Secure Boot Support for Metal Automation
@hardikdr ya está trabajando en esto.
Desde el 28/3/2025.
Evaluación
Este issue todavía no se ha evaluado.
Descripción
Summary
This initiative aims to introduce Secure Boot support in the Ironcore ecosystem, enabling users to launch machines (metal) with Secure Boot enabled—assuming the OS and BIOS settings permit it. Secure Boot ensures that only trusted, signed software can be executed during the boot process, and Ironcore should provide all the necessary APIs, primitives, and mechanisms to support this flow in a user-friendly and cloud-native way.
The goal is to enable secure OS bootstrapping via Ironcore, with support verified using Gardenlinux, which already supports Secure Boot.
Scope
✅ In Scope
- Provide IroncoreAPI extensions or primitives to express Secure Boot requirements.
- Support Secure Boot on Metal Machines, by enabling BIOS settings and passing signing keys via
ServerClaim. - Validate and test with at least Gardenlinux as the reference OS.
- Document how users can configure and launch Secure Boot-enabled machines.
- Ensure workflows are seamlessly integrated into Ironcore’s provisioning flow.
❌ Out of Scope
- Building or managing custom key infrastructure (user responsibility).
- Broad multi-OS testing (initial focus is Gardenlinux).
- Enforcement of Secure Boot policies at runtime.
Responsible Areas
- Metal Automation
- Operating System
Contributors
- @5kt
- @afritzler
- @hardikdr
Acceptance Criteria
-
Metal Automation
- BIOS settings related to Secure Boot can be toggled via
ServerClaimor equivalent mechanism. - Keys (PK/KEK/DB) can be passed or referenced securely.
- Contract and method of enabling Secure Boot are documented and implemented.
- BIOS settings related to Secure Boot can be toggled via
-
Operating System
- Machines with Gardenlinux can be booted successfully with Secure Boot enabled.
-
Common
- Complete documentation provided for users to configure and verify Secure Boot.
Action Items
- Assign labels (e.g.,
area/security,area/virtualization,kind/epic) - Set milestone (
H2/2025) - Assign dependent sub-issues in each required area
- Assign an owner to the issue using the GitHub "Assignee" field
- List all contributors in the "Contributors" section above
- Add this issue to the
ironcore-dev/roadmapproject
- Lenguaje dominante
- Shell
- Estrellas
- 1
- Forks
- 1
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de ironcore-dev/roadmap
-
Clean up IronCore repoPosiblemente ocupada @lukasfrank la tomó hace 25 días. Abiertoarea/iaas kind/roadmap
ironcore-dev/roadmap#129 · 1 asignado ·
-
area/compute area/iaas kind/roadmap
Dificultad 5/5 Más de una semana Aptitud para principiantes 30/100
ironcore-dev/roadmap#128 ·
-
NAT64/NAT46 with High Performance and FlexibilityQuizá libre de nuevo @byteocean la tomó hace 45 días y no hay ningún pull request abierto. Abiertoarea/networking kind/roadmap
ironcore-dev/roadmap#126 · 1 asignado ·
-
Observability Specification for IronCore componentsQuizá libre de nuevo @peanball la tomó hace 74 días y no hay ningún pull request abierto. Abiertoarea/product kind/roadmap
ironcore-dev/roadmap#123 · 1 asignado ·
-
IronCore DNS Service (static / manually configured entries)Quizá libre de nuevo @peanball la tomó hace 78 días y no hay ningún pull request abierto. Abiertoarea/iaas area/ironcore-api area/networking kind/roadmap
ironcore-dev/roadmap#122 · 1 asignado ·
Todos los issues de ironcore-dev/roadmap
Issues similares
-
Package for AUR (Arch Linux)Abiertogood first issue need help packaging
Dificultad 2/5 1-3 horas Aptitud para principiantes 66/100
phonology024/babelscribe#23 ·
-
Add missing Cloud Routes keysAbierto
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
influxdata/openapi#660 ·
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
Los mantenedores suelen responder en 1 día
-
documentation
Dificultad 2/5 1-3 horas Aptitud para principiantes 66/100
Los mantenedores suelen responder en 3 días
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
tornadoweb/tornado#3781 ·
Los mantenedores suelen responder en 1 día