firmware UEFI, sur des PC pour entreprise, je vois souvent des mises à jour pendant 8 ans (mais là, Inspiron est une game grand public, à petit prix, toutefois ces PC ont un très bon rapport qualité / prix et je n'ai jamais eu de panne).

Bien que publié fin 2024, cette ultime mise à jour n'intègre pas les certificats Microsoft 2023 !


(https://lafibre.info/testdebit/ubuntu/202607_linux_secure_boot_pc_dell_inspiron_3881.webp)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 05 juillet 2026 à 22:48:22
Mon sauveur ? L'actualiseur de micrologiciel, pré-installé avec Ubuntu : Il a réussi très simplement à rajouter les certificats Microsoft 2023.

La mise à jour des certificats est décomposée en 3 mises à jour, dès que la seconde était faite, j'avais bien le support des certificats Microsoft 2023.

C'est très simple, il suffit de cliquer pour mettre à jour et de redémarrer le PC.

(https://lafibre.info/testdebit/ubuntu/202607_ubuntu_actualiseur_de_micrologiciel_1.webp)
(https://lafibre.info/testdebit/ubuntu/202607_ubuntu_actualiseur_de_micrologiciel_2.webp)
(https://lafibre.info/testdebit/ubuntu/202607_ubuntu_actualiseur_de_micrologiciel_3.webp)
(https://lafibre.info/testdebit/ubuntu/202607_ubuntu_actualiseur_de_micrologiciel_4.webp)

Je ne sais pas comment cela se passe pour les utilisateurs de Windows 11.

Note pour mon PC HP Pavilion Desktop TP01-3xxx (plus récent, avec un Core i7-12700), l'actualiseur de micrologiciel d'Ubuntu ne me propose jamais rien, alors qu'il propose régulièrement des mises à jour sur les PC Dell.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: Paul le 05 juillet 2026 à 23:00:20
Mon PC fixe avec une carte mère fabriquée en 2025 a l'autorité 2023, mais à ma surprise, la 2011 aussi. Je ne pensais pas que ce qui était fabriqué après 2023 aurait encore l'ancienne. Ça pourrait être pour faire fonctionner des OS d'avant 2023 mais on installe très rarement un OS obsolète sur un PC fixe neuf.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: turold le 05 juillet 2026 à 23:27:57
[...]La mise à jour des certificats est décomposée en 3 mises à jour, dès que la seconde était faite, j'avais bien le support des certificats Microsoft 2023.

C'est très simple, il suffit de cliquer pour mettre à jour et de redémarrer le PC.

[...]
(https://lafibre.info/testdebit/ubuntu/202607_ubuntu_actualiseur_de_micrologiciel_4.webp)

Je ne sais pas comment cela se passe pour les utilisateurs de Windows 11.

[...]

Sous Windows 11 (et très probablement Windows 10), c'est très simple et en fond de tâche.
2 cas possibles:
- très majoritaire (pas mon cas), cela se fait lors d'un Patch Tuesday, en mise à jour cumulative, selon la carte mère (pas le même mois pour tout le monde). Le redémarrage est de toute façon obligatoire, mais ne concerne pas cette partie, car tout Windows reste ok sans ça.
- cas particuliers pris en charge par Windows Update (mon cas avec une carte mère Asus): c'est une mise à jour automatique de sécurité en fond de tâche, juste pour ça, et ne demande pas de redémarrer. Le KB est même mal nommé, et j'ai découvert le nouveau certificat seulement en observant l'observateur d’événements de Windows.

NB: le redémarrage n'était pas obligatoire, mais l'installation du nouveau certificat s'installait vraiment qu'avec un redémarrage. Le redémarrage devient peut être obligatoire pour tout les cas à partir de maintenant, si jamais il y aura de nouveau cas... ou des retardataires. On a en effet dépasser les 1eres dates pour les certificats de 2011.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: turold le 05 juillet 2026 à 23:36:25
Mon PC fixe avec une carte mère fabriquée en 2025 a l'autorité 2023, mais à ma surprise, la 2011 aussi. Je ne pensais pas que ce qui était fabriqué après 2023 aurait encore l'ancienne. Ça pourrait être pour faire fonctionner des OS d'avant 2023 mais on installe très rarement un OS obsolète sur un PC fixe neuf.
C'est normal.
Ce n'est pas seulement un PC ou un OS qui est certifié, mais également les composants et les périphériques de démarrage.

