Poznámka
- Původní datum vydání: 13 května, 2026
- KB ID: 5085395
Poznámka
Tento článek obsahuje pokyny pro:
- Azure Trusted Launch Virtual Machines (TVM) a důvěrné virtuální počítače (CVM) s Windows s povoleným zabezpečeným spouštěním.
- Úplný seznam podporovaných operačních systémů Windows najdete v článku: Důvěryhodné spuštění pro virtuální počítače Azure
V tomto článku:
Úvod
Zabezpečené spouštění je funkce zabezpečení firmwaru UEFI, která pomáhá zajistit, aby se během spouštěcí sekvence zařízení spouštěl pouze důvěryhodný digitálně podepsaný software. Platnost certifikátů zabezpečeného spouštění Microsoftu vydaných v roce 2011 začíná vypršet v červnu 2026.
Pokud chcete zachovat ochranu zabezpečeného spouštění a pokračovat v údržbě procesu dřívějšího spuštění, je nutné aktualizovat virtuální počítače s důvěryhodným spouštěním služby Azure a důvěrné virtuální počítače s následujícími informacemi:
- Certifikáty Secure Boot 2023 ve virtuálním firmwaru
- Správce spouštění systému Windows podepsaný aktualizovanými certifikáty
Tyto komponenty pracují společně: certifikáty vytvářejí vztah důvěryhodnosti virtuálního firmwaru a spouštěcí správce musí být aktualizován, aby byl podepsán tímto vztahem důvěryhodnosti.
Chcete-li předejít mezerám v ochraně, ověřte, zda jsou obě součásti aktualizovány, a v případě potřeby spusťte aktualizace.
Pokud virtuální počítač i po vypršení platnosti dál spoléhá na certifikáty z roku 2011, může se dál spouštět a přijímat standardní aktualizace Windows. Už ale nebude dostávat nové ochrany zabezpečení pro proces předčasného spuštění, včetně aktualizací Správce spouštění systému Windows, databází zabezpečeného spouštění a seznamů odvolání nebo zmírnění nově zjištěných chyb zabezpečení na úrovni spouštění.
Další informace najdete v tématu Když vyprší platnost certifikátů zabezpečeného spouštění na zařízeních s Windows.
Identifikace scénářů vyžadujících akci
Ve většině případů Windows používá certifikáty zabezpečeného spouštění 2023 automaticky prostřednictvím měsíčních aktualizací na oprávněných zařízeních, včetně podporovaných Azure Trusted Launch a důvěrných virtuálních počítačů s povoleným zabezpečeným spouštěním. Některé virtuální počítače nemusí mít nárok na automatické nasazení, pokud nejsou k dispozici dostatečné signály kompatibility. V takových případech může být k zahájení aktualizací z hostovaného operačního systému vyžadován zásah správce. Další informace o tom, jak získat aktualizace certifikátů zabezpečeného spouštění, najdete tady: Aktualizace certifikátů zabezpečeného spouštění: Pokyny pro IT profesionály a organizace.
Aktualizace zabezpečeného spouštění pro Azure Trusted Launch a důvěrné virtuální počítače zahrnují dvě komponenty:
- Certifikáty zabezpečeného spouštění uložené ve virtuálním firmwaru (spravovaném platformou)
- Správce spouštění systému Windows (spravovaný hostovaným operačním systémem)
Virtuální počítače vytvořené po březnu 2024 už obvykle obsahují certifikáty Secure Boot 2023 ve virtuálním firmwaru. Tyto virtuální počítače obvykle vyžadují jenom aktualizaci Správce spouštění systému Windows.
Dlouho běžící virtuální počítače vytvořené před březnem 2024 neobsahují certifikáty zabezpečeného spouštění 2023 ve virtuálním firmwaru a vyžadují aktualizace certifikátů zabezpečeného spouštění i správce spouštění systému Windows.
Operace aktualizace se iniciují z hostovaného operačního systému prostřednictvím údržby Windows a spoléhají na podporu platformy při použití ověřených aktualizací proměnných zabezpečeného spouštění ve virtuálním firmwaru.
