UEFI 보안 부팅 인증서 문제 해결 관리
Microsoft의 원래 2011년 UEFI 보안 부팅 인증서는 2023년에 발행된 대체 인증서로 교체되면서 2026년 6월에 만료되기 시작합니다. XenServer®는 관리자가 UEFI NVRAM에 레거시 2011년 Microsoft 인증서 체인만 포함된 가상 머신(VM)을 식별하고, 제어된 재부팅 중에 해당 VM을 안전하게 업데이트하여 2023년 인증서를 포함하도록 돕는 관리형 문제 해결 워크플로를 제공합니다.
XenServer 9에 새로 프로비저닝된 가상 머신에는 최신 2023년 Microsoft 인증서가 포함됩니다. 이 문제 해결 워크플로는 이전 XenServer 릴리스에서 원래 프로비저닝되어 레거시 2011년 인증서만 있을 수 있는 VM에만 적용됩니다.
다음 VM 클래스 개체는 이 문제 해결 워크플로의 범위에 포함됩니다.
-
Microsoft 2011년 UEFI 인증서 체인만 포함하는 UEFI Windows 및 Linux VM(Secure Boot가 현재 비활성화된 VM 포함).
-
레거시 인증서 상태를 포함하는 스냅샷 및 템플릿(보고용으로 노출되며 직접 업데이트할 수 없음).
다음은 범위에서 제외됩니다.
-
이미 2023년 Microsoft 인증서를 포함하고 있는 VM.
-
BIOS 부팅 VM.
-
사용자 지정 UEFI 인증서를 사용하는 VM.
Citrix Virtual Apps and Desktops™ (CVAD)에서 가상 머신을 프로비저닝하는 경우, 향후 가상 머신에 2023년 인증서가 포함되도록 하려면 추가 단계가 필요할 수 있습니다. 필요한 특정 작업에 대해서는 CTX696696의 CVAD 지침을 참조하십시오.
인증서 상태
XenServer는 각 VM, 스냅샷 및 템플릿 개체에 대해 읽기 전용 인증서 상태를 노출합니다. 가능한 값은 다음 표에 설명되어 있습니다.
| 상태 | 의미 |
|---|---|
ok |
개체에 수정이 필요하지 않습니다. 여기에는 BIOS 부팅 VM과 이미 2023년 Microsoft 인증서 체인을 가지고 있는 VM이 포함됩니다. |
update_available |
VM은 수정 대상이며 다음 부팅 시 업데이트 대상으로 표시될 수 있습니다. |
update_on_boot |
VM이 표시되었으며 XenServer는 해당 VM의 다음 부팅 시 인증서를 자동으로 업데이트합니다. |
참고:
스냅샷 및 템플릿은 가시성을 위해서만 인증서 상태를 표시합니다. 수정은 스냅샷 또는 템플릿이 VM으로 변환되고 해당 VM이 부팅된 후에만 적용됩니다.
사전 요구 사항
경고:
UEFI 인증서를 업데이트하면 TPM PCR 측정값(특히 PCR7)이 변경될 수 있으며, 이는 PCR7에 대해 볼륨 마스터 키를 봉인하는 Windows 게스트에서 BitLocker 복구 모드를 트리거할 수 있습니다. 예기치 않은 사용자 중단을 방지하기 위해 배포를 신중하게 계획하고 단계별로 진행하십시오.
수정을 위해 VM을 표시하기 전에 다음을 수행하십시오.
-
예방 조치로 BitLocker 복구 키에 액세스할 수 있는지 확인하십시오.
-
인증서를 업데이트하기 전에 영향을 받는 Windows VM에서 BitLocker 보호를 일시 중단하십시오.
-
모니터링되는 유지 관리 기간에 첫 번째 수정 후 재부팅을 예약하십시오.
XenCenter®를 사용하여 인증서 재구성 관리
보안 부팅 인증서를 참조하십시오.
CLI를 사용하여 인증서 재구성 관리
인증서 상태 검토
스냅샷 및 템플릿을 포함한 모든 VM 클래스 개체의 인증서 상태를 나열하려면 다음 명령을 실행하십시오.
xe vm-list params=name-label,uuid,is-a-template,is-snapshot,secureboot-certificates-state
재구성을 위해 VM 표시
XenServer가 해당 VM의 다음 부팅 시 인증서를 업데이트하도록 VM을 표시하려면 다음 명령을 실행하십시오.
