Poznámka
- Původní datum vydání: 19 února, 2026
- KB ID: 5080931
Poznámka
Tento článek obsahuje pokyny pro:
Správci služby Azure Virtual Desktop spravující aktualizace hostitele relace
Organizace používající virtuální počítače s povoleným zabezpečeným spouštěním pro nasazení služby Azure Virtual Desktop
Organizace používající vlastní image (zlaté obrázky) pro nasazení služby Azure Virtual Desktop
V tomto článku:
Úvod
Zabezpečené spouštění je funkce zabezpečení firmwaru UEFI, která pomáhá zajistit, aby se během spouštěcí sekvence zařízení spouštěl pouze důvěryhodný, digitálně podepsaný software. Platnost certifikátů zabezpečeného spouštění Microsoftu vydaných v roce 2011 začíná vypršet v červnu 2026. Bez aktualizovaných certifikátů z roku 2023 už zařízení nebudou dostávat nové ochrany zabezpečeného spouštění a správce spouštění ani zmírnění rizik nově zjištěných ohrožení zabezpečení na úrovni spouštění.
Všechny virtuální počítače s povoleným zabezpečeným spouštěním zaregistrované ve službě Azure Virtual Desktop a vlastní image použité k jejich zřízení musí být před vypršením platnosti aktualizovány na certifikáty pro rok 2023, aby zůstala chráněna. Zjistěte, kdy vyprší platnost certifikátů zabezpečeného spouštění na zařízeních s Windows.
Týká se to mého prostředí služby Azure Virtual Desktop?
| Scénář | Je zabezpečené spouštění aktivní? | Je vyžadována akce |
|---|---|---|
| Hostitelé relací | ||
| Virtuální počítač s důvěryhodným spouštěním s povoleným zabezpečeným spouštěním | Ano | Aktualizace certifikátů na hostiteli relace |
| Virtuální počítač s důvěryhodným spouštěním s vypnutým zabezpečeným spouštěním | Ne | Není nutná žádná akce |
| Virtuální počítač typu Standardní zabezpečení | Ne | Není nutná žádná akce |
| Virtuální počítač 1. generace | Nepodporováno | Není nutná žádná akce |
| Zlaté obrázky | ||
| Image služby Azure Compute Gallery s povoleným zabezpečeným spouštěním | Ano | Aktualizace certifikátů ve zdrojové imagi |
| Obrázek služby Azure Compute Gallery bez důvěryhodného spuštění | Ne | Použití aktualizací v hostiteli relace po nasazení |
| Spravovaný obrázek (nepodporuje důvěryhodné spuštění) | Ne | Použití aktualizací v hostiteli relace po nasazení |
Úplné informace naleznete v tématu Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.
Inventář a monitorování
Než podniknete nějakou akci, proveďte inventarizaci prostředí, abyste identifikovali zařízení, která vyžadují aktualizace. Monitorování je nezbytné pro potvrzení použití certifikátů před termínem v červnu 2026 – i když se spoléháte na automatické metody nasazení. Níže jsou uvedeny možnosti určení, zda je potřeba provést akci.
Možnost 1: Remediace Microsoft Intune
U hostitelů relací zaregistrovaných v Microsoft Intune můžete nasadit detekční skript pomocí oprav Intune (proaktivní opravy), který automaticky shromáždí stav certifikátu zabezpečeného spuštění v rámci vaší flotily. Skript se spustí bezobslužně na každém zařízení a hlásí stav zabezpečeného spuštění, průběh aktualizace certifikátu a podrobnosti o zařízení zpět na portál Intune – na zařízeních se neprovedou žádné změny. Výsledky můžete zobrazit a exportovat do formátu CSV přímo z centra pro správu Intune pro analýzu celého vozového parku.
Podrobné pokyny k nasazení detekčního skriptu najdete v tématu Monitorování stavu certifikátu zabezpečeného spouštění pomocí oprav Microsoft Intune.
Možnost 2: Sestava o stavu zabezpečeného spouštění Automatické opravy Windows
V případě osobních hostitelů trvalých relací registrovaných v rámci Automatické opravy Windows přejděte doCentra >pro správu služby IntuneSestavy >Automatická oprava>Windows Aktualizace> pro zvýšení kvality Aktualizace systému WindowsKarta>Sestavy Stav zabezpečeného spouštění. Podívejte se na zprávu o stavu zabezpečeného spouštění v Automatické opravě Windows.
Poznámka
Automatická oprava Windows podporuje pouze osobní trvalé virtuální počítače pro službu Azure Virtual Desktop. Hostitelé s více relacemi, fondy nedočasných virtuálních počítačů a streamování vzdálených aplikací nejsou podporováni. Viz Automatická oprava Windows na úlohách služby Azure Virtual Desktop.
Možnost 3: Klíče registru pro monitorování vozového parku
Pomocí stávajících nástrojů pro správu zařízení můžete dotazy na tyto hodnoty registru zadat v rámci své flotily.
| Cesta v registru | Klávesa | Účel |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Stav | Aktuální stav nasazení |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
Chyba UEFICA2023 | Označuje chyby (neměly by existovat) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Označuje ID události (nemělo by existovat) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Dostupné aktualizace | Čekající aktualizační bity |
Úplné podrobnosti o klíči registru najdete v tématu Aktualizace klíčů registru pro zabezpečené spouštění: Zařízení s Windows s aktualizacemi spravovanými IT.
