Certifikatopdateringer til sikker start til Windows 365

Bemærk

  • Oprindelig udgivelsesdato: 19. februar 2026
  • KB-id: 5080914

Bemærk

Denne artikel indeholder en vejledning til:

  • Windows 365-administratorer, der administrerer cloud-pc'er.

  • Organisationer, der bruger Secure Boot-aktiverede Cloud-pc'er til Windows 365-installationer.

  • Organisationer, der bruger brugerdefinerede afbildninger til Windows 365-installationer.

Denne artikel indeholder:

Introduktion

Sikker bootstart er en sikkerhedsfunktion i UEFI-firmware, der hjælper med at sikre, at kun pålidelig, digitalt signeret software kører under en enheds startsekvens. De Microsoft Secure Boot-certifikater, der blev udstedt i 2011, begynder at udløbe i juni 2026. Uden de opdaterede 2023-certifikater modtager enheder ikke længere nye beskyttelser eller afhjælpninger af sikker bootstart og Boot Manager-beskyttelse eller afhjælpning af nyligt opdagede sikkerhedsrisici på bootniveau.

Alle Cloud-pc'er, der er aktiveret med sikker bootstart, der er klargjort i Windows 365-tjenesten, og brugerdefinerede billeder, der bruges til at klargøre dem, skal opdateres til 2023-certifikaterne før udløb for at forblive beskyttede. Se Når Secure Boot-certifikater udløber på Windows-enheder.

Gælder dette for mit Windows 365-miljø?

Scenarie Sikker bootstart aktiv? Handling påkrævet
Cloud-pc'er
Cloud-pc med sikker bootstart aktiveret Ja Opdater certifikater på cloud-pc'en
Cloud-pc med sikker bootstart deaktiveret Nej Ingen handling påkrævet
Billeder
Afbildning af Azure Compute Gallery med sikker bootstart aktiveret Ja Opdater certifikater i kildebilledet, før du generaliserer
Afbildning af Azure Compute Gallery uden pålidelig start Nej Anvend opdateringer i Cloud PC efter klargøring
Administreret billede (understøtter ikke Trusted Launch) Nej Anvend opdateringer i Cloud PC efter klargøring

Du kan finde komplette baggrundsoplysninger under Opdateringer af Secure Boot-certifikat: Vejledning til it-fagfolk og organisationer.

Opgørelse og overvågning

Før du skrider til handling, skal du lave en opgørelse over dit miljø for at identificere enheder, der kræver opdateringer. Overvågning er afgørende for at bekræfte, at certifikater anvendes før fristen i juni 2026 – også selvom du er afhængig af automatiske udrulningsmetoder. Nedenfor finder du muligheder for at afgøre, om der skal udføres en handling.

Mulighed 1: Microsoft Intune-afhjælpninger

For cloud-pc'er, der er tilmeldt Microsoft Intune, kan du installere et registreringsscript ved hjælp af Intune Afhjælpninger (proaktive afhjælpninger) for automatisk at indsamle certifikatstatus for sikker start på tværs af din flåde. Scriptet kører automatisk på hver enhed og rapporterer status for sikker start, status for certifikatopdatering og enhedsoplysninger tilbage til Intune-portalen – der foretages ingen ændringer på enhederne. Resultaterne kan vises og eksporteres til CSV direkte fra Intune Administration til analyse i hele flåden.

Du kan få en trinvis vejledning i at installere registreringsscriptet under Overvågning af certifikatstatus for sikker start med Microsoft Intune Afhjælpninger.

Mulighed 2: Statusrapport for sikker start til Windows Autopatch

For cloud-pc'er, der er registreret med Windows Autopatch, skal du gå til Intune Administration>Rapporter>Windows Autopatch>Windows-kvalitetsopdateringer>Fanen>Rapporter Status for sikker bootstart. Se statusrapport for sikker start i Windows Autopatch.

