'\" t .TH "LOADER\&.CONF" "5" "" "systemd 261.2" "loader.conf" .\" ----------------------------------------------------------------- .\" * Define some portability stuff .\" ----------------------------------------------------------------- .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .\" http://bugs.debian.org/507673 .\" http://lists.gnu.org/archive/html/groff/2009-02/msg00013.html .\" ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ .ie \n(.g .ds Aq \(aq .el .ds Aq ' .\" ----------------------------------------------------------------- .\" * set default formatting .\" ----------------------------------------------------------------- .\" disable hyphenation .nh .\" disable justification (adjust text to left margin only) .ad l .\" ----------------------------------------------------------------- .\" * MAIN CONTENT STARTS HERE * .\" ----------------------------------------------------------------- .SH "نام (NAME)" loader.conf \- فایل پیکربندی بوت‌لودر systemd\-boot .SH "خلاصه دستور (SYNOPSIS)" .PP \fIESP\fR/loader/loader\&.conf .SH "توضیحات (DESCRIPTION)" .PP \fBsystemd-boot\fR(7) فایل \fIESP\fR/loader/loader\&.conf را می‌خواند. این فایل پیکربندی می‌کند که آیا منو نمایش داده شود و برای چه مدت، قلم (فونت)، بوق صوتی، انواع ورودی‌های منو برای نمایش، انتخاب پیش‌فرض، و برخی جنبه‌های ثبت کلیدهای راه‌اندازی امن (Secure Boot) و مدیریت سفت‌افزار چگونه باشد. فهرست گزینه‌های موجود را در زیر مشاهده فرمایید. .PP این فایل از کدگذاری UTF\-8 استفاده کرده و از مجموعه‌ای از خطوط جداشده با «line feed» (یعنی کد اسکی ۱۰) تشکیل می‌شود. خطوطی که خالی هستند یا با علامت توضیح ("#") شروع می‌شوند، نادیده گرفته می‌شوند. سایر خطوط شامل یک نام گزینه، به دنبال آن فاصله خالی (whitespace)، و سپس مقدار گزینه هستند. .PP آرگومان‌های بولی (Boolean) می‌توانند به صورت "yes"/"y"/"true"/"t"/"on"/"1" یا "no"/"n"/"false"/"f"/"off"/"0" نوشته شوند. .PP نکته: \fBsystemd\-boot\fR همچنین فایل‌های ورودی بوت‌لودر، نوع ۱# (\fIESP\fR/loader/entries/*\&.conf و \fIXBOOTLDR\fR/loader/entries/*\&.conf) و نوع ۲# (\fIESP\fR/EFI/Linux/*\&.uki و \fIXBOOTLDR\fR/EFI/Linux/*\&.uki) را می‌خواند. این فایل‌ها در \m[blue]\fBUAPI\&.1 Boot Loader Specification\fR\m[]\&\s-2\u[1]\d\s+2 شرح داده شده‌اند. .PP نکته: رفتار \fBsystemd\-boot\fR همچنین تحت تأثیر متغیرهای EFI قرار دارد. برخی از تنظیمات مشخص‌شده در این فایل می‌توانند توسط آن‌ها بازنویسی شوند؛ به عنوان مثال ورودی پیش‌فرض منوی بوت یا زمان انتظار (timeout) منو. برای جزئیات بیشتر به \fBsystemd-boot\fR(7) مراجعه فرمایید. .SH "گزینه‌ها (OPTIONS)" .PP پیکربندی‌های زیر در loader\&.conf پشتیبانی می‌شوند: .PP default .RS 4 یک الگوی glob برای انتخاب ورودی پیش‌فرض بر اساس شناسه (id)، که همان نام فایل به همراه پسوند متنی "\&.conf" است. ورودی پیش‌فرض را می‌توان در خود منوی بوت تغییر داد، که در این صورت نام ورودی انتخاب‌شده به عنوان یک متغیر EFI ذخیره شده و بر این گزینه اولویت خواهد داشت. .sp اگر بر روی "@saved" تنظیم شود، ورودی انتخاب‌شده در هر بار راه‌اندازی به عنوان یک متغیر EFI ذخیره شده و در بار بعدی شروع به کار بوت‌لودر، به طور خودکار انتخاب خواهد شد. .sp .it 1 an-trap .nr an-no-space-flag 1 .nr an-break-flag 1 .br .B Table\ \&1.