Po identifikaci použitelných scénářů proveďte inventarizaci prostředí a zjistěte, které virtuální počítače vyžadují aktualizace.
Požadované akce:
- Ujistěte se, že hostované virtuální počítače jsou aktualizovány aktualizací Windows z března 2026 nebo novější (z dubna 2026 nebo novější, pokud používáte hotpatching). Další informace: Hotpatch pro Windows Server
- Ověřte, že všechny virtuální počítače Azure Trusted Launch a důvěrné virtuální počítače mají Secure Boot 2023 certifikáty a aktualizovaného Správce spouštění Windows.
- Inicializujte aktualizace z hostovaného operačního systému a použijte v případě potřeby aktualizace certifikátu zabezpečeného spouštění a Správce spouštění systému Windows.
- Proveďte audit protokolů událostí systému Windows: ID události 1808 a ID události 1801 nebo monitorujte klíč registru UEFICA2023Status a ověřte, jestli byly použity aktualizované certifikáty zabezpečeného spouštění a jestli byl aktualizován Správce spouštění systému Windows.
U zařízení, která tyto aktualizace nepoužila, použijte metody monitorování a nasazení popsané v playbooku zabezpečeného spouštěníWindows Server playbooku zabezpečeného spouštění pro certifikáty, jejichž platnost vyprší v roce 2026, a v https://aka.ms/GetSecureBoot, kde najdete kompletní pokyny.
Důležité informace o hostovaných virtuálních počítačích Azure
Projděte si následující scénáře a požadované akce pro hostitele relací:
| Scénář virtuálního počítače | Je zabezpečené spouštění aktivní? | Je vyžadována akce |
|---|---|---|
| TVM nebo CVM s povoleným Secure Boot | Ano | Aktualizace certifikátů zabezpečeného spouštění a Správce spouštění systému Windows |
| TVM s vypnutým zabezpečeným spouštěním | Ne | Není nutná žádná akce |
| Virtuální počítač 1. generace | Nepodporováno | Není nutná žádná akce |
Poznámka
Virtuální počítače standardního typu zabezpečení nemají povolené zabezpečené spouštění.
Aspekty zlatých obrázků
Projděte si následující scénáře a požadované akce pro obrázky:
Poznámka
Image z Azure Marketplace poskytují předem nakonfigurované výchozí body, vanilla nebo výchozí image vydavatelů, zatímco image galerie Azure Compute Gallery se používají k ukládání a distribuci přizpůsobených imagí. V obou případech bitové kopie zachycují Správce spouštění systému Windows, ale neobsahují proměnné firmwaru Secure Boot, které se používají na úrovni virtuálního počítače.
Galerie pro služby Azure Compute a spravované bitové kopie zachycují stav operačního systému a zaváděcího programu pro spouštění, včetně Správce spouštění systému Windows, ale nezahrnují proměnné firmwaru zabezpečeného spouštění. Certifikáty zabezpečeného spouštění, jako jsou aktualizace databáze zabezpečeného spouštění (DB) nebo klíče výměny klíčů (KEK), jsou uloženy ve virtuálním firmwaru nasazeného virtuálního počítače a nejsou zachyceny během generalizace image.
Použití aktualizací zabezpečeného spouštění v rámci zlaté image vylepšuje Správce spouštění systému Windows, ale nezachová certifikáty zabezpečeného spouštění pro virtuální počítače zřízené z této image. Provedením této aktualizace však dojde k vylepšení Správce spouštění systému Windows v rámci bitové kopie.
Požadované akce:
Před zachycením použijte na zlatý obrázek aktualizaci Zabezpečeného spouštění 2023. Poznámka: Tím dojde k vylepšení Správce spouštění systému Windows, ale nebudou zachovány certifikáty zabezpečeného spouštění pro nasazené virtuální počítače.
Restartujte virtuální počítač podle potřeby, aby se aktualizace Boot Manager použila.
