Expérimentation
Redémarrage à distance avec disque chiffré LUKS2 et TPM2
Vérifier qu'une Box chiffrée avec LUKS2 lié au TPM2 redémarre sans intervention physique, et ce qui se passe quand les mesures PCR changent (mise à jour du noyau, du firmware, Secure Boot).
- Statut du test
- À tester
- Priorité
- Haute
- Prévu pour
- Octobre 2026
- Hypothèse
- Avec systemd-cryptenroll et un enrôlement TPM2 lié aux PCR du démarrage sécurisé, la Box redémarre sans saisie de mot de passe après un redémarrage ordinaire, refuse le déverrouillage automatique après une modification du chargeur ou de la désactivation de Secure Boot, et redevient déverrouillable avec la clé de récupération.
- Procédure
- 1. Installer la distribution candidate avec LUKS2 sur la machine de laboratoire, Secure Boot actif. 2. Enrôler le TPM2 avec systemd-cryptenroll en choisissant explicitement les PCR (ne pas laisser le défaut, qui ne lie à aucun PCR), plus une clé de récupération. 3. Redémarrer 10 fois via SSH : compter les déverrouillages automatiques et le temps de retour du service. 4. Appliquer une mise à jour du noyau ; redémarrer ; observer. 5. Désactiver Secure Boot dans l'UEFI ; redémarrer ; vérifier que le déverrouillage automatique est refusé ; déverrouiller avec la clé de récupération ; réactiver. 6. Simuler une mise à jour de firmware UEFI si possible. 7. Tester la variante TPM2 + PIN et documenter l'impossibilité de redémarrage à distance. 8. Tester la compatibilité des pilotes GPU avec Secure Boot.
Pourquoi
Le mode de déverrouillage du disque est la décision de sécurité la plus structurante pour la télémaintenance : voir Durcissement. Sans ce test, on ne peut promettre au client ni le redémarrage à distance ni la protection en cas de vol.
Points d'attention
- La documentation de systemd-cryptenroll indique que, sans option
--tpm2-pcrs, l'enrôlement n'est lié à aucun PCR : le test doit vérifier le comportement réel avec les PCR choisis. - Une mise à jour du noyau ou du chargeur peut modifier les PCR et bloquer le déverrouillage automatique : mesurer la fréquence et documenter la procédure de ré-enrôlement.
- Vérifier le comportement quand le TPM est réinitialisé (remplacement de carte mère simulé par un
tpm2_clear).
Résultats attendus
| Cas | Déverrouillage automatique attendu |
|---|---|
| Redémarrage ordinaire | Oui |
| Mise à jour du noyau (chargeur signé inchangé) | À observer |
| Secure Boot désactivé | Non |
| TPM réinitialisé | Non ; clé de récupération fonctionne |
| TPM2 + PIN | Non (PIN requis) |