Poznámka
- Původní datum vydání: 19 února, 2026
- KB ID: 5080914
Poznámka
Tento článek obsahuje pokyny pro:
Správci Windows 365 spravující cloudové počítače.
Organizace, které pro nasazení Windows 365 používají cloudové počítače s povoleným zabezpečeným spouštěním.
Organizace používající vlastní image pro nasazení Windows 365.
V tomto článku:
Úvod
Zabezpečené spouštění je funkce zabezpečení firmwaru UEFI, která pomáhá zajistit, aby se během spouštěcí sekvence zařízení spouštěl pouze důvěryhodný, digitálně podepsaný software. Platnost certifikátů zabezpečeného spouštění Microsoftu vydaných v roce 2011 začíná vypršet v červnu 2026. Bez aktualizovaných certifikátů z roku 2023 už zařízení nebudou dostávat nové ochrany zabezpečeného spouštění a správce spouštění ani zmírnění rizik nově zjištěných ohrožení zabezpečení na úrovni spouštění.
Všechny cloudové počítače s povoleným zabezpečeným spouštěním zřízené ve službě Windows 365 a vlastní image použité k jejich zřízení musí být před vypršením platnosti aktualizovány na certifikáty pro rok 2023, aby zůstala zachována ochrana. Podívejte se , kdy vyprší platnost certifikátů zabezpečeného spouštění na zařízeních s Windows.
Týká se to mého prostředí ve Windows 365?
| Scénář | Je zabezpečené spouštění aktivní? | Je vyžadována akce |
|---|---|---|
| Cloudové počítače | ||
| Cloud PC s povoleným zabezpečeným spouštěním | Ano | Aktualizace certifikátů na Cloud PC |
| Cloud PC se zakázaným zabezpečeným spouštěním | Ne | Není nutná žádná akce |
| Obrázky | ||
| Image služby Azure Compute Gallery s povoleným zabezpečeným spouštěním | Ano | Před generalizací aktualizujte certifikáty ve zdrojovém obrázku |
| Obrázek služby Azure Compute Gallery bez důvěryhodného spuštění | Ne | Použití aktualizací v Cloud PC po zřízení |
| Spravovaný obrázek (nepodporuje důvěryhodné spuštění) | Ne | Použití aktualizací v Cloud PC po zřízení |
Úplné informace naleznete v tématu Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.
Inventář a monitorování
Než podniknete nějakou akci, proveďte inventarizaci prostředí, abyste identifikovali zařízení, která vyžadují aktualizace. Monitorování je nezbytné pro potvrzení použití certifikátů před termínem v červnu 2026 – i když se spoléháte na automatické metody nasazení. Níže jsou uvedeny možnosti určení, zda je potřeba provést akci.
Možnost 1: Remediace Microsoft Intune
U cloudových počítačů zaregistrovaných v Microsoft Intune můžete nasadit detekční skript pomocí oprav Intune (proaktivní nápravy), který automaticky shromažďuje stav certifikátu zabezpečeného spouštění v rámci vaší flotily. Skript se spustí bezobslužně na každém zařízení a hlásí stav zabezpečeného spuštění, průběh aktualizace certifikátu a podrobnosti o zařízení zpět na portál Intune – na zařízeních se neprovedou žádné změny. Výsledky můžete zobrazit a exportovat do formátu CSV přímo z centra pro správu Intune pro analýzu celého vozového parku.
Podrobné pokyny k nasazení detekčního skriptu najdete v tématu Monitorování stavu certifikátu zabezpečeného spouštění pomocí oprav Microsoft Intune.
Možnost 2: Sestava o stavu zabezpečeného spouštění Automatické opravy Windows
U cloudových počítačů zaregistrovaných pomocí funkce Automatická oprava Windows přejdětedo Centra >pro správu služby Intune. Sestavy >Windows Autopatch>Aktualizace pro zvýšení kvality>Windows Karta Sestavy Stav>zabezpečeného spouštění. Podívejte se na zprávu o stavu zabezpečeného spouštění v Automatické opravě Windows.
Poznámka: Pokud chcete používat Automatickou opravu Windows s Windows 365, musí být cloudové počítače zaregistrované ve službě Automatická oprava Windows. Viz Automatická oprava Windows o úlohách Windows 365 Enterprise.
Možnost 3: Klíče registru pro monitorování vozového parku
Pomocí stávajících nástrojů pro správu zařízení můžete dotazy na tyto hodnoty registru zadat v rámci své flotily.
| Cesta v registru | Klávesa | Účel |
|---|---|---|
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Stav | Aktuální stav nasazení |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
Chyba UEFICA2023 | Označuje chyby (neměly by existovat) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Označuje ID události (nemělo by existovat) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot |
Dostupné aktualizace | Čekající aktualizační bity |
Úplné podrobnosti o klíči registru najdete v tématu Aktualizace klíčů registru pro zabezpečené spuštění.
Možnost 4: Monitorování protokolu událostí
Pomocí stávajících nástrojů pro správu zařízení můžete shromažďovat a monitorovat tato ID událostí z protokolu událostí systému napříč vaší flotilou.
| ID události | Umístění: | Význam |
|---|---|---|
| 1808 | Systém | Certifikáty byly úspěšně použity |
| 1801 | Systém | Stav aktualizace nebo podrobnosti o chybě |
Úplný seznam podrobností o událostech najdete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX.
