Bemærk
- Oprindelig udgivelsesdato: 19. februar 2026
- KB-id: 5080931
Bemærk
Denne artikel indeholder en vejledning til:
Administratorer af Azure Virtual Desktop, der administrerer sessionsværtsopdateringer
Organisationer, der bruger sikker bootstart-aktiverede virtuelle maskiner til Azure Virtual Desktop-installationer
Organisationer, der bruger brugerdefinerede billeder (gyldne billeder) til Azure Virtual Desktop-installationer
Denne artikel indeholder:
Introduktion
Sikker bootstart er en sikkerhedsfunktion i UEFI-firmware, der hjælper med at sikre, at kun pålidelig, digitalt signeret software kører under en enheds startsekvens. De Microsoft Secure Boot-certifikater, der blev udstedt i 2011, begynder at udløbe i juni 2026. Uden de opdaterede 2023-certifikater modtager enheder ikke længere nye beskyttelser eller afhjælpninger af sikker bootstart og Boot Manager-beskyttelse eller afhjælpning af nyligt opdagede sikkerhedsrisici på bootniveau.
Alle virtuelle maskiner, der er aktiveret med sikker bootstart, der er registreret i Azure Virtual Desktop-tjenesten, og brugerdefinerede afbildninger, der bruges til at klargøre dem, skal opdateres til 2023-certifikaterne før udløb for at forblive beskyttede. Se , hvornår Secure Boot-certifikater udløber på Windows-enheder
Gælder dette for mit Azure Virtual Desktop-miljø?
| Scenarie | Sikker bootstart aktiv? | Handling påkrævet |
|---|---|---|
| Sessionsværter | ||
| Trusted Launch VM med sikker bootstart aktiveret | Ja | Opdatere certifikater på sessionsværten |
| Trusted Launch VM med sikker bootstart deaktiveret | Nej | Ingen handling påkrævet |
| VM af standard-sikkerhedstypen | Nej | Ingen handling påkrævet |
| Generation 1 VM | Understøttes ikke | Ingen handling påkrævet |
| Gyldne billeder | ||
| Afbildning af Azure Compute Gallery med sikker bootstart aktiveret | Ja | Opdater certifikater i kildebilledet |
| Afbildning af Azure Compute Gallery uden pålidelig start | Nej | Anvend opdateringer på sessionsværten efter installation |
| Administreret billede (understøtter ikke Trusted Launch) | Nej | Anvend opdateringer på sessionsværten efter installation |
Du kan finde komplette baggrundsoplysninger under Opdateringer af Secure Boot-certifikat: Vejledning til it-fagfolk og organisationer.
Opgørelse og overvågning
Før du skrider til handling, skal du lave en opgørelse over dit miljø for at identificere enheder, der kræver opdateringer. Overvågning er afgørende for at bekræfte, at certifikater anvendes før fristen i juni 2026 – også selvom du er afhængig af automatiske udrulningsmetoder. Nedenfor finder du muligheder for at afgøre, om der skal udføres en handling.
Mulighed 1: Microsoft Intune-afhjælpninger
For sessionsværter, der er tilmeldt Microsoft Intune, kan du installere et registreringsscript ved hjælp af Intune Afhjælpninger (Proaktive afhjælpninger) for automatisk at indsamle certifikatstatus for sikker start på tværs af din flåde. Scriptet kører automatisk på hver enhed og rapporterer status for sikker start, status for certifikatopdatering og enhedsoplysninger tilbage til Intune-portalen – der foretages ingen ændringer på enhederne. Resultaterne kan vises og eksporteres til CSV direkte fra Intune Administration til analyse i hele flåden.
Du kan få en trinvis vejledning i at installere registreringsscriptet under Overvågning af certifikatstatus for sikker start med Microsoft Intune Afhjælpninger.
Mulighed 2: Statusrapport for sikker start til Windows Autopatch
Værter for personlige, faste sessioner, der er registreret med Windows Autopatch, skal gå til Intune Administration>Rapporter>Windows Autopatch>Windows-kvalitetsopdateringer>Fanen>Rapporter Status for sikker bootstart. Se statusrapport for sikker start i Windows Autopatch.
Bemærk
Windows Autopatch understøtter kun personlige, permanente virtuelle maskiner til Azure Virtual Desktop. Værter med flere sessioner, grupperede, ikke-permanente virtuelle maskiner og fjernstreaming af apps understøttes ikke. Se Windows Autopatch på arbejdsbelastninger i Azure Virtual Desktop.
Mulighed 3: Registreringsdatabasenøgler til flådeovervågning
Brug dine eksisterende værktøjer til enhedsadministration til at forespørge på disse registreringsdatabaseværdier på tværs af din flåde.
| Sti til registreringsdatabasen | Tast | Formål |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Status | Aktuel installationsstatus |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Error | Angiver fejl (bør ikke findes) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Angiver hændelses-id (bør ikke findes) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Tilgængelige opdateringer | Ventende opdateringsbits |
Du kan finde alle oplysninger om registreringsdatabasenøglen under Opdateringer af registreringsdatabasenøglen til sikker bootstart: Windows-enheder med it-administrerede opdateringer.