Microsoft dit (contrairement à Reddit...):
- ne jamais enlever les certificats de 2011 si c'était dans la carte mère
- et côté OEM, aucune interdiction de Microsoft sur les certificats de 2011, mais chaque OEM gère son planning dessus pour assurer une transition douce (genre les PC neufs avec encore du Nvidia RTX 3000 pour du pas cher ou du destockage)

Edit-correction : OEM et fabricants de carte-mères.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: hwti le 06 juillet 2026 à 02:26:39
Note pour mon PC HP Pavilion Desktop TP01-3xxx (plus récent, avec un Core i7-12700), l'actualiseur de micrologiciel d'Ubuntu ne me propose jamais rien, alors qu'il propose régulièrement des mises à jour sur les PC Dell.[/size]
C'est une interface graphique au dessus de fwupd, qui propose les firmwares mis sur LVFS par les fabricants, ainsi que certaines mises à jour plus génériques (comme ici les certificats).
Même chez ceux qui publient des mises à jour (Dell, Lenovo, HP, ...), tous les modèles ne sont pas nécessairement couverts et parfois les dernières versions ne sont pas disponibles.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 07 juillet 2026 à 14:01:04
(https://lafibre.info/testdebit/ubuntu/202607_ubuntu_actualiseur_de_micrologiciel_2.webp)

A priori, il est possible sur tous les PC de marque Dell possédant un UEFI compatible secure boot de récupérer les clefs Microsoft 2023.

Voici un exemple avec un des premier PC proposant le secure boot : l'Inspiron 3847.

Le Dell Inspiron 3847 est un ordinateur de bureau lancé en 2013, il repose sur le chipset H81 et prend en charge les processeurs Intel Core de 4e génération ainsi que jusqu'à 16 Go de mémoire DDR3-1333/1600 (DIMM).

La dernière mise à jour de l'UEFI a été proposée en 2019 (6 ans de mise à jour) et n'intègre pas les certificats de 2023, toutefois, il est possible de l'ajouter simplement avec l'interface graphique au-dessus de fwupd.

Conne c'est un des premiers PC grand public avec secure boot, j'imagine que toute la gamme Dell est prise en charge. Ce n'est pas la même chose pour d'autres marques comme HP ou Intel Nuc.

Capture d'écran aprés la mise à jour :


(https://lafibre.info/testdebit/ubuntu/202607_linux_secure_boot_pc_dell_inspiron_3847.webp)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: Paul le 07 juillet 2026 à 15:21:40
Intéressant. J'ai un Precision de 2016, j'essaierai. Si ça fonctionne avec une ISO live, ça me faciliterait absolument massivement la tâche.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: Trellen le 07 juillet 2026 à 15:24:44
UEFI CA et UEFI dbx sont fournis respectivement par Microsoft et la Linux Foundation par https://fwupd.org/, ça devrait fonctionner chez Dell, Hp et autres sans soucis à mon avis.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 07 juillet 2026 à 20:43:55
J'ai quand même l'impression qu'il y a fonctionnement par marque.

Dell : J'ai des mises à jour, même sur de vieux PC.

HP : fwupd ne propose rien

Exemple : HP Pavilion Desktop TP01-3119nf PC (662J3EA) lancé en 2022.

Le dernier firmware F.30 Rev.A est sorti le 23 sept. 2024 et je pense que cela sera la dernière version (2 ans de support, c'est vraiment faible, même pour une game grand public, sachant que HP propose 8 ans de mise à jour pour les games pro).
Mais surtout, aucune mise à jour pour rien proposé sur fwupd et la mise à jour du BIOS nécessite Windows (là où Dell permet de le faire via l'UEFI, donc de façon indépendante du système d'exploitation).

