يوضح هذا المستند كيفية تخفيف الانتهاء القادم لشهادات التشغيل الآمن فيما يتعلق ببيئات Cisco UCS.
التمهيد الآمن هي ميزة أمان أساسية مدمجة في واجهة البرامج الثابتة الموحدة القابلة للامتداد (UEFI) الخاصة بالخوادم وأجهزة الكمبيوتر الشخصية الحديثة. وينشئ سلسلة من الثقة أثناء عملية التمهيد من خلال ضمان عدم السماح بتنفيذ إلا أجهزة تحميل التمهيد للبرامج الموقعة رقميا والتي تم التحقق منها، وحقول نظام التشغيل، وبرامج تشغيل UEFI. تحمي هذه الآلية الأنظمة من مجموعات معدات تمهيد التشغيل ومجموعات معدات الطعام وغيرها من تهديدات البرامج الضارة منخفضة المستوى.
في صميم "التمهيد الآمن" توجد مجموعة من شهادات التشفير التي تم إصدارها بواسطة Microsoft. ويتم تضمين هذه الشهادات في البرنامج الثابت UEFI الخاص بكل خادم وكمبيوتر تم شحنه فعليا خلال العقد الماضي، بما في ذلك خوادم Cisco UCS (نظام الحوسبة الموحدة). فهي تخدم كمراكز ثقة تثبت شرعية أي جزء من برنامج وقت التمهيد.
كشفت Microsoft الآن عن انتهاء صلاحية شهادات التمهيد الآمنة الهامة بدءا من يونيو 2026. يؤثر انتهاء الصلاحية هذا على النظام البيئي للأجهزة بالكامل، وقد اعترفت Cisco بالتأثير على مجموعة خوادم UCS الخاصة بها ضمن معرف تصحيح الأخطاء من Cisco CSCwr45526.
الشهادات الثلاث في مركز هذا إصدار:
| شهادة | دور | تاريخ انتهاء الصلاحية |
|---|---|---|
| Microsoft Windows Production PCA 2011 | توقيع أدوات تحميل التمهيد ل Microsoft Windows والتحقق من صحتها | 19 أكتوبر، 2026 م |
| Microsoft UEFI CA 2011 | الإشارة إلى برامج تشغيل UEFI من إنتاج جهة خارجية ووحدات ذاكرة القراءة فقط (ROM) الاختيارية ووحدات تحميل التمهيد غير التابعة لنظام Windows والتحقق من صحتها | 27 يونيو، 2026 م |
| Microsoft Corporation KEK CA 2011 | توقيع تحديثات ل DB و DBX. | 24 يونيو، 2026 م |
يتم تخزين هذه الشهادات في مخازن مفاتيح التمهيد الآمنة الخاصة بالبرامج الثابتة UEFI:
تأتي خوادم Cisco UCS — الأنظمة الأساسية من السلسلة B-Series (النصلية) و C-Series (المركبة على حامل) و X-Series (القابلة لإضافة وحدات أخرى) مع شهادات التمهيد الآمن من Microsoft 2011 محملة مسبقا في البرامج الثابتة UEFI BIOS الخاصة بها. عند تمكين ميزة "التمهيد الآمن"، يستخدم BIOS هذه الشهادات في كل دورة تمهيد للتحقق من:
ويتم توقيع هذه المكونات عادة بواسطة Microsoft UEFI CA 2011.
يلخص هذا طاولة ال متوقع جزمة سلوك يؤسس على ال CIMC شهادة دولة وما إذا كان يأمن جزمة مكنت. هو يوضح حيث الإصلاح (تحديث CIMC إلى الشهادة الجديدة) مطلوب للحفاظ على القدرة على تمهيد الملفات الموقعة في المستقبل:
| حالة شهادة CIMC | تمكين التمهيد الآمن | تمكين التمهيد الآمن - | تم تعطيل التمهيد الآمن | تم تعطيل التمهيد الآمن |
|---|---|---|---|---|
| الملفات الحالية | ملفات المستقبل | الملفات الحالية | ملفات المستقبل | |
| CIMC القديمة (شهادة قديمة) | O | X | O
|
O
|
| مركز CIMC الجديد (شهادة جديدة) | O | O
|
O
|
O
|
وسيلة الإيضاح: O = Boots · X بنجاح = فشل التمهيد / الملفات غير الموثوق بها
تتبعت Cisco رسميا هذا إصدار تحت cisco بق id CSCwr45526.
