Aktualizace zabezpečeného spouštění z certifikátů 2011 na 2023: důvěryhodné spouštěcí virtuální počítače (TVM) a důvěrné virtuální počítače (CVM)

Poznámka

  • Původní datum vydání: 13 května, 2026
  • KB ID: 5085395

Poznámka

Tento článek obsahuje pokyny pro:

V tomto článku:

Úvod

Zabezpečené spouštění je funkce zabezpečení firmwaru UEFI, která pomáhá zajistit, aby se během spouštěcí sekvence zařízení spouštěl pouze důvěryhodný digitálně podepsaný software. Platnost certifikátů zabezpečeného spouštění Microsoftu vydaných v roce 2011 začíná vypršet v červnu 2026.

Pokud chcete zachovat ochranu zabezpečeného spouštění a pokračovat v údržbě procesu dřívějšího spuštění, je nutné aktualizovat virtuální počítače s důvěryhodným spouštěním služby Azure a důvěrné virtuální počítače s následujícími informacemi:

  • Certifikáty Secure Boot 2023 ve virtuálním firmwaru
  • Správce spouštění systému Windows podepsaný aktualizovanými certifikáty

Tyto komponenty pracují společně: certifikáty vytvářejí vztah důvěryhodnosti virtuálního firmwaru a spouštěcí správce musí být aktualizován, aby byl podepsán tímto vztahem důvěryhodnosti.

Chcete-li předejít mezerám v ochraně, ověřte, zda jsou obě součásti aktualizovány, a v případě potřeby spusťte aktualizace.

Pokud virtuální počítač i po vypršení platnosti dál spoléhá na certifikáty z roku 2011, může se dál spouštět a přijímat standardní aktualizace Windows. Už ale nebude dostávat nové ochrany zabezpečení pro proces předčasného spuštění, včetně aktualizací Správce spouštění systému Windows, databází zabezpečeného spouštění a seznamů odvolání nebo zmírnění nově zjištěných chyb zabezpečení na úrovni spouštění.

Další informace najdete v tématu Když vyprší platnost certifikátů zabezpečeného spouštění na zařízeních s Windows.

Zpět na začátek

Identifikace scénářů vyžadujících akci

Ve většině případů Windows používá certifikáty zabezpečeného spouštění 2023 automaticky prostřednictvím měsíčních aktualizací na oprávněných zařízeních, včetně podporovaných Azure Trusted Launch a důvěrných virtuálních počítačů s povoleným zabezpečeným spouštěním. Některé virtuální počítače nemusí mít nárok na automatické nasazení, pokud nejsou k dispozici dostatečné signály kompatibility. V takových případech může být k zahájení aktualizací z hostovaného operačního systému vyžadován zásah správce. Další informace o tom, jak získat aktualizace certifikátů zabezpečeného spouštění, najdete tady: Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.

Aktualizace zabezpečeného spouštění pro Azure Trusted Launch a důvěrné virtuální počítače zahrnují dvě komponenty:

  • Certifikáty zabezpečeného spouštění uložené ve virtuálním firmwaru (spravovaném platformou)
  • Správce spouštění systému Windows (spravovaný hostovaným operačním systémem)

Virtuální počítače vytvořené po březnu 2024 už obvykle obsahují certifikáty Secure Boot 2023 ve virtuálním firmwaru. Tyto virtuální počítače obvykle vyžadují jenom aktualizaci Správce spouštění systému Windows.

Dlouho běžící virtuální počítače vytvořené před březnem 2024 neobsahují certifikáty zabezpečeného spouštění 2023 ve virtuálním firmwaru a vyžadují aktualizace certifikátů zabezpečeného spouštění i správce spouštění systému Windows.

Operace aktualizace se iniciují z hostovaného operačního systému prostřednictvím údržby Windows a spoléhají na podporu platformy při použití ověřených aktualizací proměnných zabezpečeného spouštění ve virtuálním firmwaru.

Po identifikaci použitelných scénářů proveďte inventarizaci prostředí a zjistěte, které virtuální počítače vyžadují aktualizace.

Požadované akce:

  • Ujistěte se, že hostované virtuální počítače jsou aktualizovány aktualizací Windows z března 2026 nebo novější (z dubna 2026 nebo novější, pokud používáte hotpatching). Další informace: Hotpatch pro Windows Server
  • Ověřte, že všechny virtuální počítače Azure Trusted Launch a důvěrné virtuální počítače mají Secure Boot 2023 certifikáty a aktualizovaného Správce spouštění Windows.
  • Inicializujte aktualizace z hostovaného operačního systému a použijte v případě potřeby aktualizace certifikátu zabezpečeného spouštění a Správce spouštění systému Windows.
  • Proveďte audit protokolů událostí systému Windows: ID události 1808 a ID události 1801 nebo monitorujte klíč registru UEFICA2023Status a ověřte, jestli byly použity aktualizované certifikáty zabezpečeného spouštění a jestli byl aktualizován Správce spouštění systému Windows.

U zařízení, která tyto aktualizace nepoužila, použijte metody monitorování a nasazení popsané v playbooku zabezpečeného spouštěníWindows Server playbooku zabezpečeného spouštění pro certifikáty, jejichž platnost vyprší v roce 2026, a v https://aka.ms/GetSecureBoot, kde najdete kompletní pokyny.

Zpět na začátek

Důležité informace o hostovaných virtuálních počítačích Azure

Projděte si následující scénáře a požadované akce pro hostitele relací:

Scénář virtuálního počítače Je zabezpečené spouštění aktivní? Je vyžadována akce
TVM nebo CVM s povoleným Secure Boot Ano Aktualizace certifikátů zabezpečeného spouštění a Správce spouštění systému Windows
TVM s vypnutým zabezpečeným spouštěním Ne Není nutná žádná akce
Virtuální počítač 1. generace Nepodporováno Není nutná žádná akce

Poznámka

Virtuální počítače standardního typu zabezpečení nemají povolené zabezpečené spouštění.

