树莓派升级安全启动配置软件
树莓派已升级旗下安全启动配置工具 rpi-sb-provisioner,该更新大幅简化复杂操作系统镜像的配置流程,同时支持规模化部署树莓派企业远程管理平台(Raspberry Pi Connect)。
rpi-sb-provisioner 2.3 版本核心更新
2.3 版工具适配了企业版树莓派远程管理平台新增的设备身份功能,可自动为设备分配不可变更唯一标识,并将设备绑定至企业管理账号。

旧版 rpi-sb-provisioner 仅支持通过 pi-gen 工具生成传统树莓派系统衍生镜像。
工具首发后,大量用户反馈存在两大需求:一是配置结构更复杂的系统分区,二是更便捷的镜像构建流程。
为解决上述痛点,树莓派在镜像生成工具 rpi-image-gen 中推出镜像描述配置(IDP) 功能,现已整合进本次 2.3 版本安全启动配置工具。
镜像描述配置彻底改变了 rpi-sb-provisioner 固定功能的运行模式,使其成为一套完整可编程配置系统,用户可自定义各类分区布局、分区类型及其他系统属性。
该功能不局限于 rpi-image-gen 生成的系统镜像:只要能够通过参数描述镜像结构,即可完成批量配置。

配图说明:rpi-sb-provisioner 2.3 系统镜像选择界面;镜像描述配置生成文件附带扩展元数据,便于生产前校验、筛选适配镜像,提前确认配置参数无误。
随着固件加密工具 rpi-fw-crypto 发布,树莓派设备新增一套非对称加密调用机制,可避免设备专属私钥(由 rpi-sb-provisioner 烧录)过度暴露。该机制主要应用于两大场景:
配置服务器端:对签名密钥文件(PEM 格式文件或硬件安全模块 HSM 访问 PIN 码)加密,并绑定至当前配置服务器;
已完成配置的终端设备:作为全盘加密密钥的计算因子,搭配官方预启动验证环境,或是用户基于
rpi-image-gen自主搭建的开机校验环境使用。
配图说明:rpi-sb-provisioner 2.3 安全启动密钥选择界面新增密钥示例;界面展示密钥哈希值与加密状态,方便操作人员确认烧录至设备的密钥信息。








评论