创建摘要表
- 选择必须使用 VIP 下载的已签名镜像文件。

- 在 Download 窗口中选择正确的内存类型和其他参数。

- 设置所有下载选项。

注意 确保生成摘要表时使用的配置与 VIP 下载期间使用的配置相匹配。例如,如果在生成摘要表时选择 Erase the entire flash before programming,则在 VIP 下载期间选择相同的选项。
- 选择 Create Digest Files。

如果过程成功运行,它会在与构建相同的文件夹中生成摘要文件。

签名组件
- 使用以下命令,使用安全启动启用期间使用的相同密钥对
DigestsToSign.bin.mbn镜像和Device Programmer镜像进行签名:
- 签名摘要表:
- 签名设备编程器:
- 确保以下事项:
- 使用与您的安全启动启用配置匹配的值。例如,将 OEM ID
0x1和 OEM 产品 ID0xabcd替换为您的特定值。 - 用安全启动启用期间使用的相同安全配置文件替换
<chipset>_security_profile.xml。 - 签名密钥必须与安全启动启用期间使用的密钥匹配。
- 使用与您的安全启动启用配置匹配的值。例如,将 OEM ID
DigestsToSign.bin.mbn 预期为 MBNv6 格式(根据 <chipset>_security_profile.xml 检查)并且 PCAT 未生成 MBNv6,请执行以下操作:
- 从扁平构建文件夹中删除或删除任何现有的摘要文件,如
ChainedTableOfDigests.bin、DIGEST_TABLE.bin或DigestsToSign.bin.mbn。 - 打开 PCAT 应用并转到 Configuration,将 Digest Header Type 更改为 DIGEST_HEADER_TYPE_NONE。
- 保持所有其他字段相同并重新生成摘要文件。
在输出中,您将看到:
ChainedTableOfDigests.bin、DIGEST_TABLE.bin和DigestsToSign.bin,而不是Not DigestsToSign.bin.mbn。 - 运行命令将 .bin 转换为 .bin.mbn。
- 使用
--image-idVIP 签名DigestsToSign.bin.mbn(在步骤 4 中生成)。
使用 PCAT 下载
- 在 PCAT 中选择 Perform VIP download。

注意 确保生成摘要表时使用的配置与 VIP 下载期间使用的配置相匹配。例如,如果在生成摘要表时选择 Erase the entire flash before programming,则在 VIP 下载期间选择相同的选项。
- 连接安全设备。

- 要执行 VIP 下载,请单击 DOWNLOAD。

后续步骤
- 要强制执行严格的访问控制,请参阅 启用 SELinux。
- 要确保在启动过程中仅加载经过验证和受信任的应用程序,请参阅 启用 UEFI 安全启动。