(https://lafibre.info/testdebit/ubuntu/202606_linux_mokutil_secure_boot_pc_non_conforme.webp)

Aucune mise à jour proposée pour UEFI CA et UEFI dbx :
(https://lafibre.info/testdebit/ubuntu/202607_ubuntu_actualiseur_de_micrologiciel_5.webp)
(https://lafibre.info/testdebit/ubuntu/202607_ubuntu_actualiseur_de_micrologiciel_6.webp)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 07 juillet 2026 à 20:59:18
Autre exemple avec un NUC Intel DN2820FYKH.

C'est un NUC Intel équipé d'une carte mère Intel DN2820FYK et d'un CPU Intel Celeron N2830 (2 cœurs base Atom à 2,16 GHz, c'est super lent, mais cela se rapproche d'un Raspberry Pi en termes de puissance, de consommation et de prix tout en étant compatible x86 64bits).

Lancé en 4ème trimestre 2013, il a eu des mises à jour jusqu'en 2020 (7 ans de mise à jour merci Intel).

Problème : mokutil ne reconnait même pas son sécure boot
$ mokutil --db
This system doesn't support Secure Boot
$ mokutil --kek
This system doesn't support Secure Boot


(https://lafibre.info/images/materiel/202607_intel_nuc_dn2820fyk_celeron_n2830_uefi_1.webp)

fwupd ne propose vraiment pas grand-chose :

(https://lafibre.info/images/materiel/202607_intel_nuc_dn2820fyk_celeron_n2830_uefi_2.webp)

L'UEFI Intel est sympathique, avec pleins de fonctions, et le secure boot est bien activé :

(https://lafibre.info/images/materiel/202607_intel_nuc_dn2820fyk_celeron_n2830_uefi_3.webp)

D'autres copies d'écran de ce VisualBIOS (qui intègre une fonction de copie d'écran, qui est sauvegardé sous forme d'un fichier .BMP) :

(https://lafibre.info/images/materiel/202607_intel_nuc_dn2820fyk_celeron_n2830_uefi_4.webp)

(https://lafibre.info/images/materiel/202607_intel_nuc_dn2820fyk_celeron_n2830_uefi_5.webp)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: hwti le 08 juillet 2026 à 00:46:13
Pour le HP, les GUID de "UEFI CA" sont les même que sur le Dell, et l'interface indique "peut être mis à jour", donc c'est bizarre que la mise à jour ne soit pas proposée.
Est-ce qu'il y a des réglages liés au mode Secure Boot ou aux clés dans le BIOS ?
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 11 juillet 2026 à 15:26:18
Voici l'intégralité des menus proposés. Même s'il y a un nombre important, c'est très pauvre en configuration : La plupart des écrans ne sont qu'informatifs et ne proposent aucune modification.

Les PC grand public HP, c'est vraiment un UEFI limité (rien à voir avec les PC HP pro ou d'autres marques).

Voici ce qu'on a quand on appuie sur la touche "Échap" :


(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_01.avif)

Voici ce qu'on a quand on appuie sur la touche "F1 Informations système" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_02.avif)

Voici ce qu'on a quand on appuie sur la touche "F2 Diagnostic du système" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_03.avif)

Voici ce qu'on a quand on appuie sur la touche "F9 Menu d'amorçage" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_04.avif)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 11 juillet 2026 à 15:31:16
Voici ce qu'on a quand on appuie sur la touche "F10 Configuration du BIOS" :

Menu "Principal" :


(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_05.avif)

Sous-menu "Révision du microprogramme du périphérique" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_06.avif)

Menu "Sécurité" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_07.avif)

Sous-menu "Sécurité périphérique" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_08.avif)

Sous-menu "Sécurité USB" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_09.avif)

Sous-menu "Sécurité du logement" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_10.avif)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 11 juillet 2026 à 15:37:09
Menu "Configuration" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_11.avif)

Sous-menu "Température" qui a la caractéristique de n'afficher aucune température, mais uniquement la vitesse des 2 ventilateurs :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_12.avif)

