Aktualizace certifikátu zabezpečeného spouštění pro Azure Virtual Desktop

Platí pro
Azure Virtual Desktop

Poznámka

  • Původní datum vydání: 19 února, 2026
  • KB ID: 5080931

Poznámka

Tento článek obsahuje pokyny pro:

  • Správci služby Azure Virtual Desktop spravující aktualizace hostitele relace

  • Organizace používající virtuální počítače s povoleným zabezpečeným spouštěním pro nasazení služby Azure Virtual Desktop

  • Organizace používající vlastní image (zlaté obrázky) pro nasazení služby Azure Virtual Desktop

V tomto článku:

Úvod

Zabezpečené spouštění je funkce zabezpečení firmwaru UEFI, která pomáhá zajistit, aby se během spouštěcí sekvence zařízení spouštěl pouze důvěryhodný, digitálně podepsaný software. Platnost certifikátů zabezpečeného spouštění Microsoftu vydaných v roce 2011 začíná vypršet v červnu 2026. Bez aktualizovaných certifikátů z roku 2023 už zařízení nebudou dostávat nové ochrany zabezpečeného spouštění a správce spouštění ani zmírnění rizik nově zjištěných ohrožení zabezpečení na úrovni spouštění.

Všechny virtuální počítače s povoleným zabezpečeným spouštěním zaregistrované ve službě Azure Virtual Desktop a vlastní image použité k jejich zřízení musí být před vypršením platnosti aktualizovány na certifikáty pro rok 2023, aby zůstala chráněna. Zjistěte, kdy vyprší platnost certifikátů zabezpečeného spouštění na zařízeních s Windows.

Týká se to mého prostředí služby Azure Virtual Desktop?

Scénář Je zabezpečené spouštění aktivní? Je vyžadována akce
Hostitelé relací
Virtuální počítač s důvěryhodným spouštěním s povoleným zabezpečeným spouštěním Ano Aktualizace certifikátů na hostiteli relace
Virtuální počítač s důvěryhodným spouštěním s vypnutým zabezpečeným spouštěním Ne Není nutná žádná akce
Virtuální počítač typu Standardní zabezpečení Ne Není nutná žádná akce
Virtuální počítač 1. generace Nepodporováno Není nutná žádná akce
Zlaté obrázky
Image služby Azure Compute Gallery s povoleným zabezpečeným spouštěním Ano Aktualizace certifikátů ve zdrojové imagi
Obrázek služby Azure Compute Gallery bez důvěryhodného spuštění Ne Použití aktualizací v hostiteli relace po nasazení
Spravovaný obrázek (nepodporuje důvěryhodné spuštění) Ne Použití aktualizací v hostiteli relace po nasazení

Úplné informace naleznete v tématu Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.

Inventář a monitorování

Než podniknete nějakou akci, proveďte inventarizaci prostředí, abyste identifikovali zařízení, která vyžadují aktualizace. Monitorování je nezbytné pro potvrzení použití certifikátů před termínem v červnu 2026 – i když se spoléháte na automatické metody nasazení.  Níže jsou uvedeny možnosti určení, zda je potřeba provést akci.

Možnost 1: Remediace Microsoft Intune

U hostitelů relací zaregistrovaných v Microsoft Intune můžete nasadit detekční skript pomocí oprav Intune (proaktivní opravy), který automaticky shromáždí stav certifikátu zabezpečeného spuštění v rámci vaší flotily. Skript se spustí bezobslužně na každém zařízení a hlásí stav zabezpečeného spuštění, průběh aktualizace certifikátu a podrobnosti o zařízení zpět na portál Intune – na zařízeních se neprovedou žádné změny. Výsledky můžete zobrazit a exportovat do formátu CSV přímo z centra pro správu Intune pro analýzu celého vozového parku.

Podrobné pokyny k nasazení detekčního skriptu najdete v tématu Monitorování stavu certifikátu zabezpečeného spouštění pomocí oprav Microsoft Intune.

Možnost 2: Sestava o stavu zabezpečeného spouštění Automatické opravy Windows

V případě osobních hostitelů trvalých relací registrovaných v rámci Automatické opravy Windows přejděte doCentra >pro správu služby IntuneSestavy >Automatická oprava>Windows Aktualizace> pro zvýšení kvality Aktualizace systému WindowsKarta>Sestavy Stav zabezpečeného spouštění. Podívejte se na zprávu o stavu zabezpečeného spouštění v Automatické opravě Windows.

Poznámka

Automatická oprava Windows podporuje pouze osobní trvalé virtuální počítače pro službu Azure Virtual Desktop. Hostitelé s více relacemi, fondy nedočasných virtuálních počítačů a streamování vzdálených aplikací nejsou podporováni. Viz Automatická oprava Windows na úlohách služby Azure Virtual Desktop.

Možnost 3: Klíče registru pro monitorování vozového parku

Pomocí stávajících nástrojů pro správu zařízení můžete dotazy na tyto hodnoty registru zadat v rámci své flotily.

Cesta v registru Klávesa Účel
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Stav Aktuální stav nasazení
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
Chyba UEFICA2023 Označuje chyby (neměly by existovat)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Označuje ID události (nemělo by existovat)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
Dostupné aktualizace Čekající aktualizační bity

Úplné podrobnosti o klíči registru najdete v tématu Aktualizace klíčů registru pro zabezpečené spouštění: Zařízení s Windows s aktualizacemi spravovanými IT.

