PROXMOX ENROLLER LES CERTIFICATS SECURE BOOT 2023 POUR SES VMS !
Cette vidéo explique comment enrôler manuellement les nouveaux certificats Secure Boot Microsoft 2023 dans les machines virtuelles Proxmox, car les anciens certificats expirent en juin 2026 et ne sont pas automatiquement mis à jour dans l’UEFI virtuel.

SYNTHÈSE STRUCTURÉE
Contexte : pourquoi les certificats Secure Boot expirent
Les machines virtuelles Proxmox utilisent un BIOS UEFI virtuel avec Secure Boot activé. Les certificats Secure Boot de Microsoft, initialement émis en 2011, expirent en juin 2026. De nouveaux certificats ont été réémis en 2023 et distribués via Windows Update ou les mises à jour firmware (FWUPD) sur les machines physiques. Mais dans les VM, l’UEFI virtuel ne reçoit pas ces mises à jour automatiquement. L’intervenant précise : « les machines virtuelles, elles démarrent toujours même si elles n’ont pas les nouveaux certificats de démarrage sécurisé », mais un warning apparaît dans l’interface Proxmox.
Identifier les VM concernées
Pour vérifier si une VM est impactée, allez dans la section Hardware de la VM. Regardez la ligne BIOS : elle doit indiquer UEFI. Ensuite, examinez le disque EFI : si pre-enrolled keys = 1, le Secure Boot est actif. L’avertissement « le disque Efi n’a pas l’option MS certs 2023 » confirme que les nouveaux certificats manquent. Sont concernées les VM Windows Server 2012 R2 à 2025, Windows 10/11, ainsi que les distributions Linux supportant Secure Boot (Debian, Ubuntu, Fedora, RHEL, AlmaLinux).
Conséquences de l’absence des nouveaux certificats
Sans les certificats 2023, la VM continue de fonctionner, mais elle perd progressivement les protections de sécurité liées au démarrage. L’intervenant liste les impacts : « Vous recevrez plus de nouvelles protections de sécurité pour tout ce qui est processus de démarrage, ni les mises à jour du gestionnaire de démarrage, ni les bases de données de démarrage sécurisé, ni les listes de révocation, les correctifs pour les nouvelles vulnérabilités qui sont découvertes au niveau du boot. » Cela limite la protection face aux menaces futures.
Méthode graphique : enrôler les certificats via l’interface
Dans l’interface web Proxmox, sélectionnez la VM, allez dans Hardware, cliquez sur le disque EFI, puis choisissez Disk Action > Enroll Updated Certificate. Un pop-up confirme l’action. Important : si la VM utilise BitLocker, l’intervenant recommande d’exécuter d’abord dans PowerShell : manage-bde -protectors -disable <lecteur> pour éviter des problèmes de déverrouillage. Cliquez sur Yes. La modification apparaît en orange, indiquant qu’elle est en attente.
Point critique : ne pas confondre reboot OS et redémarrage VM
L’intervenant insiste : « Si vous faites un reboot comme ça de l’os, vous allez voir un truc, c’est que le système d’exploitation s’arrête. On revient sur le wifi, ça redémarre. C’est comme votre machine physique en fait, on passe pas par une extinction de la machine et un rallumage de la machine. Et donc ça pose un petit problème. » Pour appliquer les changements matériels (comme l’enrôlement des certificats), la VM doit être complètement arrêtée puis redémarrée, pas seulement rebootée depuis l’OS. Utilisez l’option Reboot de l’interface Proxmox (qui applique les changements en attente) ou faites un shutdown puis un start manuels.
Méthode en ligne de commande avec qm
Pour les administrateurs préférant le terminal, la commande est simple :
qm enroll <VM_ID>
Mais la VM doit être éteinte. Si elle est allumée, arrêtez-la d’abord :
qm stop <VM_ID>
qm enroll <VM_ID>
qm start <VM_ID>
L’intervenant précise que qm stop est un arrêt propre, à condition que les QEMU Guest Agent soient installés dans la VM. Après le démarrage, vérifiez dans l’interface que MS Cert 2023 apparaît dans le disque EFI.
Vérification post-opération
Une fois la VM redémarrée, retournez dans Hardware : le disque EFI doit maintenant afficher MS Cert 2023. Le warning disparaît. L’intervenant note que si la VM n’a pas été redémarrée depuis plus d’un mois, il est crucial de vérifier ce point : « Si vous faites pas gaffe notamment à ces warnings ou si ça fait très longtemps en fait, plus d’un mois que vous avez pas redémarré des machines, que vous êtes pas connecté aux interfaces, il y a des actions à faire. »
CONCEPTS CLÉS
- Secure Boot : mécanisme de sécurité UEFI qui vérifie la signature des chargeurs de démarrage et des noyaux pour empêcher l’exécution de code non autorisé au démarrage.
- Pre-enrolled keys : clés de certificats intégrées dans le firmware UEFI lors de la création de la VM, permettant d’activer Secure Boot sans configuration manuelle.
- QEMU Guest Agent : service installé dans la VM qui permet à l’hyperviseur (Proxmox) d’exécuter des commandes comme l’arrêt propre ou le redémarrage avec application des changements en attente.
- FWUPD : outil de mise à jour du firmware sous Linux, utilisé pour récupérer les nouveaux certificats Secure Boot sur les machines physiques.
CONCLUSION
Le message principal est que l’expiration des certificats Secure Boot Microsoft 2023 n’est pas automatiquement gérée dans les VM Proxmox : l’administrateur doit enrôler manuellement les nouveaux certificats via l’interface graphique ou la commande qm enroll. Cette opération, bien que simple, nécessite un arrêt complet de la VM (pas un simple reboot OS), ce qui implique une indisponibilité temporaire du service. Négliger cette mise à jour expose la VM à des vulnérabilités de démarrage non corrigées à long terme.