Sous-menu "Configuration de l'UEFI HII" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_13.avif)

Sous-menu "Realtek PCIe GBE Family Controller" : (rien à modifier, ce sont uniquement des informations)

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_14.avif)

Sous-menu "Intel(R) Rapid Storage Technology" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_15.avif)

Sous-menu SSD SATA 2 To  : (rien à modifier, ce sont uniquement des informations)

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_16.avif)

Sous-menu SSD PCIe Intel 500 Go : (rien à modifier, ce sont uniquement des informations)

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_17.avif)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 11 juillet 2026 à 15:40:38
Menu "Options d'amorçage" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_18.avif)

Sous-menu "Gestionnaire de démarrage du SE" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_19.avif)

Menu "Quitter" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_20.avif)

Voici ce qu'on a quand on appuie sur la touche "F12 Recupération du système" :

C'est peut-être un reste de Windows qui a été installé au début et il est toujours présent dans la partition UEFI du SSD


(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_21.avif)

Pour le HP, les GUID de "UEFI CA" sont les même que sur le Dell, et l'interface indique "peut être mis à jour", donc c'est bizarre que la mise à jour ne soit pas proposée.
Est-ce qu'il y a des réglages liés au mode Secure Boot ou aux clés dans le BIOS ?

Bref, pour ce PC récent, j'ai l'impression que la seule solution pour avoir les clés Secure Boot 2023, c'est d'installer Windows pour faire l'opération.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: Dirk-Pitt le 11 juillet 2026 à 18:32:12
Merci Vivien pour toutes ces informations.

J'ai 3 PC sous Lubuntu 26.04, 2 affichent :
EFI variables are not supported on this system
J'imagine qu'ils ne sont pas concernés.

Le dernier, le plus récent affiche :
        Subject: CN=HP UEFI Secure Boot DB 2017, OU=CODE-SIGN, C=US, O=HP Inc.
        Subject: C=US, ST=Washington, L=Redmond, O=Microsoft Corporation, CN=Microsoft Windows Production PCA 2011
        Subject: C=US, ST=Washington, L=Redmond, O=Microsoft Corporation, CN=Microsoft Corporation UEFI CA 2011
Je dois le mettre à jour, n'est ce pas ?
Mais je ne pense pas avoir l'utilitaire montré (actualiseur de micrologiciel) sous Lubuntu. Que puis-je faire ?

dp
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: alain_p le 11 juillet 2026 à 19:05:20
Pour info, j'ai une VM Ubuntu (24.04), installée depuis plusieurs années (2019), sur ma Freebox Delta. Lorsque je fais une vérification avec mokutil, j'ai aussi :

#  mokutil --db
This system doesn't support Secure Boot

Mais là, c'est certainement parce qu'elle est installée en BIOS Legacy, avec KVM, en pas en UEFI. Donc pas besoin de certificats.

P.S : Je me demande si KVM va un jour supprimer le support du BIOS legacy ?

Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 11 juillet 2026 à 20:49:44
Si l'UEFI est arrivé sur les PC grand public en 2012 (avec la sorte de Windows 8, car Microsoft l'a rendu obligatoire avec le secure boot), l'UEFI est bien plus ancien : les spécifications de l'UEFI 2.0 datent de 2006, et les serveurs ont très vite adopté l'UEFI, de même que certains PC entreprise. C'est par contre de l'UEFI sans secure boot.

L'UEFI permet de gérer mieux la configuration de périphériques, une interface graphique en haute résolution, mais surtout, il permet d'avoir des disques de plus de 2 To, car GUID Partition Table est arrivé avec l'UEFI. Le MBR (Master Boot Record) des BIOS Legacy a une limite globale pour l'ensemble du disque de 2,2 To (2 199 023 255 552 octets).