\ \&ورودی‌های شناسایی‌شده خودکار از نام‌های زیر استفاده خواهند کرد: .TS allbox tab(:); lB lB. T{ نام T}:T{ توضیحات T} .T& l l l l l l l l l l l l l l. T{ auto\-efi\-default T}:T{ لودر پیش‌فرض EFI T} T{ auto\-efi\-shell T}:T{ پوسته EFI Shell T} T{ auto\-osx T}:T{ سیستم‌عامل macOS T} T{ auto\-poweroff T}:T{ خاموش کردن سیستم T} T{ auto\-reboot T}:T{ راه‌اندازی مجدد سیستم T} T{ auto\-reboot\-to\-firmware\-setup T}:T{ راه‌اندازی مجدد به رابط سفت‌افزار T} T{ auto\-windows T}:T{ مدیر بوت ویندوز (Windows Boot Manager) T} .TE .sp 1 الگوهای نویسه عام (glob) پشتیبانی‌شده عبارتند از "?"، "*" و "[\&...]" (شامل بازه‌ها). توجه داشته باشید که این الگوها از همان ساختار نحوی \fBglob\fR(7) استفاده می‌کنند، اما از تمامی ویژگی‌های آن پشتیبانی نمی‌کنند. به ویژه، نفی مجموعه و کلاس‌های نویسه نام‌گذاری‌شده پشتیبانی نمی‌شوند. تطبیق الگو به صورت غیرحساس به بزرگی و کوچکی حروف بر روی شناسه ورودی (همان‌طور که توسط \fBbootctl list\fR نمایش داده می‌شود) انجام می‌گیرد. .sp اضافه‌شده در نسخه 239\&. .RE .PP timeout .RS 4 مدت زمانی که منوی بوت باید قبل از راه‌اندازی ورودی پیش‌فرض نمایش داده شود، بر حسب ثانیه. این مقدار می‌تواند در خود منوی بوت تغییر یابد و در آن صورت به عنوان یک متغیر EFI ذخیره خواهد شد و بر این گزینه اولویت می‌یابد. .sp اگر بر روی "menu\-disabled" یا "menu\-hidden" یا "0" (پیش‌فرض) تنظیم شود، هیچ منویی نمایش داده نمی‌شود و ورودی پیش‌فرض بلافاصله راه‌اندازی خواهد شد. مگر اینکه از "menu\-disabled" استفاده شده باشد، منو می‌تواند با فشردن و نگه‌داشتن یک کلید قبل از اجرای systemd\-boot نمایش داده شود. تنظیم این گزینه روی "menu\-force" زمان انتظار را غیرفعال کرده و همیشه منو را نمایش می‌دهد. .sp اضافه‌شده در نسخه 239\&. .RE .PP console\-mode .RS 4 این گزینه وضوح تصویر (رزولوشن) کنسول را پیکربندی می‌کند. این مقدار می‌تواند در خود منوی بوت تغییر یابد و در آن حالت به عنوان یک متغیر EFI ذخیره شده و بر این گزینه اولویت می‌یابد. .sp یک عدد یا یکی از مقادیر ویژه ذکرشده در زیر را می‌پذیرد. مقادیر زیر می‌توانند استفاده شوند: .PP 0 .RS 4 حالت استاندارد UEFI 80x25 .sp اضافه‌شده در نسخه 239\&. .RE .PP 1 .RS 4 حالت 80x50، توسط تمامی دستگاه‌ها پشتیبانی نمی‌شود .sp اضافه‌شده در نسخه 239\&. .RE .PP 2 .RS 4 اولین حالت غیر استاندارد ارائه‌شده توسط سفت‌افزار دستگاه، در صورت وجود .sp اضافه‌شده در نسخه 239\&. .RE .PP auto .RS 4 انتخاب خودکار یک حالت مناسب با استفاده از روش‌های ابتکاری .sp اضافه‌شده در نسخه 239\&. .RE .PP max .RS 4 انتخاب بالاترین شماره حالت در دسترس .sp اضافه‌شده در نسخه 239\&. .RE .PP keep .RS 4 نگه‌داشتن حالت انتخاب‌شده توسط سفت‌افزار (پیش‌فرض) .sp اضافه‌شده در نسخه 239\&. .RE .sp اضافه‌شده در نسخه 239\&. .RE .PP editor .RS 4 یک آرگومان بولی می‌پذیرد. فعال‌سازی (پیش‌فرض) یا غیرفعال‌سازی ویرایشگر. اگر افراد غیرمجاز بتوانند به دستگاه دسترسی فیزیکی داشته باشند، ویرایشگر باید غیرفعال شود. .sp اضافه‌شده در نسخه 239\&. .RE .PP auto\-entries .RS 4 یک آرگومان بولی می‌پذیرد. فعال‌سازی (پیش‌فرض) یا غیرفعال‌سازی ورودی‌ها برای سایر ورودی‌های بوت یافت‌شده در پارتیشن بوت. به ویژه، این ویژگی زمانی مفید است که ورودی‌های لودر برای نمایش توضیحات جایگزین برای آن ورودی‌ها ایجاد شده باشند. .sp اضافه‌شده در نسخه 239\&. .RE .PP auto\-firmware .RS 4 یک مقدار بولی که وجود ورودی "Reboot Into Firmware Interface" را کنترل می‌کند (به طور پیش‌فرض فعال است). اگر این مورد غیرفعال شود، رابط سفت‌افزار همچنان می‌تواند با استفاده از کلید f در دسترس قرار گیرد. .sp اضافه‌شده در نسخه 239\&. .RE .PP auto\-reboot .RS 4 یک مقدار بولی که وجود ورودی "Reboot The System" را کنترل می‌کند (به طور پیش‌فرض غیرفعال است). حتی اگر این مورد غیرفعال باشد، سیستم همچنان می‌تواند با فشردن Shift+b مجدداً راه‌اندازی شود. .sp اضافه‌شده در نسخه 255\&. .RE .PP auto\-poweroff .RS 4 یک مقدار بولی که وجود ورودی "Power Off The System" را کنترل می‌کند (به طور پیش‌فرض غیرفعال است). حتی اگر این مورد غیرفعال باشد، سیستم همچنان می‌تواند با فشردن Shift+o خاموش شود. .sp اضافه‌شده در نسخه 255\&. .RE .PP beep .RS 4 یک آرگومان بولی می‌پذیرد. اگر زمان انتظار فعال باشد، در هر ثانیه بوق می‌زند؛ در غیر این صورت، زمانی که n-امین ورودی در منوی بوت انتخاب شود n بار بوق می‌زند (به طور پیش‌فرض غیرفعال است). در حال حاضر، تنها معماری x86 پشتیبانی می‌شود که در آن از بلندگوی رایانه (PC speaker) استفاده می‌گردد. .sp اضافه‌شده در نسخه 251\&. .RE .PP secure\-boot\-enroll .RS 4 خطر: این قابلیت در صورت استفاده نادرست ممکن است دستگاه شما را نیمه‌بریک (soft-brick) کند. .sp ثبت کلیدهای راه‌اندازی امن (Secure Boot) یافت‌شده در ESP را در صورتی که سیستم در حالت راه‌اندازی (setup mode) باشد، کنترل می‌کند: .PP \fBif\-safe\fR .RS 4 این گزینه پیش‌فرض است. رفتاری مشابه \fBmanual\fR دارد، اما سعی می‌کند در صورتی که امن تلقی شود، کلید با نام "auto" را به طور خودکار ثبت کند. در حال حاضر، این حالت تنها در صورتی برقرار است که سیستم درون یک ماشین مجازی اجرا شود. .sp اضافه‌شده در نسخه 253\&. .RE .PP \fBmanual\fR .RS 4 ورودی‌های بوت برای کلیدهای راه‌اندازی امنِ یافت‌شده ایجاد می‌شوند که امکان ثبت دستی را فراهم می‌کنند. .sp اضافه‌شده در نسخه 253\&. .RE .PP \fBoff\fR .RS 4 هیچ اقدامی انجام نمی‌شود. .sp اضافه‌شده در نسخه 253\&. .RE .PP \fBforce\fR .RS 4 همیشه کلید "auto" را در صورت یافت شدن ثبت می‌کند. توجه داشته باشید در صورتی که از امن بودن این عملیات اطمینانی نباشد، همچنان یک پیام هشدار همراه با زمان انتظار نمایش داده خواهد شد. .sp اضافه‌شده در نسخه 253\&. .RE .sp مجموعه‌های مختلف