SYSTEMD-PCRLOCK(8) systemd-pcrlock SYSTEMD-PCRLOCK(8) systemd-pcrlock, systemd-pcrlock-file-system.service, systemd-pcrlock-firmware-code.service, systemd-pcrlock-firmware-config.service, systemd-pcrlock-machine-id.service, systemd-pcrlock-make-policy.service, systemd-pcrlock-secureboot-authority.service, systemd-pcrlock-secureboot-policy.service - PCR TPM2 /usr/lib/systemd/systemd-pcrlock [OPTIONS...] : . systemd . systemd-pcrlock PCR TPM2 TPM2 NV TPM2 ( TPM2). TPM2 ( ) . systemd-pcrlock : o TPM2 UEFI ( /sys/kernel/security/tpm0/binary_bios_measurements) . o TPM2 ( /run/log/systemd/tpm2-measure.log) . o PCR TPM2. o (*.pcrlock *.pcrlock.d/*.pcrlock systemd.pcrlock(5)) . ( .) PCR. . PCR ( ) PCR . TPM2 ( PolicyPCR PolicyOR TPM2) NV TPM2. ( ) ( PolicyAuthorizeNV TPM2). systemd-cryptenroll(1) systemd-repart(8) TPM2 systemd-pcrlock . --tpm2-pcrlock= . TPM2 "PolicyAuthorizeNV" TPM 2.0 1.38 . : log TPM2 PCR . --json= JSON. 255. cel TPM2 STDOUT TCG Canonical Event Log Format (CEL-JSON)[1]. 255. list-components *.pcrlock /var/lib/pcrlock.d/ /usr/lib/pcrlock.d/ . systemd.pcrlock(5) . 255. predict PCR . TPM2 PCR . PCR . . 255. make-policy PCR predict . TPM2 NV TPM2. TPM2 NV /var/lib/systemd/pcrlock.json. NV . NV ( ) PIN . PIN ( NV ) JSON . PIN --recovery-pin=. . . ( --force .) v256 /var/lib/systemd/pcrlock.json ( systemd-creds(1) ) EFI XBOOTLDR /loader/credentials/. systemd-stub(7) initrd ( /var/ ). ( bootctl(1)) --entry-token= . 255. remove-policy . /var/lib/systemd/pcrlock.json NV. 255. is-supported TPM2 systemd-pcrlock . systemd-analyze has-tpm2 TPM2 systemd-pcrlock. "no" "partial" ( TPM2 ) "obsolete" ( TPM2 systemd-pcrlock ) "yes". . --quiet . PolicAuthorizeNV TPM2 SHA-256. 258. lock-firmware-code unlock-firmware-code / .pcrlock TPM2 PCRs 0 ("platform-code") 2 ("external-code"). . pcrlock . . . unlock-firmware-code make-policy . systemd-pcrlock lock-firmware-code systemd-pcrlock-firmware-code.service . systemd-pcrlock . TPM2 PCR . / /var/lib/pcrlock.d/250-firmware-code-early.pcrlock.d/generated.pcrlock /var/lib/pcrlock.d/550-firmware-code-late.pcrlock.d/generated.pcrlock. 255. lock-firmware-config unlock-firmware-config lock-firmware-code/unlock-firmware-code PCRs 1 ("platform-config") 3 ("external-config"). TPM2. ( SMBIOS) PCRs . . unlock-firmware-config . systemd-pcrlock-firmware-config.service pcrlock . / /var/lib/pcrlock.d/250-firmware-config-early.pcrlock.d/generated.pcrlock /var/lib/pcrlock.d/550-firmware-config-late.pcrlock.d/generated.pcrlock. 255. lock-secureboot-policy unlock-secureboot-policy / .pcrlock SecureBoot . EFI SecureBoot PK KEK db dbx dbt dbr PCR 7 ("secure-boot-policy") . unlock-firmware-config SecureBoot. systemd-pcrlock-secureboot-policy.service pcrlock . / /var/lib/pcrlock.d/230-secureboot-policy.pcrlock.d/generated.pcrlock. 