Il y a donc 4 cas :
- BIOS Legacy : Pas de vérification d'intégrité, pas de certificat, pas de mise à jour à faire.
- UEFI sans secure boot (ou secure boot désactivé) : Pas de vérification d'intégrité, pas de certificat, pas de mise à jour à faire.
- UEFI avec secure boot activé et certificats de 2011 uniquement : Ce cas est problématique, car le certificat utilisé expire. Il est toujours possible de désactiver le secure boot.
- UEFI avec secure boot activé et certificats de 2011 et 2023 : C'est parfait.

Certains systèmes d'exploitation pourraient supprimer le bios legacy qui a plusieurs limitations importantes, mais même avec des certificats expirés, on pourra toujours désactiver le secure boot.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: turold le 11 juillet 2026 à 22:44:54
S il permet d'avoir des disques de plus de 2 To, car GUID Partition Table est arrivé avec l'UEFI. Le MBR (Master Boot Record) des BIOS Legacy a une limite globale pour l'ensemble du disque de 2,2 To (2 199 023 255 552 octets).
Normalement, sauf limitations supplémentaires, cela ne concerne que la partition de démarrage, et celui du système d'exploitation à démarrer.
Les systèmes d'exploitation se chargeaient déjà de faire sauter cette limitation en MBR... donc une fois le système entièrement démarré.

- UEFI avec secure boot activé et certificats de 2011 uniquement : Ce cas est problématique, car le certificat utilisé expire. Il est toujours possible de désactiver le secure boot.
Microsoft ne recommande de désactiver le secure boot, dans ce cas de figure, seulement si le démarrage de Windows est en échec à cause précisément de ça.
Pour le moment, avec les recommandations pour les OEM, les fabricants de cartes mères, et autres périphériques/composants pour les signatures, on a environ 2 ans avant de voir des échecs en grand nombre avec ce genre de configuration.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: hwti le 12 juillet 2026 à 05:55:02
Menu "Options d'amorçage" :
(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_18.avif)
Là il y a quelques options, mais la traduction est ratée.
"Touche plateforme" c'est "platform key"
"Action en attente" je ne sais pas trop
Les deux autres options en dessous agissent également sur les clés.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: Paul le 12 juillet 2026 à 15:31:56
C'est un succès :D. Merci vivien d'avoir pavé la voie. Ça nécessite une connexion Internet, et Ubuntu ne permet pas d'écouter sur un VLAN, ça m'a mis quelques bâtons dans les roues comme ce serveur est configuré ainsi en temps normal. J'ai provisoirement changé la config du switch. Comme c'est une interface pour fwupdmgr, j'ai dû exécuter sudo fwupdmgr get-updates pour qu'il m'affiche les boutons verts.

J'avais installé fwupdmgr sur Proxmox Backup Server, mais quand je l'exécutais, ça ne me remontait aucune mise à jour.

J'avais coché une case dans l'UEFI en préventif, mais je ne sais pas si ça a servi.

(https://lafibre.info/images/materiel/202607_uefi_dell_precision_tower_7910_1.avif)

(https://lafibre.info/images/materiel/202607_uefi_dell_precision_tower_7910_2.webp)

(https://lafibre.info/images/materiel/202607_uefi_dell_precision_tower_7910_3.webp)

(https://lafibre.info/images/materiel/202607_uefi_dell_precision_tower_7910_4.webp)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 22 juillet 2026 à 09:38:25
Tuto pour enrôler les certificats secure boot 2023 sur une VM :

https://www.youtube.com/watch?v=m_Cb2cB0ZFM
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: alain_p le 22 juillet 2026 à 15:48:21
Je peux ajouter que l'on peut aussi, c'est souvent plus rapide, arrêter la machine, supprimer le disque EFI, puis le recréer, il est recréé avec les certificats 2023, puis démarrer la machine. Elle réutilise ce nouveau disque EFI.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 26 juillet 2026 à 21:33:40
Menu "Options d'amorçage" :
(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_18.avif)
Là il y a quelques options, mais la traduction est ratée.
"Touche plateforme" c'est "platform key"
"Action en attente" je ne sais pas trop
Les deux autres options en dessous agissent également sur les clés.