متغیرها را می‌توان در مسیر /loader/keys/\fINAME\fR تنظیم کرد که در آن \fINAME\fR نامی است که قرار است به عنوان نام ورودی استفاده شود. این ویژگی امکان ارائه چندین مجموعه از متغیرهای Secure Boot و انتخاب یکی از آن‌ها در زمان اجرا را فراهم می‌سازد. .sp متغیرهای Secure Boot پشتیبانی‌شده عبارتند از یک پایگاه‌داده برای ایمیج‌های مجاز، یکی برای کلید تبادل کلید (KEK) و یکی برای کلید پلتفرم (PK). برای اطلاعات بیشتر، به \m[blue]\fBUEFI specification\fR\m[]\&\s-2\u[2]\d\s+2 در بخش Secure Boot and Driver Signing مراجعه فرمایید. منبع دیگری که تعامل متغیرهای مختلف را توضیح می‌دهد، \m[blue]\fBEDK2 documentation\fR\m[]\&\s-2\u[3]\d\s+2 است. .sp یک مجموعه کامل از متغیرهای UEFI شامل db\&.auth، KEK\&.auth و PK\&.auth است. توجه داشته باشید که این فایل‌ها باید متغیرهای احرازهویت‌شده UEFI باشند. برای نمونه‌ای از نحوه تولید آن‌ها از کلیدهای معمولی X\&.509 به ادامه مطلب مراجعه فرمایید. .sp .if n \{\ .RS 4 .\} .nf uuid=$(systemd\-id128 new \-\-uuid) for key in PK KEK db; do openssl req \-new \-x509 \-subj "/CN=${key}/" \-keyout "${key}\&.key" \-out "${key}\&.pem" openssl x509 \-outform DER \-in "${key}\&.pem" \-out "${key}\&.der" sbsiglist \-\-owner "${uuid}" \-\-type x509 \-\-output "${key}\&.esl" "${key}\&.der" done # همچنین ببینید: \m[blue]\fBWindows Secure Boot Key Creation and Management Guidance\fR\m[]\&\s-2\u[4]\d\s+2 curl \-\-location \e "https://go\&.microsoft\&.com/fwlink/p/?linkid=321192" \-o ms\-db\-2011\&.der \e "https://go\&.microsoft\&.com/fwlink/p/?linkid=321185" \-o ms\-kek\-2011\&.der \e "https://go\&.microsoft\&.com/fwlink/p/?linkid=321194" \-o ms\-uefi\-db\-2011\&.der \e "https://go\&.microsoft\&.com/fwlink/p/?linkid=2239776" \-o ms\-db\-2023\&.der \e "https://go\&.microsoft\&.com/fwlink/p/?linkid=2239775" \-o ms\-kek\-2023\&.der \e "https://go\&.microsoft\&.com/fwlink/p/?linkid=2239872" \-o ms\-uefi\-db\-2023\&.der sha1sum \-c <>db\&.esl # در صورت تمایل، گواهی‌های Microsoft UEFI را برای درایورهای سفت‌افزار / Option ROMها و بوت‌لودرهای # شخص ثالث (شامل shim) اضافه کنید. این مورد بر روی سخت‌افزار واقعی اکیداً توصیه می‌شود زیرا عدم # گنجاندن آن ممکن است دستگاه شما را نیمه‌بریک کند (پاراگراف بعدی را ببینید)\&. cat ms\-uefi\-*\&.esl >>db\&.esl # در صورت تمایل، گواهی‌های Microsoft KEK را اضافه کنید. در صورتی که از هر یک از کلیدهای مایکروسافت # استفاده شود توصیه می‌گردد، زیرا پایگاه‌داده رسمی ابطال UEFI با این کلید امضا شده است. پایگاه‌داده ابطال را # می‌توان با \fBfwupdmgr\fR(1) به‌روزرسانی کرد\&. cat ms\-kek\-*\&.esl >>KEK\&.esl attr=NON_VOLATILE,RUNTIME_ACCESS,BOOTSERVICE_ACCESS,TIME_BASED_AUTHENTICATED_WRITE_ACCESS sbvarsign \-\-attr "${attr}" \-\-key PK\&.key \-\-cert PK\&.pem \-\-output PK\&.auth PK PK\&.esl sbvarsign \-\-attr "${attr}" \-\-key PK\&.key \-\-cert PK\&.pem \-\-output KEK\&.auth KEK KEK\&.esl sbvarsign \-\-attr "${attr}" \-\-key KEK\&.key \-\-cert KEK\&.pem \-\-output db\&.auth db db\&.esl .fi .if n \{\ .RE .