255. lock-secureboot-authority unlock-secureboot-authority / .pcrlock SecureBoot . SecureBoot SecureBoot UEFI PE . PCR 7 ("secure-boot-policy"). / /var/lib/pcrlock.d/620-secureboot-authority.pcrlock.d/generated.pcrlock. 255. lock-gpt [DEVICE], unlock-gpt / .pcrlock GPT . . PCR 5 ("boot-loader-config"). / /var/lib/pcrlock.d/600-gpt.pcrlock.d/generated.pcrlock. 255. lock-pe [BINARY], unlock-pe / .pcrlock PE . PCR 4 ("boot-loader-code") UEFI. . lock-uki ( ) PE (UKIs). PE . STDIN . pcrlock --pcrlock=. 255. lock-uki [UKI], unlock-uki / .pcrlock PE UKI . PCR 4 ("boot-loader-code") systemd-stub(7) PCR 11 ("kernel-boot") UKI . lock-pe. PE UKI . STDIN . pcrlock --pcrlock=. 255. lock-machine-id, unlock-machine-id / .pcrlock /etc/machine-id. systemd-pcrmachine.service(8) PCR 15 ("system-identity"). / /var/lib/pcrlock.d/820-machine-id.pcrlock. 255. lock-file-system [PATH], unlock-file-system [PATH] / .pcrlock . systemd-pcrfs@.service(8) PCR 15 ("system-identity") /var/. / /var/lib/pcrlock.d/830-root-file-system.pcrlock /var/lib/pcrlock.d/840-file-system-path.pcrlock. 255. lock-kernel-cmdline [FILE], unlock-kernel-cmdline / .pcrlock /proc/cmdline ( ). PCR 9 ("kernel-initrd"). / /var/lib/pcrlock.d/710-kernel-cmdline.pcrlock/generated.pcrlock. 255. lock-kernel-initrd FILE, unlock-kernel-initrd / .pcrlock cpio initrd . PCR 9 ("kernel-initrd"). systemd-stub(7) UKIs initrd . / /var/lib/pcrlock.d/720-kernel-initrd.pcrlock/generated.pcrlock. 255. lock-raw [FILE], unlock-raw / .pcrlock . STDIN ( ). --pcrs=. .pcrlock --pcrlock= STDOUT ( ). 255. : --raw-description TPM2 . . 255. --pcr= PCR . PCRs. lock-raw lock-pe PCR . predict make-policy PCRs . PCRs 0-5, 7, 11, 13-15. PCRs / ( ) PCR . 255. --nv-index= NV . make-policy. NV . 255. --components= *.pcrlock *.pcrlock.d/*.pcrlock . . /etc/pcrlock.d/, /run/pcrlock.d/, /var/lib/pcrlock.d/, /usr/local/lib/pcrlock.d/, /usr/lib/pcrlock.d/. 255. --location= . / PCRs. systemd-pcrlock . . ( ). . . log predict make-policy. /. . . list-components . "760-:940-" initrd ( "760-" 750-enter-initrd.pcrlock) () ( "940-" 950-shutdown.pcrlock). systemd.pcrlock(5) . 255. --recovery-pin= "hide" "show" "query". "hide". make-policy. "query" PIN NV TPM2. PIN NV . PIN NV. "hide" "show" PIN -- "show" -- . . PIN NV . 255. --pcrlock= . pcrlock . lock-* . . 255. --policy= . pcrlock. /var/lib/systemd/pcrlock.json. 255. --force make-policy NV . 255. --entry-token= pcrlock EFI XBOOTLDR. bootctl(1) . make-policy . 256. --quiet is-supported. 258. --json= JSON. : "short" ( ) "pretty" ( ) "off" ( JSON ). --no-pager (pager). -h --help . --version . 0 . systemd(1), systemd.pcrlock(5), systemd-cryptenroll(1), systemd-cryptsetup@.service(8), systemd-repart(8), systemd-pcrmachine.service(8), systemd-creds(1), systemd-stub(7), bootctl(1) 1. TCG (CEL-JSON) https://trustedcomputinggroup.org/resource/canonical-event-log-format/ 3 . . : . systemd 260.2 SYSTEMD-PCRLOCK(8)