Aktualizace certifikátu zabezpečeného spouštění pro Windows 365

Poznámka

  • Původní datum vydání: 19 února, 2026
  • KB ID: 5080914

Poznámka

Tento článek obsahuje pokyny pro:

  • Správci Windows 365 spravující cloudové počítače.

  • Organizace, které pro nasazení Windows 365 používají cloudové počítače s povoleným zabezpečeným spouštěním.

  • Organizace používající vlastní image pro nasazení Windows 365.

V tomto článku:

Úvod

Zabezpečené spouštění je funkce zabezpečení firmwaru UEFI, která pomáhá zajistit, aby se během spouštěcí sekvence zařízení spouštěl pouze důvěryhodný, digitálně podepsaný software. Platnost certifikátů zabezpečeného spouštění Microsoftu vydaných v roce 2011 začíná vypršet v červnu 2026. Bez aktualizovaných certifikátů z roku 2023 už zařízení nebudou dostávat nové ochrany zabezpečeného spouštění a správce spouštění ani zmírnění rizik nově zjištěných ohrožení zabezpečení na úrovni spouštění.

Všechny cloudové počítače s povoleným zabezpečeným spouštěním zřízené ve službě Windows 365 a vlastní image použité k jejich zřízení musí být před vypršením platnosti aktualizovány na certifikáty pro rok 2023, aby zůstala zachována ochrana. Podívejte se , kdy vyprší platnost certifikátů zabezpečeného spouštění na zařízeních s Windows.

Týká se to mého prostředí ve Windows 365?

Scénář Je zabezpečené spouštění aktivní? Je vyžadována akce
Cloudové počítače
Cloud PC s povoleným zabezpečeným spouštěním Ano Aktualizace certifikátů na Cloud PC
Cloud PC se zakázaným zabezpečeným spouštěním Ne Není nutná žádná akce
Obrázky
Image služby Azure Compute Gallery s povoleným zabezpečeným spouštěním Ano Před generalizací aktualizujte certifikáty ve zdrojovém obrázku
Obrázek služby Azure Compute Gallery bez důvěryhodného spuštění Ne Použití aktualizací v Cloud PC po zřízení
Spravovaný obrázek (nepodporuje důvěryhodné spuštění) Ne Použití aktualizací v Cloud PC po zřízení

Úplné informace naleznete v tématu Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.

Inventář a monitorování

Než podniknete nějakou akci, proveďte inventarizaci prostředí, abyste identifikovali zařízení, která vyžadují aktualizace. Monitorování je nezbytné pro potvrzení použití certifikátů před termínem v červnu 2026 – i když se spoléháte na automatické metody nasazení. Níže jsou uvedeny možnosti určení, zda je potřeba provést akci.

Možnost 1: Remediace Microsoft Intune

U cloudových počítačů zaregistrovaných v Microsoft Intune můžete nasadit detekční skript pomocí oprav Intune (proaktivní nápravy), který automaticky shromažďuje stav certifikátu zabezpečeného spouštění v rámci vaší flotily. Skript se spustí bezobslužně na každém zařízení a hlásí stav zabezpečeného spuštění, průběh aktualizace certifikátu a podrobnosti o zařízení zpět na portál Intune – na zařízeních se neprovedou žádné změny. Výsledky můžete zobrazit a exportovat do formátu CSV přímo z centra pro správu Intune pro analýzu celého vozového parku.

Podrobné pokyny k nasazení detekčního skriptu najdete v tématu Monitorování stavu certifikátu zabezpečeného spouštění pomocí oprav Microsoft Intune.

Možnost 2: Sestava o stavu zabezpečeného spouštění Automatické opravy Windows

U cloudových počítačů zaregistrovaných pomocí funkce Automatická oprava Windows přejdětedo Centra >pro správu služby Intune. Sestavy >Windows Autopatch>Aktualizace pro zvýšení kvality>Windows Karta Sestavy Stav>zabezpečeného spouštění. Podívejte se na zprávu o stavu zabezpečeného spouštění v Automatické opravě Windows.

Poznámka: Pokud chcete používat Automatickou opravu Windows s Windows 365, musí být cloudové počítače zaregistrované ve službě Automatická oprava Windows. Viz Automatická oprava Windows o úlohách Windows 365 Enterprise.

Možnost 3: Klíče registru pro monitorování vozového parku

Pomocí stávajících nástrojů pro správu zařízení můžete dotazy na tyto hodnoty registru zadat v rámci své flotily.

Cesta v registru Klávesa Účel
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Stav Aktuální stav nasazení
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
Chyba UEFICA2023 Označuje chyby (neměly by existovat)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Označuje ID události (nemělo by existovat)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
Dostupné aktualizace Čekající aktualizační bity

Úplné podrobnosti o klíči registru najdete v tématu Aktualizace klíčů registru pro zabezpečené spuštění.

Možnost 4: Monitorování protokolu událostí

Pomocí stávajících nástrojů pro správu zařízení můžete shromažďovat a monitorovat tato ID událostí z protokolu událostí systému napříč vaší flotilou.