\} .sp این قابلیت خطرناک تلقی می‌شود زیرا حتی اگر تمام فایل‌های مورد نیاز با کلیدهای بارگذاری‌شده امضا شده باشند، باز هم ممکن است برخی از فایل‌های لازم برای عملکرد صحیح سیستم امضا نشده باشند. این امر به ویژه در مورد Option ROMها (مثلاً برای کنترلرهای ذخیره‌سازی یا کارت‌های گرافیک) صدق می‌کند. برای جزئیات بیشتر به \m[blue]\fBSecure Boot and Option ROMs\fR\m[]\&\s-2\u[5]\d\s+2 مراجعه فرمایید. .sp اضافه‌شده در نسخه 252\&. .RE .PP secure\-boot\-enroll\-action .RS 4 عملیاتی را مشخص می‌کند که باید پس از تکمیل ثبت خودکار کلیدهای Secure Boot انجام شود. .PP reboot .RS 4 راه‌اندازی مجدد سیستم پس از ثبت کلیدها. این مقدار پیش‌فرض است. .RE .PP shutdown .RS 4 خاموش کردن سیستم پس از ثبت کلیدها. .RE .sp این گزینه تنها در صورتی کاربرد دارد که "secure\-boot\-enroll" فعال باشد. .sp اضافه‌شده در نسخه 258\&. .RE .PP secure\-boot\-enroll\-timeout\-sec .RS 4 مدت زمان نمایش پیام هشدار پیش از شروع فرآیند ثبت کلید را بر حسب ثانیه مشخص می‌کند. .sp اگر بر روی "hidden" یا "0" تنظیم شود، هیچ هشداری نمایش داده نمی‌شود و کلیدها بلافاصله ثبت خواهند شد. زمان انتظار پیش‌فرض (در صورت عدم تنظیم صریح) ۱۵ ثانیه است. .sp این گزینه تنها در صورتی کاربرد دارد که "secure\-boot\-enroll" فعال باشد. .sp اضافه‌شده در نسخه 259\&. .RE .PP reboot\-for\-bitlocker .RS 4 هشدار: این قابلیت آزمایشی است و احتمال دارد در نسخه‌های آینده systemd تغییر کند (یا به شکل فعلی خود حذف شود). .sp یک راهکار دور زدن برای زمانی که بیت‌لاکر (BitLocker) پس از به‌روزرسانی بوت‌لودر نیازمند کلید بازیابی (recovery key) می‌شود (به طور پیش‌فرض غیرفعال است). .sp تلاش می‌کند تا درایوهای رمزگذاری‌شده با BitLocker را همراه با یک TPM فعال شناسایی کند. اگر هر دو یافت شوند و Windows Boot Manager در منوی بوت انتخاب شود، متغیر EFI مربوط به "BootNext" تنظیم شده و سیستم راه‌اندازی مجدد می‌گردد. سپس سفت‌افزار مستقیماً Windows Boot Manager را راه‌اندازی می‌کند، به طوری که مقادیر ثبات‌های PCR ماژول TPM در حالت‌های مورد انتظار باقی مانده و ویندوز بتواند کلید رمزگذاری را رمزگشایی کند. این به \fBsystemd-boot\fR(7) اجازه می‌دهد تا بدون نیاز به ارائه کلید بازیابی برای باز کردن قفل درایو BitLocker، به‌روزرسانی شود. .sp توجه داشته باشید که ثبات‌های PCR مورد استفاده ویندوز را می‌توان با خط‌مشی گروهی (Group Policy) به نام "Configure TPM platform validation profile for native UEFI firmware configurations" در مسیر "Computer Configuration\eAdministrative Templates\eWindows Components\eBitLocker Drive Encryption" پیکربندی کرد. هنگامی که Secure Boot فعال است، تغییر این مورد به PCRهای "0,2,7,11" باید ایمن باشد. برای اینکه مقادیر PCR بر روی یک درایو از قبل رمزگذاری‌شده تغییر یابد، محافظ کلید TPM باید حذف شده و سپس مجدداً اضافه شود. اگر PCR 4 اندازه‌گیری نمی‌شود، این تنظیم