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=true
보류 중인 업데이트 취소
VM이 재부팅되기 전에 보류 중인 인증서 업데이트를 취소하려면 다음 명령을 실행하십시오.
xe vm-update-secureboot-certificates-on-boot uuid=<vm-uuid> mark=false
참고:
보류 중인 업데이트는 VM이 재부팅되고 예약된 재구성이 실행되기 전에만 취소할 수 있습니다. VM이 재부팅되고 업데이트가 적용된 후에는 상태가 자동으로
ok(으)로 돌아갑니다.
XenAPI 참조
인증서 재구성 워크플로에서는 SDK 버전 26.14.0에서 처음 사용할 수 있는 다음 XenAPI 필드 및 메서드를 도입합니다.
필드:
VM.secureboot_certificates_state
읽기 전용입니다. VM, 스냅샷 및 템플릿 개체에 적용됩니다. 가능한 값:
ok, update_available, update_on_boot.
방법:
VM.update_secureboot_certificates_on_boot(session, vm, mark)
다음 부팅 시 인증서 업데이트를 예약하려면
mark=true을(를) 전달합니다. 보류 중인 업데이트를 취소하려면 mark=false을(를) 전달합니다.
PowerShell 참조
VM 개체
$vm을(를) 사용하여 새 필드에 다음과 같이 액세스할 수 있습니다.
$vm.secureboot_certificates_state
새 메서드는 다음과 같이 호출됩니다.
Invoke-XenVM -XenAction UpdateSecurebootCertificatesOnBoot -VM $vm -Mark $true
계획
-
BitLocker 복구와 같은 문제로 인한 영향 범위를 제한하기 위해 적절한 크기의 배치로 업데이트를 예약합니다.
-
광범위하게 배포하기 전에 대표 VM에서 업데이트를 먼저 테스트하고 게스트 부팅 동작을 검증합니다.
-
많은 수의 VM을 동시에 대량으로 재부팅하지 마십시오. 예기치 않은 BitLocker 또는 부팅 문제에 대응할 시간을 확보하기 위해 재부팅을 분산하십시오.
자동 해결
참고:
아래 설명된 자동 해결 기능은 XenServer 9 Early Access 및 Normal 채널에 대한 업데이트로 July 16, 2026에 릴리스되었습니다.
XenServer는 Citrix Virtual Apps and Desktops(CVAD)와 같은 다른 제품에 의해 생성/가져온 가상 머신에 필요한 경우 자동으로 해결책을 적용하도록 구성할 수 있습니다.
인증서 상태를 조작하면 가상 머신 내에서 문제가 발생할 수 있으므로((#prerequisites) 참조) 이 동작은 기본적으로 비활성화되어 있습니다.
자동 해결 활성화
자동 해결을 활성화하려면 다음 명령을 실행하십시오.
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=true
자동 해결 비활성화
자동 해결을 비활성화하려면 다음 명령을 실행하십시오.
xe pool-param-set uuid=<pool-uuid> auto-update-vm-secureboot-certificates=false
PowerShell 참조
$pool 풀 개체를 사용하여 자동 해결은 다음과 같이 활성화할 수 있습니다.
Set-XenPool -Pool $pool -AutoUpdateVmSecurebootCertificates $true
문제 해결
재부팅 후 BitLocker 복구 프롬프트
BitLocker가 구성되어 있고 Windows VM에서 일시 중단되지 않은 경우, 인증서 해결 후 첫 번째 재부팅 시 BitLocker 복구 키를 요청할 가능성이 높습니다.
드라이브 잠금을 해제하려면 BitLocker 복구 키를 입력하십시오. VM이 성공적으로 부팅되면 BitLocker는 자동으로 볼륨 보호를 다시 시작합니다. 이 동작을 피하려면 예정된 해결 재부팅 전에 VM에서 BitLocker 보호를 일시 중단하고 재부팅이 완료된 후 다시 시작하십시오.
재부팅 후에도 VM이 update_available 상태로 유지됨
재부팅 후에도 VM이
update_available을 표시하면 업데이트가 적용되지 않았을 수 있습니다. xe CLI로 상태를 확인하여 재부팅하기 전에 VM이 표시되었는지 확인하십시오. 상태가 ok이 아닌 update_available이면 VM을 다시 표시하고 재부팅하십시오.
스냅샷 또는 템플릿에 update_available 표시
스냅샷 및 템플릿은 직접 해결할 수 없습니다. 스냅샷 또는 템플릿의 인증서 상태를 업데이트하려면 이를 VM으로 변환한 다음 업데이트를 위해 표시한 후 해당 VM을 재부팅하십시오.