Před generalizací image ověřte, že se aktualizace dokončila, a to spuštěním následujícího příkazu PowerShellu a potvrzením, že je hodnota nastavená na Aktualizováno:
Poznámka
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Aktualizace Správce spouštění systému Windows v rámci zlaté image použije tuto aktualizaci na virtuální počítače nasazené nebo znovu nasazené pomocí image. Nově zřízené virtuální počítače Azure Trusted Launch a důvěrné virtuální počítače zahrnují certifikáty zabezpečeného spouštění 2023 ve virtuálním firmwaru a můžou bezpečně používat zlaté image pomocí aktualizovaného Správce spouštění Windows.
Opětovná nasazení na základě bitových kopií do stávajících virtuálních počítačů vytvořená před březnem 2024 ale můžou použít aktualizovaného Správce spouštění Windows na virtuální počítače, jejichž firmware ještě nedůvěřuje odpovídajícím certifikátům zabezpečeného spouštění 2023. V těchto případech by se aktualizace certifikátů zabezpečeného spouštění měly použít v hostovaném operačním systému dříve, než se posune správce spouštění systému Windows.
Další důležité informace o prostředcích pro Azure
| Prostředek Azure | Vytvořeno před dubnem 2024? | Vyžaduje se akce. |
|---|---|---|
| Zálohování/snímek TVM nebo CVM | Ano | Spusťte virtuální počítač, nainstalujte aktualizace a pak znovu zachyťte |
| Zálohování/snímek TVM nebo CVM | Ne | Není nutná žádná akce |
| Záznamy imagí galerie pro služby Azure Compute Gallery se zachycením (typ zabezpečení image = TL nebo CVM) z TVM nebo CVM | Ano | Spusťte virtuální počítač, nainstalujte aktualizace a pak znovu zachyťte |
| Záznamy imagí galerie pro služby Azure Compute Gallery se zachycením (typ zabezpečení image = TL nebo CVM) z TVM nebo CVM | Ne | Není nutná žádná akce |
Sledování stavu aktualizace
Monitorování a nasazení aktualizací certifikátů zabezpečeného spouštění na virtuálních počítačích Azure Trusted Launch a důvěrných virtuálních počítačích se řídí stejnými pokyny pro údržbu Windows, které se používají pro fyzická a virtualizovaná zařízení.
Podrobné pokyny k monitorování, včetně toho, jak inventarizovat zařízení, ověřit proměnlivé aktualizace firmwaru a sledovat průběh aktualizací, najdete v Playbooku zabezpečeného spouštění pro Windows Server a https://aka.ms/GetSecureBoot.
Nasazení aktualizací
Aktualizace certifikátů zabezpečeného spouštění pro virtuální počítače Azure Trusted Launch a důvěrné virtuální počítače se inicializují z hostovaného operačního systému pomocí údržby Windows.
Postupujte podle pokynů k nasazení v Playbooku zabezpečeného spouštění pro Windows Server pro:
- automatické nasazení přes službu služba Windows Update
- Metody nasazení iniciované IT
- Klíče registru pro údržbu
- Sekvencování nasazení
Pokud používáte vlastní nebo opakovaně použité image virtuálních počítačů, přečtěte si před přechodem na Správce spouštění systému Windows informace o zlatých imagích v tomto článku.
Zdroje
- Záložka Získat zabezpečené spouštění Další informace o této změně, podrobné pokyny pro správu aktualizace certifikátu zabezpečeného spouštění a odpovědi na nejčastější dotazy.
- Playbook zabezpečeného spouštění pro Windows Server
- Aktualizace certifikátů Secure Boot: Pokyny pro IT profesionály a organizace
- Další podrobnosti o událostech protokolu událostí najdete v tématu Události aktualizace proměnných databáze zabezpečeného spouštění a DBX.
- Další podrobnosti o klíčích registru zabezpečeného spouštění najdete v tématu Aktualizace klíčů registru pro zabezpečené spuštění: Zařízení s Windows s aktualizacemi spravovanými IT.
Pokud máte plán podpory a potřebujete technickou pomoc, odešlete prosím žádost o podporu.
Změnový protokol
| Změnit datum | Popis změny |
|---|---|
| 13 května, 2026 | V tomto článku nejsou žádné změny |