SYSTEMD-SBSIGN(1) systemd-sbsign SYSTEMD-SBSIGN(1) NOM systemd-sbsign - Signature des binaires PE pour l'amorcage securise EFI SYNOPSIS systemd-sbsign [OPTIONS...] {COMMANDE} DESCRIPTION systemd-sbsign peut etre utilise pour signer les binaires PE (Portable Executable) pour l'amorcage securise EFI. COMMANDES sign Signer le binaire indique pour l'amorcage securise EFI. Cette option prend un chemin de binaire PE comme argument. Si ce binaire possede deja une table de certificats, la nouvelle signature y est ajoutee. Sinon, une nouvelle table de certificats est creee. Le binaire PE signe sera ecrit dans le chemin specifie par l'option --output=. Ajoute dans la version 257. OPTIONS Les options suivantes sont comprises : --output=CHEMIN Cette option precise le chemin ou ecrire le binaire PE signe, ou les donnees a signer hors-ligne, lors de l'utilisation de l'option --prepare-offline-signing. Ajoute dans la version 257. --private-key=CHEMIN/URI, --private-key-source=TYPE[:NOM], --certificate=CHEMIN, --certificate-source=TYPE[:NOM] Definir les cle et certificat prives pour l'amorcage securise pour une utilisation avec la commande sign. L'option --certificate= prend par defaut un chemin de certificat X.509 encode PEM ou un URI qui est passe au fournisseur OpenSSL configure avec --certificate-source. L'option --certificate-source prend un << fichier >> ou un << fournisseur >>, ce dernier etant suivi d'un identifiant specifique au fournisseur, separe par un deux-points, par exemple, << fournisseur:pkcs11 >>. L'option --private-key= prend un chemin ou un URI qui sera passe au fournisseur ou au moteur OpenSSL, comme specifie par --private-key-source= sous forme de paire << type:nom >>, par exemple, << moteur:pkcs11 >>. Le fournisseur ou le moteur de signature OpenSSL specifie sera utilise pour signer le binaire PE. Ajoute dans la version 257. --prepare-offline-signing Quand cette option est indiquee, la commande sign ecrit les donnees a signer dans le chemin specifie par l'option --output= au lieu d'ecrire le binaire PE signe. Ces donnees peuvent etre signees par un moyen externe, apres quoi la signature pourra etre attachee au binaire PE en utilisant les options --signed-data= et --signed-data-signature=. Ajoute dans la version 258. --signed-data=CHEMIN, --signed-data-signature=CHEMIN Configurer les donnees signees (telles qu'ecrites dans le chemin specifie avec l'option --output= lors de la signature avec l'option --prepare-offline-signing) et la signature correspondante pour la commande sign. Ajoute dans la version 258. -h, --help Afficher un aide-memoire succinct et quitter. --version Afficher une information de version courte et quitter. EXEMPLES Exemple 1. Signature externe d'un binaire PE pour l'amorcage securise EFI Ce qui suit realise la signature de systemd-boot(7) hors-ligne, pour l'amorcage securise : SD_BOOT="$(find /usr/lib/systemd/boot/efi/ -name "systemd-boot*.efi" | head -n1)" # Extraction des donnees a signer exterieurement. /usr/lib/systemd/systemd-sbsign \ sign \ --certificate=secure-boot-certificate.pem \ --output=signed-data.bin \ --prepare-offline-signing \ "$SD_BOOT" # Signature externe des donnees. Cette etape se deroule habituellement hors-ligne sur un systeme separe. openssl dgst -sha256 -sign secure-boot-private-key.pem -out signed-data.sig signed-data.bin # Attache les donnees signees et la signature au binaire PE systemd-boot. /usr/lib/systemd/systemd-sbsign \ sign \ --certificate=secure-boot-certificate.pem \ --output="$SD_BOOT.signed" \ --signed-data=signed-data.bin \ --signed-data-signature=signed-data.sig \ "$SD_BOOT" VOIR AUSSI bootctl(1) TRADUCTION La traduction francaise de cette page de manuel a ete creee par Jean- Paul Guillonneau Cette traduction est une documentation libre ; veuillez vous reporter a la GNU General Public License version 3 concernant les conditions de copie et de distribution. Il n'y a aucune RESPONSABILITE LEGALE. Si vous decouvrez un bogue dans la traduction de cette page de manuel, veuillez envoyer un message a . systemd 260.2 SYSTEMD-SBSIGN(1)