In dit document wordt beschreven hoe u de komende vervaldatum van Secure Boot Certificates kunt beperken, aangezien deze betrekking heeft op Cisco UCS-omgevingen.
Secure Boot is een fundamentele beveiligingsfunctie die is ingebouwd in de Unified Extensible Firmware Interface (UEFI) van moderne servers en pc's. Het creëert een keten van vertrouwen tijdens het opstartproces door ervoor te zorgen dat alleen digitaal ondertekende en geverifieerde software-bootloaders, besturingssysteemkernels en UEFI-stuurprogramma's mogen worden uitgevoerd. Dit mechanisme beschermt systemen tegen bootkits, rootkits en andere malware-bedreigingen op laag niveau.
Het hart van Secure Boot ligt een set cryptografische certificaten uitgegeven door Microsoft. Deze certificaten zijn ingebed in de UEFI-firmware van vrijwel elke server en pc die in de afgelopen tien jaar is geleverd, inclusief Cisco UCS-servers (Unified Computing System). Ze dienen als de vertrouwensankers die valideren of een stukje opstarttijd-software legitiem is.
Microsoft heeft nu bekendgemaakt dat kritieke Secure Boot-certificaten vanaf juni 2026 verlopen. Deze vervaldatum is van invloed op het hele hardware-ecosysteem en Cisco heeft de impact op zijn UCS-serverportfolio erkend onder Cisco-bug ID CSCwr45526.
De drie certificaten die centraal staan in deze uitgifte zijn:
| getuigschrift | rol | Vervaldatum |
|---|---|---|
| Microsoft Windows Production PCA 2011 | Microsoft Windows-bootloaders ondertekenen en valideren | 19 oktober 2026 |
| Microsoft UEFI CA 2011 | UEFI-stuurprogramma's van derden, optie-ROM's en niet-Windows-bootloaders ondertekenen en valideren | 27 juni 2026 |
| Microsoft Corporation KEK CA 2011 | Ondertekent updates voor DB en DBX. | 24 juni 2026 |
Deze certificaten worden opgeslagen in de UEFI firmware Secure Boot key stores:
Cisco UCS-servers — platforms uit de B-reeks (blade), C-reeks (rack) en X-reeks (modulair) worden geleverd met Microsoft 2011 Secure Boot-certificaten die vooraf zijn geladen in de UEFI BIOS-firmware. Wanneer Secure Boot is ingeschakeld, gebruikt het BIOS deze certificaten bij elke opstartcyclus om te valideren:
Deze onderdelen zijn meestal ondertekend door de Microsoft UEFI CA 2011.
Deze tabel geeft een overzicht van het verwachte opstartgedrag op basis van de status van het CIMC-certificaat en of Secure Boot is ingeschakeld. Het illustreert waar herstel (CIMC bijwerken naar het nieuwe certificaat) nodig is om de mogelijkheid te behouden om toekomstige ondertekende bestanden op te starten:
| CIMC-certificaatstatus | Veilig opstarten ingeschakeld | Veilig opstarten ingeschakeld – | Beveiligd opstarten uitgeschakeld | Beveiligd opstarten uitgeschakeld |
|---|---|---|---|---|
| Huidige bestanden | Toekomstige bestanden | Huidige bestanden | Toekomstige bestanden | |
| Oude CIMC (oude cert) | O | X | O
|
O
|
| Nieuw CIMC (nieuw cert) | O | O
|
O
|
O
|
Legenda: O = opstarten gelukt · X = opstarten mislukt / bestanden niet vertrouwd
Cisco heeft dit probleem formeel getraceerd onder Cisco bug ID CSCwr45526.
Dit gebrek erkent dat:
Opmerking: het probleem met het Secure Boot-certificaat treedt niet op als de UCS-server wordt uitgevoerd in de modus Legacy Boot. Ook de UEFI-modus met Secure Boot uitgeschakeld blijft onaangetast.
Bijgewerkte firmware voor getroffen UCS-platforms met de nieuwe Microsoft Secure Boot-certificaten:
| Nieuw certificaat | Vervangt |
|---|---|
| Microsoft Windows UEFI CA 2023 | Microsoft Windows Production PCA 2011 |
| Microsoft UEFI CA 2023 | Microsoft UEFI CA 2011 |
| Microsoft Corporation KEK 2K CA 2023 | Microsoft Corporation KEK CA 2011 |
De volgende tabellen bevatten de minimale firmwareversie die de fix met de bijgewerkte certificaten bevat, hogere versies bevatten ook fix:
| Servermodel | Firmwareversie(s) |
|---|---|
| UCSB-B200-M5 | 5.4.0.260011 |
| UCSB-B480-M5 | 5.4.0.260011 |
| UCSB-B200-M6 | 5.4.0.260011, 6.0.2.260040 |
| UCSX-210C-M6 | 5.4.0.260009, 6.0.2.260040 |
| UCSX-210C-M7 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-410C-M7 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-210C-M8 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-215C-M8 | 5.4.0.260010, 6.0.2.260040 |
| UCSX-410C-M8 | 6.0.2.260040 |
| Versie IMC-firmware |
|---|
| IMC-6.0.2.260044 |
| IMC-6.0.2.260043 |
| IMC-6.0.2.260042 |
| IMC-6.0.2.260040 |
| IMC-6.0.2.260026 |
| IMC-5.4.0.260011 |
| IMC-5.4.0.260010 |
| IMC-5.4.0.260009 |
| IMC-4.3.6.260017 |
| IMC-4.3.2.260007 |
| Servermodel | Firmwareversie(s) |
|---|---|
| UCSC-C125 | 4.3.2.260007 |
| UCSC-C220-M5 | 4.3.2.260007 |
| UCSC-C220-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C220-M7 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C220-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C225-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C225-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M5 | 4.3.2.260007 |
| UCSC-C240-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M7 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C240-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C245-M6 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C245-M8 | 4.3.6.260017, 6.0.2.260044 |
| UCSC-C480-M5 | 4.3.2.260007 |
| UCS-S3260-M5 | 4.3.6.260017 |
| UCSXE-130C-M8 | 6.0.2.260042 |
| Versie UCSM-firmware |
|---|
| 4.3(6f) |
| 6,0(2b) |
Soms is aanvullende configuratie vereist om het UEFI-certificaatvervalprobleem op te lossen op basis van het besturingssysteem op de UCS-servers. Cisco raadt aan contact op te nemen met de betreffende leverancier van het besturingssysteem voor advies over de specifieke stappen voor probleemoplossing.
Opmerking: Firmware-updates op UCS-servers alleen lossen het probleem niet altijd volledig op. Certificaatupdates op besturingssysteemniveau kunnen ook nodig zijn om te zorgen voor een continue Secure Boot-functionaliteit na de vervaldatum van het 2026 UEFI-certificaat.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
5.0 |
07-Jul-2026
|
Herformattering en correcties |
3.0 |
11-Jun-2026
|
herindelen |
1.0 |
08-Apr-2026
|
Eerste vrijgave |