Možnost 4: Monitorování protokolu událostí

Pomocí stávajících nástrojů pro správu zařízení můžete shromažďovat a monitorovat tato ID událostí z protokolu událostí systému napříč vaší flotilou.

ID události Umístění: Význam
1808 Systém Certifikáty byly úspěšně použity
1801 Systém Stav aktualizace nebo podrobnosti o chybě

Úplný seznam podrobností o událostech najdete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX.

Možnost 5: Skript inventáře PowerShellu

Spuštěním ukázkového skriptu Microsoftu pro shromažďování dat inventáře zabezpečeného spouštění zkontrolujte stav aktualizace certifikátu zabezpečeného spouštění. Skript shromažďuje několik datových bodů, včetně stavu zabezpečeného spouštění, stavu aktualizace certifikační autority UEFI 2023, verze firmwaru a aktivity protokolu událostí.

Nasazení

Důležité

Bez ohledu na to, kterou možnost nasazení zvolíte, doporučujeme monitorovat vaši flotilu zařízení, abyste si ověřili, že se certifikáty úspěšně použily před termínem v červnu 2026. Vlastní obrázky najdete v tématu Důležité informace o zlatých obrázcích.

Možnost 1: Automatické Aktualizace ze služby služba Windows Update (zařízení s vysokou spolehlivostí)

Microsoft automaticky aktualizuje zařízení prostřednictvím měsíčních aktualizací Windows, pokud dostatečná telemetrie potvrdí úspěšné nasazení na podobných hardwarových konfiguracích.

  • Stav: Povoleno ve výchozím nastavení pro zařízení s vysokou spolehlivostí
  • Nevyžaduje se žádná akce, pokud se nechcete odhlásit
Registr HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Klávesa HighConfidenceOptOut = 1 pro vyjádření výslovného nesouhlasu
Zásady skupiny Konfigurace> počítačeŠablony> pro správuSoučásti> systému WindowsZabezpečené spouštění>Automatické nasazení certifikátů prostřednictvím Aktualizací> Pokud chcete vyjádřit výslovný nesouhlas, nastavte ho na Zakázáno.

Poznámka

Doporučení: I když jsou povolené automatické aktualizace, monitorujte hostitele relací a ověřte, že jsou certifikáty použité. Ne všechna zařízení můžou mít nárok na vysoce důvěryhodné automatické nasazení.

Další informace najdete v tématu Pomoc s automatizovaným nasazením.

Možnost 2: IT-Initiated nasazení

Ručně aktivujte aktualizace certifikátů pro okamžité nebo řízené zavedení.

Metoda: Dokumentace
Microsoft Intune Metoda Microsoft Intune
Zásady skupiny Metoda Zásady skupiny objektů (GPO)
Klíče registru Metoda klíče registru
Rozhraní příkazového řádku WinCS Rozhraní API WinCS

Poznámka

  • Na stejném zařízení nekombinujte metody nasazení iniciované IT (např. Intune a GPO) – řídí stejné klíče registru a mohou být v konfliktu.
  • Než se certifikáty plně projeví, počkejte přibližně 48 hodin a jedno nebo více restartování.

Aspekty zlatého obrázku

V prostředích služby Azure Virtual Desktop, která používají image služby Azure Compute Gallery s povoleným zabezpečeným spouštěním, použijte před zachycením zlaté image aktualizaci certifikátu zabezpečeného spouštění 2023. Použijte jednu z výše popsaných metod k použití aktualizace a pak před generalizací ověřte, že jsou certifikáty aktualizované:

Poznámka

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Bitové kopie bez povoleného důvěryhodného spouštění nemůžou prostřednictvím bitové kopie přijímat aktualizace certifikátu zabezpečeného spouštění. Patří sem spravované image, které nepodporují důvěryhodné spuštění, a image služby Azure Compute Gallery, u kterých není povolené důvěryhodné spuštění. U zařízení zřízených z těchto imagí použijte aktualizace v hostovaném operačním systému pomocí jedné z výše uvedených metod.

Známé problémy

Servisní klíč registru neexistuje.

Příznak HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing cesta neexistuje.
Příčina V zařízení nebyly zahájeny aktualizace certifikátů
Řešení Počkejte na automatické nasazení prostřednictvím služby služba Windows Update nebo nasazení spusťte ručně pomocí jedné z výše uvedených metod nasazení iniciovaných IT

Stav zobrazuje "InProgress" po delší dobu

Příznak UEFICA2023Status zůstává i po několika dnech ve stavu "InProgress"
Příčina K dokončení procesu aktualizace může být nutné zařízení restartovat
Řešení Restartujte hostitele relace a po 15 minutách znovu zkontrolujte stav. Pokud problém přetrvává, přečtěte si téma Události aktualizace proměnných databází zabezpečeného spouštění a DBX s pokyny k řešení potíží

UEFICA2023Klíč registru existuje

Příznak UEFICA2023Chybový klíč registru je přítomen
Příčina Během nasazování certifikátu došlo k chybě
Řešení Podrobnosti najdete v protokolu událostí systému. Pokyny k řešení potíží najdete v tématu Události proměnných aktualizací databází zabezpečeného spouštění a DBX a DBX .

Zdroje