LUKS2 poate proteja datele unui sistem Linux fără să oblige administratorul să introducă manual parola după fiecare restart. Cu systemd-cryptenroll, o cheie poate fi asociată TPM-ului 2.0, iar deblocarea volumului este permisă automat numai când politica TPM configurată este satisfăcută.
Important: TPM-ul nu înlocuiește LUKS2. Datele sunt criptate în continuare de LUKS; TPM-ul protejează materialul necesar deblocării. systemd-cryptenroll funcționează cu volume LUKS2 deoarece metadata tokenului este stocată în zona JSON a headerului LUKS2.
Verifică TPM-ul și volumul înainte de orice modificare
Începe prin identificarea exactă a partiției criptate:
lsblk -f
findmnt /
sudo cryptsetup status cryptroot
Presupunând că volumul este /dev/nvme0n1p3, verifică:
sudo cryptsetup luksDump /dev/nvme0n1p3
Trebuie să apară:
Version: 2
Verifică TPM 2.0:
ls -l /dev/tpm*
systemd-cryptenroll --tpm2-device=list
Și starea Secure Boot:
bootctl status
Nu continua dacă ai identificat doar „probabil” partiția corectă.
Fă backup headerului LUKS2
Deteriorarea headerului poate face datele inaccesibile chiar dacă volumele criptate sunt intacte.
Salvează-l pe un mediu extern:
sudo cryptsetup luksHeaderBackup \
/dev/nvme0n1p3 \
--header-backup-file luks-header.img
Nu ține singura copie pe discul pe care tocmai îl protejezi.
Creează obligatoriu o metodă de recuperare
Înainte de TPM enrollment, păstrează cel puțin o parolă LUKS funcțională și adaugă o recovery key:
sudo systemd-cryptenroll \
--recovery-key \
/dev/nvme0n1p3
Salvează cheia într-un password manager sau într-o locație offline securizată.
Recovery key-ul este intenționat pentru situațiile în care tokenul hardware nu mai poate debloca volumul. systemd-cryptenroll generează chei de recuperare cu entropie ridicată și le poate folosi ca alternativă la TPM.
Nu elimina încă slotul vechi cu parolă.
Înrolează TPM 2.0
Poți lega cheia de starea Secure Boot măsurată în PCR 7:
sudo systemd-cryptenroll \
--tpm2-device=auto \
--tpm2-pcrs=7 \
/dev/nvme0n1p3
Verifică:
sudo cryptsetup luksDump /dev/nvme0n1p3
Ar trebui să existe acum metadata unui token systemd-tpm2.
Mecanismul generează o cheie aleatorie pentru volum, o protejează prin TPM și stochează forma sigilată în metadata LUKS2. TPM-ul o poate recupera numai când politica asociată este satisfăcută.
Înțelege bine PCR-urile
PCR-urile TPM reprezintă măsurători ale stării platformei și componentelor de boot. Legarea unei chei de acestea poate împiedica deblocarea dacă mediul măsurat se schimbă.
PCR 7 este legat în mod obișnuit de politica Secure Boot. Dar nu copia la întâmplare liste de PCR-uri precum:
0+1+2+4+7
Cu cât politica depinde de mai multe valori fixe, cu atât actualizările firmware, bootloaderului sau configurației pot produce mai ușor o situație în care TPM refuză deblocarea.
Systemd suportă și politici TPM semnate, mai flexibile pentru scenarii în care kernelurile și software-ul de boot sunt actualizate periodic.
Configurează deblocarea în crypttab
Obține UUID-ul LUKS:
sudo blkid /dev/nvme0n1p3
În /etc/crypttab, intrarea poate arăta astfel:
cryptroot UUID=UUID_LUKS - tpm2-device=auto
crypttab poate folosi informația tokenului TPM înscrisă direct în headerul LUKS2, astfel încât cheia propriu-zisă nu trebuie păstrată într-un fișier text din /etc.
După modificare, reconstruiește initramfs folosind mecanismul distribuției. Pe un sistem bazat pe initramfs-tools:
sudo update-initramfs -u
Pe un sistem care folosește dracut:
sudo dracut --force
Testează înainte să te bazezi pe TPM
Nu începe prin a testa pe singurul server de producție la care nu ai acces fizic.
Confirmă mai întâi că ai:
parolă LUKS funcțională
recovery key verificată
backup al headerului LUKS
consolă/local access
TPM enrollment vizibil
Secure Boot în starea așteptată
Apoi repornește controlat:
sudo reboot
Dacă politica TPM este satisfăcută, volumul se deblochează automat. Dacă măsurătorile se modifică, sistemul trebuie să poată reveni la solicitarea parolei sau recovery key-ului.
Ubuntu avertizează explicit că modificări ale firmware-ului, Secure Boot sau bootloaderului pot schimba măsurătorile TPM și pot opri deblocarea automată. Documentația Ubuntu Server recomandă păstrarea unei parole LUKS cunoscute tocmai pentru recuperare.
Pe Ubuntu Desktop există și o implementare integrată de hardware-backed disk encryption, însă în august 2026 Canonical o documentează încă drept Beta și o activează din instalator numai pe hardware compatibil. Necesită TPM 2.0, UEFI și Secure Boot, împreună cu alte condiții ale lanțului de încredere.
TPM auto-unlock trebuie privit drept o combinație între securitate și operabilitate, nu drept eliminarea parolelor. Configurația robustă păstrează LUKS2, TPM binding, Secure Boot și o cale independentă de recuperare.
Surse folosite
systemd — systemd-cryptenroll, TPM2 enrollment, PCR policies și recovery keys.
systemd — crypttab, tpm2-device=auto și metadata tokenurilor LUKS2.
Ubuntu Server Documentation — TPM-based LUKS decryption și recuperarea după schimbarea măsurătorilor TPM.
Ubuntu Desktop Documentation — hardware-backed disk encryption și cerințele TPM/FDE.

















