Mulighed 4: Overvågning af hændelseslog
Brug dine eksisterende værktøjer til enhedsadministration til at indsamle og overvåge disse hændelses-id'er fra systemhændelsesloggen på tværs af din flåde.
| Hændelses-id | Placering | Betydning |
|---|---|---|
| 1808 | System | Certifikater anvendt |
| 1801 | System | Oplysninger om opdateringsstatus eller fejl |
Du kan finde en komplet liste over hændelsesoplysninger under Opdateringshændelser for DB- og DBX-variabler til sikker start.
Mulighed 5: PowerShell-lagerscript
Kør Microsofts eksempel på script til indsamling af Secure Boot Inventory Data Collection for at kontrollere opdateringsstatus for Secure Boot-certifikatet. Scriptet indsamler flere datapunkter, herunder sikker bootstart-tilstand, UEFI CA 2023-opdateringsstatus, firmwareversion og hændelseslogaktivitet.
Udrulning
Vigtig
Uanset hvilken installationsindstilling du vælger, anbefaler vi, at du overvåger din enhedsflåde for at bekræfte, at certifikater anvendes korrekt inden deadline i juni 2026. Du kan finde brugerdefinerede billeder under Overvejelser om gyldne billeder.
Mulighed 1: Automatiske Opdateringer fra Windows Update (enheder med høj tillidsværdi)
Microsoft opdaterer automatisk enheder via månedlige Windows-opdateringer, når tilstrækkelig telemetri bekræfter vellykket installation på lignende hardwarekonfigurationer.
- Status: Aktiveret som standard for enheder med høj tillid
- Der kræves ingen handling, medmindre du vil fravælge den
| Registreringsdatabase | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Tast | HighConfidenceOptOut = 1 for at framelde dig |
| Gruppepolitik | Computerkonfiguration>Administrative skabeloner>Windows-komponenter>Sikker bootstart>Automatisk certifikatimplementering via Opdateringer> Indstil til Deaktiveret for at framelde dig. |
Bemærk
Anbefaling: Selv med automatiske opdateringer aktiveret skal du overvåge dine sessionværter for at kontrollere, at certifikater anvendes. Det er muligvis ikke alle enheder, der er berettiget til automatisk implementering med høj tillid.
Du kan finde flere oplysninger under Hjælp til automatiseret udrulning.
Mulighed 2: IT-Initiated udrulning
Udløs manuelt certifikatopdateringer til øjeblikkelig eller kontrolleret udrulning.
| Fremgangsmåde | Dokumentation |
|---|---|
| Microsoft Intune | Microsoft Intune-metode |
| Gruppepolitik | Gruppepolitik-objektmetode (GPO) |
| Registreringsdatabasenøgler | Registreringsdatabasenøgle-metoden |
| WinCS CLI | WinCS-API'er |
Bemærk
- Bland ikke it-initierede installationsmetoder (f.eks. Intune og GPO) på den samme enhed – de styrer de samme registreringsdatabasenøgler og kan skabe konflikt.
- Det kan tage ca. 48 timer og en eller flere genstarter, før certifikater anvendes fuldt ud.
Overvejelser om gyldent billede
For Azure Virtual Desktop-miljøer, der bruger Azure Compute Gallery-afbildninger med sikker bootstart aktiveret, skal du anvende certifikatopdateringen Secure Boot 2023 på den gyldne afbildning, før du henter den. Brug en af de metoder, der er beskrevet ovenfor, til at anvende opdateringen, og bekræft derefter, at certifikater er opdateret, før du generaliserer:
Bemærk
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Afbildninger, hvor Trusted Launch ikke er aktiveret, kan ikke modtage certifikatopdateringer til sikker start via afbildningen. Dette omfatter administrerede afbildninger, som ikke understøtter Pålidelig start, og Azure Compute Gallery-afbildninger, hvor Pålidelig start ikke er aktiveret. For enheder, der er klargjort fra disse afbildninger, skal du anvende opdateringer i gæsteoperativsystemet ved hjælp af en af metoderne ovenfor.
Kendte problemer
Registreringsdatabasenøglen til vedligeholdelse findes ikke
| Symptom | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path doesn't exist |
|---|---|
| Årsag | Certifikatopdateringer er ikke blevet startet på enheden |
| Løsning | Vent på automatisk installation via Windows Update, eller start manuelt ved hjælp af en af de IT-initierede installationsmetoder ovenfor |
Status viser "I gang" for længere periode
| Symptom | UEFICA2023Status forbliver "InProgress" efter flere dage |
|---|---|
| Årsag | Enheden skal muligvis genstartes for at fuldføre opdateringsprocessen |
| Løsning | Genstart sessionsværten, og kontrollér status igen efter 15 minutter. Hvis problemet fortsætter, skal du se Opdateringshændelser for DB- og DBX-variabler til sikker start for at få vejledning til fejlfinding |
UEFICA2023Fejlregistreringsdatabasenøgle findes
| Symptom | UEFICA2023Fejlregistreringsdatabasenøgle er til stede |
|---|---|
| Årsag | Der opstod en fejl under certifikatudrulning |
| Løsning | Kontrollér systemets hændelseslog for at få flere oplysninger. Se Opdateringshændelser for DB- og DBX-variabler til sikker start for at få vejledning til fejlfinding |