Voici la version anglaise de mon UEFI HP Core i7 de 12ᵉ génération (donc récent, mais pas au point d'avoir déjà les certificats 2023 pré-installés) sur lequel Linux ne propose pas d'installer les certificats secure boot 2023.

Les lignes "Plateforme Key" et "Pending action" sont deux lignes d'information. Il n'y a pas de crochets, on ne peut rien modifier.


(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_22.avif)

Les deux lignes gisées peuvent être activées actuellement, mais si je désactive le secure boot, je eut ensuite cliquer sur "Clear All Secure Boot Keys" :

(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_23.avif)
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: decalage le 27 juillet 2026 à 20:29:01
Sur mon laptop asus de 2015, je n'ai pas pû mettre à jour : Not enough efivarfs space, requested 30,7 Ko and got 16,8 Ko

Je laisse le Secureboot désactivé du coup.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: alain_p le 28 juillet 2026 à 18:12:05
Sur mon laptop asus de 2015, je n'ai pas pû mettre à jour : Not enough efivarfs space, requested 30,7 Ko and got 16,8 Ko

Je laisse le Secureboot désactivé du coup.

Il y a quelques pistes ici, comme d'utiliser gnome-software pour l'update (sans passer à l'environnement Gnome), pour faire la mise à jour, qui semble avoir fonctionné dans ce cas :
https://www.reddit.com/r/linuxquestions/comments/1llmycc/problems_with_efivarfs_space/
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: vivien le 29 juillet 2026 à 10:09:23
De mon côté, je suis déçu des BIOS / UEFI des PC HP grand public. On est loin de ce que propose Dell sur sa game grand public de PC, que ce soit sur les fonctionnalités UEFI, la qualité le suivit des mises à jour ou le support de systèmes d'exploitation tiers.

Pour un PC de 2022, ne pas proposer de mise à jour UEFI qui supportent les certificats 2023 !
De plus contrairement à Dell, les mises à jour UEFI ne peuvent se faire que sous Windows.

J'ai donc installé Windows 11 pour faire la mise à jour.


(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_24.webp)

Windows a mis à jour mon firmware vers la révision 31 (j'étais en révision 12 avant). Problème : pas de certificat 2023 avec cette nouvelle version juste après la mise à jour (toujours impossible de pousser les certificats avec Linux, mais Windows a réussi via Windows upadate).

Le plus étonnant, c'est que ce firmware révision 31 poussé par Windows update n'est pas encore disponible sur le site de HP, qui ne propose que la révision 30. Le site de HP ne liste aucun correctif pour cette version  :-\ :


(https://lafibre.info/images/materiel/202607_uefi_hp_pavilion_desktop-tp01-3119_25.webp)

J'ai un SSD NVMe Intel 670p SSDPEKNU512GZH et là aussi, j'ai été déçu : Intel a transféré sa division grand public à Solidigm. J'ai téléchargé l'outil Solidigm Storage Tool (anciennement Intel Memory and Storage Tool) pour mettre à jour le firmware et déception : ils n'ont pas de firmware disponible pour mon SSD, il faut impérativement passer par un téléchargement sur le site HP qui propose pas de mise à jour plus récente que le 4 janvier 2022 pour mon SSD (révision HPS2, alors que j'étais en HPS1, j'ai donc quand même une mise à jour). Si l'outil de Solidigm permet de mettre à jour les SSD sous Linux, pour l'outil de HP, c'est uniquement sous Windows 11.
Titre: Expiration des clés Secure Boot de 2011: Les impacts pour Linux
Posté par: hwti le 29 juillet 2026 à 12:14:17
Pour les SSD, c'est malheureusement courant : il y a des variantes spécifiques OEM, avec un firmware différent (parfois juste le nom et les identifiants PCIe).
Par exemple sur un Dell j'ai un SK Hynix PC711 (avec identifiants Dell, firmware 4100.1131) qui est une version OEM du Gold P31 (qui a une mise à jour 4106.2C20).
Ici 4106 > 4100 semble suggérer une base plus récente, mais la variante (1131 != 2C20) semble interdire la mise à jour (sans savoir si physiquement ce serait compatible ou pas).