> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/fr/getting-started/node-secure-boot.md).

# Secure Boot et intégrité du démarrage pour les nœuds physiques

{% hint style="info" %}
**Points clés**

* VergeOS n'utilise pas le démarrage sécurisé UEFI traditionnel pour les nœuds physiques
* VergeOS met en œuvre sa propre vérification de l'intégrité du démarrage, qui empêche le démarrage d'images altérées
* Cette approche offre une protection pratique contre les altérations sans les limitations du démarrage sécurisé UEFI
  {% endhint %}

## Vue d’ensemble

VergeOS adopte une approche différente de la sécurité du démarrage par rapport au démarrage sécurisé UEFI traditionnel. Bien que les nœuds physiques VergeOS n'utilisent pas le démarrage sécurisé au niveau du BIOS, le système met en œuvre son propre mécanisme d'intégrité du démarrage qui offre une protection robuste contre les altérations.

## Protection de l'intégrité du démarrage de VergeOS

VergeOS a mis en place sa propre méthodologie pour garantir l'intégrité du démarrage. Ce mécanisme vérifie que l'image VergeOS n'a pas été modifiée ni altérée avant d'autoriser le démarrage du système.

### Fonctionnement

Lorsqu'un nœud VergeOS démarre, le système valide l'intégrité de l'image de démarrage. Si l'image a été altérée ou modifiée de quelque manière que ce soit, VergeOS refusera de démarrer. Cela garantit que seul un logiciel VergeOS authentique et non modifié s'exécute sur votre infrastructure.

### Comparaison avec le démarrage sécurisé UEFI traditionnel

| Aspect                                 | Démarrage sécurisé UEFI                                   | Intégrité du démarrage de VergeOS                  |
| -------------------------------------- | --------------------------------------------------------- | -------------------------------------------------- |
| **Protection contre la falsification** | Empêche le démarrage d'un OS non signé/modifié            | Empêche le démarrage d'images VergeOS altérées     |
| **Démarrage d'un autre OS**            | Bloque entièrement les systèmes d'exploitation non signés | N'empêche pas le démarrage d'un autre OS           |
| **Implémentation**                     | Au niveau du BIOS/firmware, nécessite des clés signées    | Vérification au niveau logiciel                    |
| **Sécurité pratique**                  | Protège contre le chargement non autorisé d'un OS         | Protège contre la falsification de l'image VergeOS |

La différence clé réside dans le moment et le périmètre :

* **Démarrage sécurisé UEFI** fonctionne au niveau du BIOS et n'essaiera même pas de démarrer un système d'exploitation non signé ou non enregistré
* **Intégrité du démarrage de VergeOS** permet au processus de démarrage de commencer, mais ne le termine pas si l'image VergeOS a été altérée

Cela signifie que, même si quelqu'un pouvait en théorie installer un système d'exploitation complètement différent sur le matériel, il ne peut pas modifier l'image VergeOS elle-même et la faire démarrer avec succès. Toute altération des fichiers système VergeOS sera détectée et empêchera le démarrage.

## Pourquoi VergeOS n'utilise pas le démarrage sécurisé UEFI

Le démarrage sécurisé UEFI traditionnel présente plusieurs défis qui le rendent peu pratique pour VergeOS :

### Exigences de certification

Le démarrage sécurisé UEFI exige que les systèmes d'exploitation soient signés avec des clés enregistrées dans le micrologiciel du système. Ce processus est contrôlé par un ensemble limité d'intermédiaires :

* **Microsoft** conserve le contrôle de l'infrastructure principale des clés de démarrage sécurisé
* Seules quelques distributions Linux ont enregistré des clés Secure Boot (principalement Red Hat et Ubuntu)
* La plupart des distributions Linux qui prennent en charge Secure Boot s'amorcent en réalité via le chargeur de démarrage signé d'Ubuntu (shim) pour charger leur propre chargeur de démarrage GRUB

### Limitations pratiques

Pour des systèmes d'exploitation spécialisés comme VergeOS, obtenir et maintenir la certification Secure Boot nécessiterait :

