树莓派安全启动工具 rpi-sb-provisioner 2.3 重磅升级:远程部署、镜像描述配置与固件加密齐亮相
树莓派近期对其安全启动配置工具 rpi-sb-provisioner 进行了重大更新,极大地简化了复杂系统镜像的批量配置,并支持大规模部署 Raspberry Pi Connect 远程连接服务。
安全启动的配置长期以来一直比实际需要更为繁琐。为此,树莓派团队在 2024 年发布了初代 rpi-sb-provisioner,该工具能够以稳定且可复现的标准化流程,为设备启用安全启动和全盘加密的操作系统。
自发布以来,树莓派广泛收集了用户反馈,并进行了全面升级:从最初零散的 Shell 脚本和工具,演变为一套集成生产数据库、审计日志和 Web 可视化管理界面的完整系统,所有改进均针对用户实际痛点。
然而,在树莓派上构建设备或项目时,仅完成系统烧录是远远不够的。官方还对 rpi-sb-provisioner 进行了适配,使其能够与其他官方工具无缝协作。
无缝集成 Raspberry Pi Connect 远程管理
很多用户反馈,Raspberry Pi Connect 在设备远程运维中十分实用。然而在批量生产时,手工逐台绑定设备会严重影响生产线效率;此外,用户也希望设备的绑定关系在系统更新或恢复出厂设置后依然有效。
rpi-sb-provisioner 2.3 现已适配 Raspberry Pi Connect for Organisations 的全新设备身份体系,能够自动为每台设备分配不可篡改的唯一标识,并将其绑定到企业远程管理账号下。

基于镜像描述的灵活配置方案
旧版 rpi-sb-provisioner 仅支持由 pi-gen 生成的、基于官方系统的传统镜像。随着工具的推广,不少用户提出了新需求,例如支持多分区复杂磁盘布局或使用更便捷的镜像制作方式。为此,树莓派在 rpi-image-gen 中引入了镜像描述式配置(IDP),并在 2.3 版本中完全集成。
镜像描述式配置打破了工具原有的固定功能限制,将其转变为可编程的配置平台,支持自定义各种分区布局、分区类型及参数。即使镜像并非由 rpi-image-gen 构建,只要能通过描述文件定义其结构,便可利用该工具完成批量烧录。
配套界面展示了 rpi-sb-provisioner 2.3 的镜像选择页面;描述文件携带的扩展元数据可在生产前快速核对和确认镜像参数,避免量产错误。

借助 rpi-fw-crypto 固件加密保障密钥安全
随着 rpi-fw-crypto 固件加密工具的发布,树莓派设备现在支持非对称加密机制,可防止设备唯一私钥(由 rpi-sb-provisioner 写入)的泄露。该能力已在两大关键场景中实现:
1. 配置服务器端:对签名密钥文件(PEM 格式)或硬件安全模块的 PIN 码进行加密,并将密钥绑定到当前配置服务器;
2. 已配置的设备端:将加密能力纳入全盘加密密钥的计算逻辑,可与官方预启动验证环境或用户基于 rpi-image-gen 自行搭建的开机校验环境配合使用。
工具界面会显示已录入的安全启动密钥示例,包括密钥哈希值和加密状态,便于操作人员确认写入设备的信息。

未来发展规划
rpi-sb-provisioner 将持续迭代,积极响应各类用户需求。我们欢迎各位分享使用体验、遇到的问题,以及在批量生产设备过程中积累的实操经验,帮助树莓派进一步优化产品,更好地服务于工业设备厂商、嵌入式开发人员和技术爱好者。
如需了解大规模批量部署 Raspberry Pi Connect 的完整流程,请参阅批量配置官方文档。
https://www.raspberrypi.com/documentation/services/connect-for-organisations.html#bulk-provisioning
rpi-sb-provisioner、rpi-fw-crypto、rpi-image-gen 均为开源项目,可在官方软件资源页面获取源码。
https://www.raspberrypi.com/documentation/computers/software-sources.html#tools
rpi-sb-provisioner 发布地址:
https://github.com/raspberrypi/rpi-sb-provisioner/releases