- 在Ubuntu 24.04/26.04安装程序中选择“使用硬件支持的磁盘加密”会静默安装基于snap的内核和引导加载程序(类似于Ubuntu Core),而不是标准的基于deb的系统。
- 这种基于snap的设置可能会破坏硬件,例如Dell Latitude 7450上的摄像头,因为OEM硬件启用包依赖于deb内核,与snap不兼容。
- 使用普通的LUKS密码短语(无TPM)重新安装会得到一个正常的基于deb的系统,所有硬件(包括摄像头)都能直接使用。
- TPM-FDE需要安全启动,这阻止了加载未签名的内核模块,使得在不丢失TPM解密的情况下修复损坏的硬件变得困难。
- 在deb系统上实现TPM自动解锁的一种解决方法是使用'clevis'和'clevis-luks',尽管它缺乏与基于snap的TPM-FDE相同的安全级别。
- 这个问题在三年前的社区警告中已有预兆;Canonical的安装程序没有清楚告知用户TPM加密复选框背后的架构差异。