Configuration du BIOS et Secure Boot sur Lenovo ThinkPad T14
Guide pas-à-pas pour configurer l'UEFI du ThinkPad T14, activer les certificats tiers, enrôler le certificat Ventoy pour autoriser le boot Linux et sécuriser l'accès micrologiciel.
Ce tutoriel vous guide pour configurer l’UEFI du ThinkPad T14, activer les certificats tiers Microsoft, et enrôler le certificat Ventoy pour autoriser le démarrage de Linux sous Secure Boot.
Étape 1 : Accéder à la configuration UEFI et autoriser les certificats tiers
- Éteignez le ThinkPad T14.
- Allumez la machine et tapotez la touche F1 (ou F12 puis
Setup) au logo Lenovo. - Allez dans Security > Secure Boot.
- Laissez Secure Boot sur
Enabled. - Activez l’option Allow Microsoft 3rd Party UEFI CA (ou Allow 3rd Party Certificates).
- Appuyez sur F10 pour sauvegarder et quitter.
Note : Une fois les certificats tiers autorisés dans l’UEFI, vous pourrez utiliser une clé USB Ventoy préparée. Voir le Tuto E1S1T1 : Création d’une clé USB bootable avec Ventoy et vérification des sommes de contrôle SHA pour préparer votre support d’installation sous Windows.
Étape 2 : Enrôler le certificat Ventoy dans Secure Boot
Prérequis : Munissez-vous de votre clé USB Ventoy fraîchement préparée (voir Tuto E1S1T1 : Création d’une clé USB bootable avec Ventoy).
Au premier démarrage de la clé Ventoy avec Secure Boot activé, le GRUB de Ventoy est signé par le shim Rocky Linux : un écran Perform MOK management du gestionnaire de clés (MOK = Machine Owner Key) s’affiche et vous propose d’enrôler le certificat de Ventoy.
- Insérez la clé USB Ventoy et sélectionnez-la à l’amorçage (touche F12).
- Sur l’écran bleu Shim UEFI key management, sélectionnez Enroll key from disk et validez avec
Entrée. - Dans la liste des supports, choisissez la partition VTOYEFI et validez.
- Parcourez les dossiers jusqu’au fichier
ENROLL_THIS_KEY_IN_MOKMANAGER.ceret validez sa sélection. - Sur l’écran de prévisualisation de la clé Enroll MOK, sélectionnez Continue, puis Yes pour confirmer l’enrôlement.
- Sélectionnez Reboot : le système redémarre.
- Au démarrage suivant, la clé Ventoy est reconnue par Secure Boot : le menu de Ventoy s’affiche et l’ISO peut être lancée sans vérification à nouveau.
Note : cet enrôlement ne se fait qu’une seule fois par machine (le certificat est stocké dans la mémoire NVRAM du firmware). Il n’a pas besoin d’être répété si l’ISO est mise à jour ou remplacée sur la clé.
Étape 3 : Configurer le Power-On Password (Sécurisation physique)
Pour empêcher tout démarrage non sollicité sur un système d’attaque externe (clé live pirate) en cas de perte ou de vol du portable :
- Dans l’UEFI (touche F1 au démarrage), allez dans Security > Password.
- Définissez un Power-On Password : la machine réclamera ce code dès l’allumage, avant même de charger l’OS.
- Optionnel : définissez un Supervisor Password pour verrouiller l’accès aux réglages UEFI (ordre de boot, Secure Boot).
- Sauvegardez (F10) et redémarrez pour vérifier.
Danger : L’option NVMe / Hard Disk Password verrouille le contrôleur électronique du SSD. En cas d’oubli, le disque dur est définitivement inutilisable (aucun formatage d’usine n’est possible). À manipuler uniquement sous supervision.
Prochaine étape
Une fois le BIOS/UEFI configuré et le certificat Ventoy enrôlé, vous pouvez passer à l’installation de Debian : voir le Tuto E1S1T3 : Installation de Debian à partir d’un Live USB.
Valorisation E4 — Compétences travaillées
En quoi les gestes techniques de cette ressource valident chaque compétence du référentiel (base du portfolio d'épreuve E4).
- C-1.1.1Recenser et identifier les ressources numériques
Recensement des réglages micrologiciels du ThinkPad (Secure Boot, certificats tiers) et de leur rôle.
- C-3.3.1Informer les utilisateurs sur les risques associés à l’utilisation d’une ressource numérique et promouvoir les bons usages à adopter
Information sur les risques du boot non maîtrisé et promotion du Secure Boot avec certificats tiers.