Možnost 5: Skript inventáře PowerShellu
Spuštěním ukázkového skriptu Microsoftu pro shromažďování dat inventáře zabezpečeného spouštění zkontrolujte stav aktualizace certifikátu zabezpečeného spouštění. Skript shromažďuje několik datových bodů, včetně stavu zabezpečeného spouštění, stavu aktualizace certifikační autority UEFI 2023, verze firmwaru a aktivity protokolu událostí.
Nasazení
Důležité
Bez ohledu na to, kterou možnost nasazení zvolíte, doporučujeme monitorovat vaši flotilu zařízení, abyste si ověřili, že se certifikáty úspěšně použily před termínem v červnu 2026. Informace o vlastních imagích najdete v tématu Důležité informace o vlastních imagích.
Možnost 1: Automatické Aktualizace ze služby služba Windows Update (zařízení s vysokou spolehlivostí)
Microsoft automaticky aktualizuje zařízení prostřednictvím měsíčních aktualizací Windows, pokud dostatečná telemetrie potvrdí úspěšné nasazení na podobných hardwarových konfiguracích.
- Stav: Ve výchozím nastavení povoleno pro zařízení s vysokou spolehlivostí
- Nevyžaduje se žádná akce, pokud se nechcete odhlásit
| Registr | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Klávesa | HighConfidenceOptOut = 1 pro vyjádření výslovného nesouhlasu |
| Zásady skupiny | Konfigurace> počítačeŠablony> pro správuSoučásti> systému WindowsZabezpečené spouštění>Automatické nasazení certifikátů prostřednictvím Aktualizací> Pokud chcete vyjádřit výslovný nesouhlas, nastavte Zakázáno. |
Poznámka
Doporučení: I když jsou povolené automatické aktualizace, monitorujte cloudové počítače a ověřte, jestli jsou certifikáty použité. Ne všechna zařízení můžou mít nárok na vysoce důvěryhodné automatické nasazení.
Další informace najdete v tématu Pomoc s automatizovaným nasazením.
Možnost 2: IT-Initiated nasazení
Ručně aktivujte aktualizace certifikátů pro okamžité nebo řízené zavedení.
| Metoda: | Dokumentace |
|---|---|
| Microsoft Intune | Metoda Microsoft Intune |
| Zásady skupiny | Metoda objektů zásad skupiny |
| Klíče registru | Metoda klíče registru |
| Rozhraní příkazového řádku WinCS | Rozhraní API WinCS |
Poznámka
- Na stejném zařízení nekombinujte metody nasazení iniciované IT (např. Intune a GPO) – řídí stejné klíče registru a mohou být v konfliktu.
- Než se certifikáty plně projeví, počkejte přibližně 48 hodin a jedno nebo více restartování.
Aspekty vlastního obrázku
Vlastní obrázky jsou plně spravovány vaší organizací. Zodpovídáte za použití aktualizací certifikátu zabezpečeného spouštění u vlastní image a její opětovné nahrání před jejím použitím pro zřizování.
Použití aktualizací certifikátu zabezpečeného spouštění u zdrojové image se podporuje jenom u imagí galerie Azure Compute (Preview), které podporují důvěryhodné spuštění a zabezpečené spuštění. Spravované bitové kopie nepodporují zabezpečené spouštění, takže aktualizace certifikátů nelze použít na úrovni bitové kopie. U cloudových počítačů zřízených ze spravovaných bitových kopií použijte aktualizace přímo na cloudovém počítači pomocí jedné z výše uvedených metod nasazení.
Před generalizací nové vlastní image ověřte, že jsou certifikáty aktualizované:
Poznámka
Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Známé problémy
Servisní klíč registru neexistuje.
| Příznak | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing cesta neexistuje. |
|---|---|
| Příčina | V zařízení nebyly zahájeny aktualizace certifikátů |
| Řešení | Počkejte na automatické nasazení prostřednictvím služby služba Windows Update nebo nasazení spusťte ručně pomocí jedné z výše uvedených metod nasazení iniciovaných IT |
Stav zobrazuje "InProgress" po delší dobu
| Příznak | UEFICA2023Status zůstává i po několika dnech ve stavu "InProgress" |
|---|---|
| Příčina | K dokončení procesu aktualizace může být nutné zařízení restartovat |
| Řešení | Restartujte Cloud PC a po 15 minutách znovu zkontrolujte stav. Pokud problém přetrvává, přečtěte si téma Události aktualizace proměnných databází zabezpečeného spouštění a DBX s pokyny k řešení potíží |
UEFICA2023Klíč registru existuje
| Příznak | UEFICA2023Chybový klíč registru je přítomen |
|---|---|
| Příčina | Během nasazování certifikátu došlo k chybě |
| Řešení | Podrobnosti najdete v protokolu událostí systému. Pokyny k řešení potíží najdete v tématu Události proměnných aktualizací databází zabezpečeného spouštění a DBX a DBX . |