Možnost 4: Monitorování protokolu událostí
Pomocí stávajících nástrojů pro správu zařízení můžete shromažďovat a monitorovat tato ID událostí z protokolu událostí systému napříč vaší flotilou.
| ID události | Umístění: | Význam |
|---|---|---|
| 1808 | Systém | Certifikáty byly úspěšně použity |
| 1801 | Systém | Stav aktualizace nebo podrobnosti o chybě |
Úplný seznam podrobností o událostech najdete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX.
Možnost 5: Skript inventáře PowerShellu
Spuštěním ukázkového skriptu Microsoftu pro shromažďování dat inventáře zabezpečeného spouštění zkontrolujte stav aktualizace certifikátu zabezpečeného spouštění. Skript shromažďuje několik datových bodů, včetně stavu zabezpečeného spouštění, stavu aktualizace certifikační autority UEFI 2023, verze firmwaru a aktivity protokolu událostí.
Nasazení
Důležité
Bez ohledu na to, kterou možnost nasazení zvolíte, doporučujeme monitorovat vaši flotilu zařízení, abyste si ověřili, že se certifikáty úspěšně použily před termínem v červnu 2026. Vlastní obrázky najdete v tématu Důležité informace o zlatých obrázcích.
Možnost 1: Automatické Aktualizace ze služby služba Windows Update (zařízení s vysokou spolehlivostí)
Microsoft automaticky aktualizuje zařízení prostřednictvím měsíčních aktualizací Windows, pokud dostatečná telemetrie potvrdí úspěšné nasazení na podobných hardwarových konfiguracích.
- Stav: Povoleno ve výchozím nastavení pro zařízení s vysokou spolehlivostí
- Nevyžaduje se žádná akce, pokud se nechcete odhlásit
| Registr | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Klávesa | HighConfidenceOptOut = 1 pro vyjádření výslovného nesouhlasu |
| Zásady skupiny | Konfigurace> počítačeŠablony> pro správuSoučásti> systému WindowsZabezpečené spouštění>Automatické nasazení certifikátů prostřednictvím Aktualizací> Pokud chcete vyjádřit výslovný nesouhlas, nastavte ho na Zakázáno. |
Poznámka
Doporučení: I když jsou povolené automatické aktualizace, monitorujte hostitele relací a ověřte, že jsou certifikáty použité. Ne všechna zařízení můžou mít nárok na vysoce důvěryhodné automatické nasazení.
Další informace najdete v tématu Pomoc s automatizovaným nasazením.
Možnost 2: IT-Initiated nasazení
Ručně aktivujte aktualizace certifikátů pro okamžité nebo řízené zavedení.
| Metoda: | Dokumentace |
|---|---|
| Microsoft Intune | Metoda Microsoft Intune |
| Zásady skupiny | Metoda Zásady skupiny objektů (GPO) |
| Klíče registru | Metoda klíče registru |
| Rozhraní příkazového řádku WinCS | Rozhraní API WinCS |
Poznámka
- Na stejném zařízení nekombinujte metody nasazení iniciované IT (např. Intune a GPO) – řídí stejné klíče registru a mohou být v konfliktu.
- Než se certifikáty plně projeví, počkejte přibližně 48 hodin a jedno nebo více restartování.
Aspekty zlatého obrázku
V prostředích služby Azure Virtual Desktop, která používají image služby Azure Compute Gallery s povoleným zabezpečeným spouštěním, použijte před zachycením zlaté image aktualizaci certifikátu zabezpečeného spouštění 2023. Použijte jednu z výše popsaných metod k použití aktualizace a pak před generalizací ověřte, že jsou certifikáty aktualizované:
Poznámka
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Bitové kopie bez povoleného důvěryhodného spouštění nemůžou prostřednictvím bitové kopie přijímat aktualizace certifikátu zabezpečeného spouštění. Patří sem spravované image, které nepodporují důvěryhodné spuštění, a image služby Azure Compute Gallery, u kterých není povolené důvěryhodné spuštění. U zařízení zřízených z těchto imagí použijte aktualizace v hostovaném operačním systému pomocí jedné z výše uvedených metod.
Známé problémy
Servisní klíč registru neexistuje.
| Příznak | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing cesta neexistuje. |
|---|---|
| Příčina | V zařízení nebyly zahájeny aktualizace certifikátů |
| Řešení | Počkejte na automatické nasazení prostřednictvím služby služba Windows Update nebo nasazení spusťte ručně pomocí jedné z výše uvedených metod nasazení iniciovaných IT |
Stav zobrazuje "InProgress" po delší dobu
| Příznak | UEFICA2023Status zůstává i po několika dnech ve stavu "InProgress" |
|---|---|
| Příčina | K dokončení procesu aktualizace může být nutné zařízení restartovat |
| Řešení | Restartujte hostitele relace a po 15 minutách znovu zkontrolujte stav. Pokud problém přetrvává, přečtěte si téma Události aktualizace proměnných databází zabezpečeného spouštění a DBX s pokyny k řešení potíží |
UEFICA2023Klíč registru existuje
| Příznak | UEFICA2023Chybový klíč registru je přítomen |
|---|---|
| Příčina | Během nasazování certifikátu došlo k chybě |
| Řešení | Podrobnosti najdete v protokolu událostí systému. Pokyny k řešení potíží najdete v tématu Události proměnných aktualizací databází zabezpečeného spouštění a DBX a DBX . |