ID události Umístění: Význam
1808 Systém Certifikáty byly úspěšně použity
1801 Systém Stav aktualizace nebo podrobnosti o chybě

Úplný seznam podrobností o událostech najdete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX.

Možnost 5: Skript inventáře PowerShellu

Spuštěním ukázkového skriptu Microsoftu pro shromažďování dat inventáře zabezpečeného spouštění zkontrolujte stav aktualizace certifikátu zabezpečeného spouštění. Skript shromažďuje několik datových bodů, včetně stavu zabezpečeného spouštění, stavu aktualizace certifikační autority UEFI 2023, verze firmwaru a aktivity protokolu událostí.

Nasazení

Důležité

Bez ohledu na to, kterou možnost nasazení zvolíte, doporučujeme monitorovat vaši flotilu zařízení, abyste si ověřili, že se certifikáty úspěšně použily před termínem v červnu 2026. Informace o vlastních imagích najdete v tématu Důležité informace o vlastních imagích.

Možnost 1: Automatické Aktualizace ze služby služba Windows Update (zařízení s vysokou spolehlivostí)

Microsoft automaticky aktualizuje zařízení prostřednictvím měsíčních aktualizací Windows, pokud dostatečná telemetrie potvrdí úspěšné nasazení na podobných hardwarových konfiguracích.

  • Stav: Ve výchozím nastavení povoleno pro zařízení s vysokou spolehlivostí
  • Nevyžaduje se žádná akce, pokud se nechcete odhlásit
Registr HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Klávesa HighConfidenceOptOut = 1 pro vyjádření výslovného nesouhlasu
Zásady skupiny Konfigurace> počítačeŠablony> pro správuSoučásti> systému WindowsZabezpečené spouštění>Automatické nasazení certifikátů prostřednictvím Aktualizací> Pokud chcete vyjádřit výslovný nesouhlas, nastavte Zakázáno.

Poznámka

Doporučení: I když jsou povolené automatické aktualizace, monitorujte cloudové počítače a ověřte, jestli jsou certifikáty použité. Ne všechna zařízení můžou mít nárok na vysoce důvěryhodné automatické nasazení.

Další informace najdete v tématu Pomoc s automatizovaným nasazením.

Možnost 2: IT-Initiated nasazení

Ručně aktivujte aktualizace certifikátů pro okamžité nebo řízené zavedení.

Metoda: Dokumentace
Microsoft Intune Metoda Microsoft Intune
Zásady skupiny Metoda objektů zásad skupiny
Klíče registru Metoda klíče registru
Rozhraní příkazového řádku WinCS Rozhraní API WinCS

Poznámka

  • Na stejném zařízení nekombinujte metody nasazení iniciované IT (např. Intune a GPO) – řídí stejné klíče registru a mohou být v konfliktu.
  • Než se certifikáty plně projeví, počkejte přibližně 48 hodin a jedno nebo více restartování.

Aspekty vlastního obrázku

Vlastní obrázky jsou plně spravovány vaší organizací. Zodpovídáte za použití aktualizací certifikátu zabezpečeného spouštění u vlastní image a její opětovné nahrání před jejím použitím pro zřizování.

Použití aktualizací certifikátu zabezpečeného spouštění u zdrojové image se podporuje jenom u imagí galerie Azure Compute (Preview), které podporují důvěryhodné spuštění a zabezpečené spuštění. Spravované bitové kopie nepodporují zabezpečené spouštění, takže aktualizace certifikátů nelze použít na úrovni bitové kopie. U cloudových počítačů zřízených ze spravovaných bitových kopií použijte aktualizace přímo na cloudovém počítači pomocí jedné z výše uvedených metod nasazení.

Před generalizací nové vlastní image ověřte, že jsou certifikáty aktualizované:

Poznámka

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Známé problémy

Servisní klíč registru neexistuje.

Příznak HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing cesta neexistuje.
Příčina V zařízení nebyly zahájeny aktualizace certifikátů
Řešení Počkejte na automatické nasazení prostřednictvím služby služba Windows Update nebo nasazení spusťte ručně pomocí jedné z výše uvedených metod nasazení iniciovaných IT

Stav zobrazuje "InProgress" po delší dobu

Příznak UEFICA2023Status zůstává i po několika dnech ve stavu "InProgress"
Příčina K dokončení procesu aktualizace může být nutné zařízení restartovat
Řešení Restartujte Cloud PC a po 15 minutách znovu zkontrolujte stav. Pokud problém přetrvává, přečtěte si téma Události aktualizace proměnných databází zabezpečeného spouštění a DBX s pokyny k řešení potíží

UEFICA2023Klíč registru existuje

Příznak UEFICA2023Chybový klíč registru je přítomen
Příčina Během nasazování certifikátu došlo k chybě
Řešení Podrobnosti najdete v protokolu událostí systému. Pokyny k řešení potíží najdete v tématu Události proměnných aktualizací databází zabezpečeného spouštění a DBX a DBX .

Zdroje