Aller au contenu

Shim (chargeur Secure Boot)

Shim (chargeur Secure Boot) : petit chargeur UEFI signé par Microsoft qui embarque la clé de la distribution et vérifie GRUB et le noyau, ce qui permet de démarrer Linux avec Secure Boot activé.

La base db du firmware contient presque toujours la clé de Microsoft, pas celle de Canonical ni de Debian. D'où la chaîne : firmware, shimx64.efi (signé par Microsoft), grubx64.efi (signé par la distribution et vérifié par shim), vmlinuz, puis les modules. Les fichiers sont dans la partition système EFI (EFI/ubuntu/ ou EFI/debian/), à côté de MokManager (mmx64.efi), qui sert à enrôler une clé locale (MOK) au redémarrage, sur la console. L'entrée UEFI pointe vers shim même quand Secure Boot est désactivé (sudo efibootmgr -v).

Shim vient des paquets shim-signed et grub-efi-amd64-signed. Pour réparer un chargeur détruit depuis le mode de secours, le plus sûr est apt install --reinstall shim-signed grub-efi-amd64-signed dans le chroot, partition EFI montée. À ne pas confondre avec le shim de containerd, qui n'a rien à voir.

Dans les cours

Voir aussi