创建摘要表
- 选择必须通过 VIP 下载的已签名镜像文件。

- 在 Download 窗口中选择正确的存储类型和其他参数。

- 设置所有下载选项。

注意 确保生成摘要表时使用的配置与 VIP 下载期间使用的配置一致。例如,如果在生成摘要表时选择了 Erase the entire flash before programming,则在 VIP 下载期间也应选择相同的选项。
- 选择 Create Digest Files。

如果该过程成功运行,它会在与构建相同的文件夹中生成摘要文件。

签名组件
- 使用启用安全启动时所用的相同密钥,通过以下命令对
DigestsToSign.bin.mbn镜像和Device Programmer镜像进行签名:
- 签名摘要表:
- 签名设备编程器:
- 确保以下事项:
- 使用与你的安全启动启用配置相匹配的值。例如,将 OEM ID
0x1和 OEM 产品 ID0xabcd替换为你的特定值。 - 将
<chipset>_security_profile.xml替换为启用安全启动时使用的相同安全配置文件。 - 签名密钥必须与启用安全启动时使用的密钥一致。
- 使用与你的安全启动启用配置相匹配的值。例如,将 OEM ID
DigestsToSign.bin.mbn 应为 MBNv6 格式(请根据 <chipset>_security_profile.xml 检查),而 PCAT 未生成 MBNv6,则执行以下操作:
- 从扁平构建文件夹中移除或删除任何现有的摘要文件,如
ChainedTableOfDigests.bin、DIGEST_TABLE.bin或DigestsToSign.bin.mbn。 - 打开 PCAT 应用并进入 Configuration,将 Digest Header Type 更改为 DIGEST_HEADER_TYPE_NONE。
- 保持所有其他字段不变,重新生成摘要文件。
在输出中,你会看到:
ChainedTableOfDigests.bin、DIGEST_TABLE.bin和DigestsToSign.bin,而不是Not DigestsToSign.bin.mbn。 - 运行命令将 .bin 转换为 .bin.mbn。
- 使用
--image-idVIP 对(第 4 步生成的)DigestsToSign.bin.mbn进行签名。
使用 PCAT 下载
- 在 PCAT 中选择 Perform VIP download。

注意 确保生成摘要表时使用的配置与 VIP 下载期间使用的配置一致。例如,如果在生成摘要表时选择了 Erase the entire flash before programming,则在 VIP 下载期间也应选择相同的选项。
- 连接安全设备。

- 要执行 VIP 下载,请点击 DOWNLOAD。

后续步骤
- 要实施严格的访问控制,请参阅启用 SELinux。
- 要确保在启动过程中仅加载经过验证且受信任的应用程序,请参阅启用 UEFI 安全启动。