ويعترف هذا الخلل بما يلي:
ملاحظة: لا تحدث مشكلة شهادة التمهيد الآمنة إذا كان خادم UCS يعمل في وضع التمهيد القديم. وبالمثل، لا يزال وضع UEFI مع تعطيل "التمهيد الآمن" غير متأثر.
البرامج الثابتة المحدثة الخاصة بمنصات UCS المتأثرة التي تتضمن شهادات التمهيد الآمن الجديدة من Microsoft:
| شهادة جديدة | تستعاض |
|---|---|
| Microsoft Windows UEFI CA 2023 | Microsoft Windows Production PCA 2011 |
| Microsoft UEFI CA 2023 | Microsoft UEFI CA 2011 |
| Microsoft Corporation KEK 2K CA 2023 | Microsoft Corporation KEK CA 2011 |
تحتوي الجداول التالية على الحد الأدنى لإصدار البرنامج الثابت الذي يتضمن الإصلاح مع الشهادات المحدثة، كما تحتوي الإصدارات الأعلى على إصلاح:
| طراز الخادم | إصدار (إصدارات) البرنامج الثابت |
|---|---|
| UCSB-B200-M5 | 5.4.0.260011 |
| UCSB-B480-M5 | 5.4.0.260011 |
| UCSB-B200-M6 | 5.4.0.260011, 6.0.2.260040 |
| UCSX-210c-M6 | 5.4.0.260009, 6.0.2.260040 |
| UCSX-210c-M7 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-410c-M7 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-210c-M8 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-215C-M8 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-410c-M8 | 6.0.2.260040 |
| إصدار البرنامج الثابت IMC |
|---|
| IMC-6.0.2.260044 |
| IMC-6.0.2.260043 |
| IMC-6.0.2.260042 |
| IMC-6.0.2.260040 |
| IMC-6.0.2.260026 |
| IMC-5.4.0.260011 |
| IMC-5.4.0.260010 |
| IMC-5.4.0.260009 |
| IMC-4.3.6.260017 |
| IMC-4.3.2.260007 |
| طراز الخادم | إصدار (إصدارات) البرنامج الثابت |
|---|---|
| UCSC-C125 | 4.3.2.260007 |
| UCSC-C220-M5 | 4.3.2.260007 |
| UCSC-C220-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C220-M7 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C220-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C225-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C225-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M5 | 4.3.2.260007 |
| UCSC-C240-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M7 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C245-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C245-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C480-M5 | 4.3.2.260007 |
| UCS-S3260-M5 | 4.3.6.260017 |
| UCSXE-130c-M8 | 6.0.2.260042 |
| إصدار البرنامج الثابت UCSM |
|---|
| 4.3(6f) |
| 6.0(2b) |
يلزم أحيانا تكوين إضافي لحل مشكلة انتهاء صلاحية شهادة UEFI، استنادا إلى نظام التشغيل الموجود على خوادم UCS. توصي Cisco بالاتصال بمورد نظام التشغيل المعني للحصول على إرشادات حول خطوات المعالجة المحددة.
ملاحظة: لا تحل تحديثات البرامج الثابتة على خوادم UCS وحدها المشكلة بشكل كامل دائما. كما يمكن أن تكون تحديثات الشهادات على مستوى نظام التشغيل ضرورية لضمان إستمرار وظيفة "التشغيل الآمن" بعد تاريخ انتهاء صلاحية شهادة UEFI لعام 2026.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
5.0 |
07-Jul-2026
|
إعادة التنسيق والتصحيحات |
3.0 |
11-Jun-2026
|
إعادة التنسيق |
1.0 |
08-Apr-2026
|
الإصدار الأولي |