* Une relation continue avec des autorités de certification
* Une nouvelle signature à chaque mise à jour
* La gestion de scénarios potentiels de révocation de clés

## Implications pour la sécurité

{% hint style="success" %}
**Sécurité pratique**

Dans la plupart des scénarios de déploiement, la protection de l'intégrité du démarrage de VergeOS offre une sécurité pratique équivalente au démarrage sécurisé UEFI. Ձեր infrastructure VergeOS est protégée contre la falsification de l'image, ce qui est la principale préoccupation dans les environnements de production.
{% endhint %}

### Ce que protège l'intégrité du démarrage de VergeOS

* Modification des fichiers système VergeOS
* Injection de code malveillant dans l'image VergeOS
* Altération du processus de démarrage après l'installation de VergeOS

### Ce qui nécessite des contrôles de sécurité physique

* Installation d'un système d'exploitation entièrement différent (nécessite un accès physique et un reformatage du stockage)
* Attaques au niveau du BIOS/firmware (à atténuer avec une sécurité physique et des mots de passe du firmware)

{% hint style="info" %}
**Sécurité physique**

Comme pour toute infrastructure, la sécurité physique de vos nœuds reste importante. L'intégrité du démarrage de VergeOS protège la couche logicielle, tandis que les contrôles d'accès physique protègent contre les attaques au niveau matériel.
{% endhint %}

## Désactivation du démarrage sécurisé UEFI

Avant d'installer VergeOS sur des nœuds physiques, vous devez désactiver le démarrage sécurisé UEFI dans les paramètres BIOS/UEFI du système. Les étapes précises varient selon le fabricant du matériel, mais impliquent généralement :

1. Accédez à la configuration BIOS/UEFI pendant le démarrage du système (généralement F2, Suppr ou F10)
2. Accédez à la section Sécurité ou Démarrage
3. Repérez l'option Secure Boot et réglez-la sur **Désactivé**
4. Enregistrez les modifications et quittez
5. Poursuivez l'installation de VergeOS

{% hint style="success" %}
**Conseil pro**

Documentez vos paramètres BIOS avant d'effectuer des modifications. Certains serveurs d'entreprise peuvent avoir des paramètres de sécurité supplémentaires qui interagissent avec Secure Boot, comme la configuration TPM ou des restrictions sur les périphériques de démarrage.
{% endhint %}

## Dépannage

{% hint style="warning" %}
**Problèmes courants**

* **Problème :** Le nœud ne parvient pas à démarrer après l'installation de VergeOS
  * **Solution :** Vérifiez que le démarrage sécurisé UEFI est désactivé dans les paramètres du BIOS. Certains systèmes peuvent réactiver Secure Boot après des mises à jour du firmware.
* **Problème :** Message d'erreur « Échec de la vérification de l'intégrité du démarrage »
  * **Solution :** Cela indique que l'image VergeOS a été modifiée. Téléchargez à nouveau et réinstallez VergeOS à partir d'une source officielle.
* **Problème :** Impossible de trouver l'option Secure Boot dans le BIOS
  * **Solution :** Vérifiez dans les menus Sécurité, Démarrage ou Authentification. Certains systèmes l'appellent « Sécurité UEFI » ou nécessitent un mot de passe administrateur/configuration pour y accéder.
    {% endhint %}

## Ressources supplémentaires

* [Guide d'installation de VergeOS](/plan-and-deploy/implementation-guide/installation-guide.md)
* [Prérequis avant installation](/plan-and-deploy/implementation-guide/pre-installation.md)
* [Création d’un support d’installation amorçable](/plan-and-deploy/implementation-guide/install-media.md)

## Retour

{% hint style="info" %}
**Besoin d’aide ?**

Si vous avez besoin d’aide supplémentaire ou si vous avez des questions concernant cet article, n’hésitez pas à contacter [l’équipe de support VergeOS](/support-and-services.md).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/fr/getting-started/node-secure-boot.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