می‌تواند برای افزایش سرعت راه‌اندازی ویندوز غیرفعال شود. .sp اضافه‌شده در نسخه 251\&. .RE .PP reboot\-on\-error .RS 4 راه‌اندازی مجدد خودکار را در صورت عدم موفقیت در اجرای ورودی انتخاب‌شده کنترل می‌کند. .PP \fByes\fR .RS 4 در صورتی که اجرای ورودی بوت انتخاب‌شده با شکست مواجه شود، سیستم را مجدداً راه‌اندازی می‌کند. .RE .PP \fBno\fR .RS 4 راه‌اندازی مجدد نکن \- کنترل را به سفت‌افزار EFI بازگردان. .RE .PP \fBauto\fR .RS 4 تنها و تنها در صورتی راه‌اندازی مجدد را انجام بده که شمارش بوت برای این ورودی فعال باشد و شمارنده تلاش‌های باقی‌مانده از قبل بر روی ۰ نباشد. .sp این گزینه پیش‌فرض است، زیرا معمولاً یک گزینه ایمن بوده که یک لاگ اندازه‌گیری تمیز را در هر تلاش بوت تضمین می‌کند، و در عین حال خطر افتادن در یک حلقه راه‌اندازی مجدد بی‌پایان را ندارد. .RE .sp اضافه‌شده در نسخه 258\&. .RE .PP log\-level .RS 4 سطح لاگ مورد استفاده توسط \fBsystemd-boot\fR(7) را کنترل می‌کند. .sp مقادیر معتبر عبارتند از "emerg"، "alert"، "crit"، "err"، "warning"، "notice"، "info" و "debug"\&. .sp در صورت مشخص نشدن، از "info" استفاده خواهد شد، مگر اینکه قبلاً از طریق رشته SMBIOS Type 11 پیکربندی شده باشد؛ به \fBsmbios-type-11\fR(7) مراجعه کنید. .sp توجه داشته باشید که سطح لاگ پیکربندی‌شده تنها پس از تجزیه loader\&.conf اعمال خواهد شد، بنابراین پیام‌های لاگ تولیدشده قبل از آن نقطه ممکن است تحت تأثیر این تنظیم قرار نگیرند. .sp اضافه‌شده در نسخه 259\&. .RE .SH "مثال‌ها (EXAMPLES)" .sp .if n \{\ .RS 4 .\} .nf # /boot/efi/loader/loader\&.conf timeout 0 default 01234567890abcdef1234567890abdf0\-* editor no .fi .if n \{\ .RE .\} .PP منو به طور پیش‌فرض نمایش داده نخواهد شد (منو همچنان می‌تواند با فشردن و نگه‌داشتن یک کلید در حین بوت نمایش داده شود). یکی از ورودی‌های دارای فایل‌هایی با نامی که با "01234567890abcdef1234567890abdf0\-" شروع می‌شود، به طور پیش‌فرض انتخاب خواهد شد. اگر بیش از یک ورودی مطابقت داشته باشد، ورودی دارای بالاترین اولویت انتخاب می‌شود (معمولاً ورودی با بالاترین شماره نسخه). ویرایشگر غیرفعال خواهد بود، بنابراین امکان تغییر خط فرمان کرنل وجود نخواهد داشت. .SH "همچنین ببینید (SEE ALSO)" .PP \fBsystemd-boot\fR(7), \fBbootctl\fR(1) .SH "یادداشت‌ها (NOTES)" .IP " 1." 4 UAPI.1 Boot Loader Specification .RS 4 \%https://uapi-group.org/specifications/specs/boot_loader_specification .RE .IP " 2." 4 UEFI specification .RS 4 \%https://uefi.org/specifications .RE .IP " 3." 4 EDK2 documentation .RS 4 \%https://edk2-docs.gitbook.io/understanding-the-uefi-secure-boot-chain/secure_boot_chain_in_uefi/uefi_secure_boot .RE .IP " 4." 4 Windows Secure Boot Key Creation and Management Guidance .RS 4 \%https://learn.microsoft.com/en-us/windows-hardware/manufacture/desktop/windows-secure-boot-key-creation-and-management-guidance .RE .IP " 5." 4 Secure Boot and Option ROMs .RS 4 \%https://github.com/Foxboron/sbctl/wiki/FAQ#option-rom .RE