Machine Owner Key Enrollment

Jiri Eischmann Version F40 Last review: 2024-06-15
Diese Seite beschreibt, wie man einen Maschinenbesitzerschlüssel registriert, der während der Installation des Nvidia-Treibers (typischerweise in GNOME Software) erstellt wird.

Voraussetzung

Der Nvidia-Treiber wurde installiert und ein Maschinenbesitzerschlüssel zur Selbstsignierung des Treibers wurde in GNOME Software (oder in einem ähnlichen Werkzeug, das dies unterstützt) erstellt.

Registrierung des selbstsignierten Schlüssels nach dem Neustart

Um nach der Installation des Nvidia-Treibers Fedora Workstation erfolgreich neu zu starten, müssen Sie den während der Installation erstellten Maschinenbesitzerschlüssel in GNOME Software registrieren. Beim Neustart wird Ihnen das Werkzeug „mokutil“ angezeigt. Führen Sie die folgenden Schritte aus, um den Schlüssel zu registrieren:

  1. Drücken Sie eine beliebige Taste, um fortzufahren. mok-util-01.png

  2. Wählen Sie Enroll MOK. mok-util-02.png

  3. Wählen Sie Continue, um die Registrierung fortzusetzen. mok-util-03.png

  4. Wählen Sie Yes, um den Schlüssel zu registrieren. mok-util-05.png

  5. Geben Sie das Passwort ein, das Sie während der Installation für den Schlüssel erstellt haben. mok-util-06.png

  6. Wählen Sie Reboot, um das Betriebssystem mit aktivierten Nvidia-Treibern neu zu starten. mok-util-07.png

Sicherheitsimplikationen

Beachten Sie, dass der registrierte Maschinenbesitzerschlüssel zur Signierung aller zukünftigen Modulaktualisierungen oder anderer von Ihnen installierter Module verwendet wird und implizit als vertrauenswürdig gilt. Alle zukünftigen Aktualisierungen erfolgen transparent und ohne Interaktion oder Autorisierung. Daher wird empfohlen, den Maschinenbesitzerschlüssel zu löschen, sobald er nicht mehr benötigt wird.

Den Maschinenbesitzerschlüssel löschen

Um den Maschinenbesitzerschlüssel zu löschen, führen Sie folgenden Befehl im Terminal aus:

+

$ sudo mokutil --delete /etc/pki/akmods/certs/public_key.der