In diesem Dokument wird beschrieben, wie Sie das bevorstehende Ablaufdatum von Secure Boot-Zertifikaten für Cisco UCS-Umgebungen eindämmen können.
Secure Boot ist eine grundlegende Sicherheitsfunktion, die in die Unified Extensible Firmware Interface (UEFI) moderner Server und PCs integriert ist. Es stellt eine Vertrauenskette während des Bootvorgangs her, indem sichergestellt wird, dass nur digital signierte und verifizierte Software-Bootloader, Betriebssystem-Kernel und UEFI-Treiber ausgeführt werden dürfen. Dieser Mechanismus schützt Systeme vor Bootkits, Rootkits und anderen Malware-Bedrohungen auf niedriger Ebene.
Das Kernstück von Secure Boot ist eine Reihe von kryptografischen Zertifikaten, die von Microsoft ausgestellt wurden. Diese Zertifikate sind in die UEFI-Firmware praktisch aller in den letzten zehn Jahren ausgelieferten Server und PCs eingebettet, einschließlich der Cisco UCS-Server (Unified Computing System). Sie dienen als Vertrauensanker, der überprüft, ob eine Boot-Zeit-Software zulässig ist.
Microsoft hat nun bekannt gegeben, dass kritische Secure Boot-Zertifikate ab Juni 2026 ablaufen. Dieser Ablauf betrifft das gesamte Hardware-Ökosystem, und Cisco hat die Auswirkungen auf sein UCS-Server-Portfolio unter der Cisco Bug-ID CSCwr45526 anerkannt.
Die drei Zertifikate im Mittelpunkt dieser Ausgabe sind:
| Zertifikat | Rolle | Ablaufdatum |
|---|---|---|
| Microsoft Windows-Produktions-PCA 2011 | Signiert und validiert Microsoft Windows-Bootloader | 19. Oktober 2026 |
| Microsoft UEFI CA 2011 | Signiert und validiert UEFI-Treiber von Drittanbietern, Options-ROMs und Bootloader, die nicht von Windows stammen | 27. Juni 2026 |
| Microsoft Corporation KEK CA 2011 | Signiert Aktualisierungen für DB und DBX. | 24. Juni 2026 |
Diese Zertifikate werden in den Schlüsselspeichern für sicheres Booten der UEFI-Firmware gespeichert:
Cisco UCS-Server - Plattformen der B-Serie (Blade), C-Serie (Rack) und X-Serie (Modular) werden mit Microsoft 2011 Secure Boot-Zertifikaten ausgeliefert, die in der UEFI BIOS-Firmware vorinstalliert sind. Wenn "Sicheres Booten" aktiviert ist, verwendet das BIOS diese Zertifikate bei jedem Bootvorgang, um Folgendes zu überprüfen:
Diese Komponenten werden normalerweise von der Microsoft UEFI CA 2011 signiert.
In dieser Tabelle wird das erwartete Bootverhalten basierend auf dem CIMC-Zertifikatsstatus zusammengefasst und erläutert, ob Secure Boot aktiviert ist. Es wird veranschaulicht, wo eine Problembehebung (Aktualisierung von CIMC auf das neue Zertifikat) erforderlich ist, um die Möglichkeit zum Booten zukünftiger signierter Dateien aufrechtzuerhalten:
| CIMC-Zertifikatstatus | Sicheres Booten aktiviert | Sicheres Booten aktiviert - | Sicheres Booten deaktiviert | Sicheres Booten deaktiviert |
|---|---|---|---|---|
| Aktuelle Dateien | Zukünftige Dateien | Aktuelle Dateien | Zukünftige Dateien | |
| Altes CIMC (altes Zertifikat) | O | X | O
|
O
|
| Neuer CIMC (neues Zertifikat) | O | O
|
O
|
O
|
Legende: O = Startet erfolgreich ・ X = Startfehler / Dateien nicht vertrauenswürdig
Cisco hat das Problem offiziell unter der Cisco Bug-ID CSCwr45526 verfolgt.
Dieser Mangel bestätigt Folgendes:
Hinweis: Das Problem mit dem Secure Boot-Zertifikat tritt nicht auf, wenn der UCS-Server im Legacy-Startmodus ausgeführt wird. Auch der UEFI-Modus mit deaktiviertem sicherem Booten bleibt davon unberührt.
Aktualisierte Firmware für betroffene UCS-Plattformen, die die neuen Microsoft Secure Boot-Zertifikate enthält:
| Neues Zertifikat | Ersetzt |
|---|---|
| Microsoft Windows UEFI CA 2023 | Microsoft Windows-Produktions-PCA 2011 |
| Microsoft UEFI CA 2023 | Microsoft UEFI CA 2011 |
| Microsoft Corporation KEK 2K CA 2023 | Microsoft Corporation KEK CA 2011 |
Die nächsten Tabellen enthalten die minimale Firmware-Version, die den Fix mit den aktualisierten Zertifikaten enthält, die höheren Versionen enthalten auch den Fix:
| Servermodell | Firmware-Version(en) |
|---|---|
| UCSB-B200-M5 | 5.4.0.260011 |
| UCSB-B480-M5 | 5.4.0.260011 |
| UCSB-B200-M6 | 5.4.0.260011, 6.0.2.260040 |
| UCSX-210C-M6 | 5.4.0.260009, 6.0.2.260040 |
| UCSX-210C-M7 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-410C-M7 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-210C-M8 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-215C-M8 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-410C-M8 | 6.0.2.260040 |
| IMC-Firmwareversion |
|---|
| IMC-6.0.2.260044 |
| IMC-6.0.2.260043 |
| IMC-6.0.2.260042 |
| IMC-6.0.2.260040 |
| IMC-6.0.2.260026 |
| IMC-5.4.0.260011 |
| IMC-5.4.0.260010 |
| IMC-5.4.0.260009 |
| IMC-4.3.6.260017 |
| IMC-4.3.2.260007 |
| Servermodell | Firmware-Version(en) |
|---|---|
| UCSC C125 | 4.3.2.260007 |
| UCSC C220 M5 | 4.3.2.260007 |
| UCSC C220 M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC C220 M7 | 4.3.6.260017, 6.0.2.260044 |
| UCSC C220 M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC C225 M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C225-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC C240 M5 | 4.3.2.260007 |
| UCSC C240 M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC C240 M7 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC C245 M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C245-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC C480 M5 | 4.3.2.260007 |
| UCS-S3260-M5 | 4.3.6.260017 |
| UCSXE-130C-M8 | 6.0.2.260042 |
| UCSM-Firmwareversion |
|---|
| 4,3(6f) |
| 6,0 (2b) |
Manchmal sind zusätzliche Konfigurationen erforderlich, um das Problem mit dem Ablauf des UEFI-Zertifikats zu beheben. Dies hängt vom Betriebssystem auf den UCS-Servern ab. Cisco empfiehlt, sich bezüglich der einzelnen Schritte zur Behebung des Problems an den jeweiligen Betriebssystemlieferanten zu wenden.
Anmerkung: Firmware-Updates auf UCS-Servern allein lösen das Problem nicht immer vollständig. Zertifikats-Updates auf Betriebssystemebene können ebenfalls erforderlich sein, um sicherzustellen, dass die Secure Boot-Funktion auch nach Ablauf des UEFI-Zertifikats von 2026 weiterhin funktioniert.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
5.0 |
07-Jul-2026
|
Neuformatierung und Korrekturen |
3.0 |
11-Jun-2026
|
Neuformatierung |
1.0 |
08-Apr-2026
|
Erstveröffentlichung |