Zpět na začátek

Aspekty zlatých obrázků

Projděte si následující scénáře a požadované akce pro obrázky:

Poznámka

Image z Azure Marketplace poskytují předem nakonfigurované výchozí body, vanilla nebo výchozí image vydavatelů, zatímco image galerie Azure Compute Gallery se používají k ukládání a distribuci přizpůsobených imagí. V obou případech bitové kopie zachycují Správce spouštění systému Windows, ale neobsahují proměnné firmwaru Secure Boot, které se používají na úrovni virtuálního počítače.

Vývojový diagram určující, jestli je pro obrázky nutná akce

Galerie pro služby Azure Compute a spravované bitové kopie zachycují stav operačního systému a zaváděcího programu pro spouštění, včetně Správce spouštění systému Windows, ale nezahrnují proměnné firmwaru zabezpečeného spouštění. Certifikáty zabezpečeného spouštění, jako jsou aktualizace databáze zabezpečeného spouštění (DB) nebo klíče výměny klíčů (KEK), jsou uloženy ve virtuálním firmwaru nasazeného virtuálního počítače a nejsou zachyceny během generalizace image.

Použití aktualizací zabezpečeného spouštění v rámci zlaté image vylepšuje Správce spouštění systému Windows, ale nezachová certifikáty zabezpečeného spouštění pro virtuální počítače zřízené z této image. Provedením této aktualizace však dojde k vylepšení Správce spouštění systému Windows v rámci bitové kopie.

Požadované akce:

  • Před zachycením použijte na zlatý obrázek aktualizaci Zabezpečeného spouštění 2023. Poznámka: Tím dojde k vylepšení Správce spouštění systému Windows, ale nebudou zachovány certifikáty zabezpečeného spouštění pro nasazené virtuální počítače.

  • Restartujte virtuální počítač podle potřeby, aby se aktualizace Boot Manager použila.

  • Před generalizací image ověřte, že se aktualizace dokončila, a to spuštěním následujícího příkazu PowerShellu a potvrzením, že je hodnota nastavená na Aktualizováno:

    Poznámka

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Aktualizace Správce spouštění systému Windows v rámci zlaté image použije tuto aktualizaci na virtuální počítače nasazené nebo znovu nasazené pomocí image. Nově zřízené virtuální počítače Azure Trusted Launch a důvěrné virtuální počítače zahrnují certifikáty zabezpečeného spouštění 2023 ve virtuálním firmwaru a můžou bezpečně používat zlaté image pomocí aktualizovaného Správce spouštění Windows.

Opětovná nasazení na základě bitových kopií do stávajících virtuálních počítačů vytvořená před březnem 2024 ale můžou použít aktualizovaného Správce spouštění Windows na virtuální počítače, jejichž firmware ještě nedůvěřuje odpovídajícím certifikátům zabezpečeného spouštění 2023. V těchto případech by se aktualizace certifikátů zabezpečeného spouštění měly použít v hostovaném operačním systému dříve, než se posune správce spouštění systému Windows.

Zpět na začátek

Další důležité informace o prostředcích pro Azure

Prostředek Azure Vytvořeno před dubnem 2024? Vyžaduje se akce.
Zálohování/snímek TVM nebo CVM Ano Spusťte virtuální počítač, nainstalujte aktualizace a pak znovu zachyťte
Zálohování/snímek TVM nebo CVM Ne Není nutná žádná akce
Záznamy imagí galerie pro služby Azure Compute Gallery se zachycením (typ zabezpečení image = TL nebo CVM) z TVM nebo CVM Ano Spusťte virtuální počítač, nainstalujte aktualizace a pak znovu zachyťte
Záznamy imagí galerie pro služby Azure Compute Gallery se zachycením (typ zabezpečení image = TL nebo CVM) z TVM nebo CVM Ne Není nutná žádná akce

Zpět na začátek

Sledování stavu aktualizace

Monitorování a nasazení aktualizací certifikátů zabezpečeného spouštění na virtuálních počítačích Azure Trusted Launch a důvěrných virtuálních počítačích se řídí stejnými pokyny pro údržbu Windows, které se používají pro fyzická a virtualizovaná zařízení.

Podrobné pokyny k monitorování, včetně toho, jak inventarizovat zařízení, ověřit proměnlivé aktualizace firmwaru a sledovat průběh aktualizací, najdete v Playbooku zabezpečeného spouštění pro Windows Server a https://aka.ms/GetSecureBoot.

Nasazení aktualizací

Aktualizace certifikátů zabezpečeného spouštění pro virtuální počítače Azure Trusted Launch a důvěrné virtuální počítače se inicializují z hostovaného operačního systému pomocí údržby Windows.

Postupujte podle pokynů k nasazení v Playbooku zabezpečeného spouštění pro Windows Server pro:

  • automatické nasazení přes službu služba Windows Update
  • Metody nasazení iniciované IT
  • Klíče registru pro údržbu
  • Sekvencování nasazení

Pokud používáte vlastní nebo opakovaně použité image virtuálních počítačů, přečtěte si před přechodem na Správce spouštění systému Windows informace o zlatých imagích v tomto článku.

Zpět na začátek

Zdroje

Pokud máte plán podpory a potřebujete technickou pomoc, odešlete prosím žádost o podporu.

Zpět na začátek

Změnový protokol

Změnit datum Popis změny
13 května, 2026 V tomto článku nejsou žádné změny

zpět na začátek