Bemærk: For at bruge Windows Autopatch med Windows 365, skal cloud-pc'er være registreret med Windows Autopatch-tjenesten. Se Windows Autopatch på arbejdsbelastninger i Windows 365 Enterprise.

Mulighed 3: Registreringsdatabasenøgler til flådeovervågning

Brug dine eksisterende værktøjer til enhedsadministration til at forespørge på disse registreringsdatabaseværdier på tværs af din flåde.

Sti til registreringsdatabasen Tast Formål
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Status Aktuel installationsstatus
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Error Angiver fejl (bør ikke findes)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Angiver hændelses-id (bør ikke findes)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
Tilgængelige opdateringer Ventende opdateringsbits

Du kan finde alle oplysninger om registreringsdatabasenøgler under Opdateringer af registreringsdatabasenøglen til sikker start.

Mulighed 4: Overvågning af hændelseslog

Brug dine eksisterende værktøjer til enhedsadministration til at indsamle og overvåge disse hændelses-id'er fra systemhændelsesloggen på tværs af din flåde.

Hændelses-id Placering Betydning
1808 System Certifikater anvendt
1801 System Oplysninger om opdateringsstatus eller fejl

Du kan finde en komplet liste over hændelsesoplysninger under Opdateringshændelser for DB- og DBX-variabler til sikker start.

Mulighed 5: PowerShell-lagerscript

Kør Microsofts eksempel på script til indsamling af Secure Boot Inventory Data Collection for at kontrollere opdateringsstatus for Secure Boot-certifikatet. Scriptet indsamler flere datapunkter, herunder sikker bootstart-tilstand, UEFI CA 2023-opdateringsstatus, firmwareversion og hændelseslogaktivitet.

Udrulning

Vigtig

Uanset hvilken installationsindstilling du vælger, anbefaler vi, at du overvåger din enhedsflåde for at bekræfte, at certifikater anvendes korrekt inden deadline i juni 2026. Du kan finde brugerdefinerede billeder under Overvejelser om brugerdefinerede billeder.

Mulighed 1: Automatiske Opdateringer fra Windows Update (enheder med høj tillidsværdi)

Microsoft opdaterer automatisk enheder via månedlige Windows-opdateringer, når tilstrækkelig telemetri bekræfter vellykket installation på lignende hardwarekonfigurationer.

  • Status: Aktiveret som standard for enheder med høj tillid
  • Der kræves ingen handling, medmindre du vil fravælge den
Registreringsdatabase HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Tast HighConfidenceOptOut = 1 for at framelde dig
Gruppepolitik Computerkonfiguration>Administrative skabeloner>Windows-komponenter>Sikker bootstart>Automatisk certifikatimplementering via Opdateringer> Indstil til Deaktiveret for at framelde sig

Bemærk

Anbefaling: Selv med automatiske opdateringer aktiveret skal du overvåge dine Cloud-pc'er for at bekræfte, at certifikater anvendes. Det er muligvis ikke alle enheder, der er berettiget til automatisk implementering med høj tillid.

Du kan finde flere oplysninger under Hjælp til automatiseret udrulning.

Mulighed 2: IT-Initiated udrulning

Udløs manuelt certifikatopdateringer til øjeblikkelig eller kontrolleret udrulning.

Fremgangsmåde Dokumentation
Microsoft Intune Microsoft Intune-metode
Gruppepolitik GPO-metode
Registreringsdatabasenøgler Registreringsdatabasenøgle-metoden
WinCS CLI WinCS-API'er

Bemærk

  • Bland ikke it-initierede installationsmetoder (f.eks. Intune og GPO) på den samme enhed – de styrer de samme registreringsdatabasenøgler og kan skabe konflikt.
  • Det kan tage ca. 48 timer og en eller flere genstarter, før certifikater anvendes fuldt ud.

Overvejelser i forbindelse med brugerdefinerede billeder

Brugerdefinerede billeder administreres fuldt ud af din organisation. Du er ansvarlig for at anvende certifikatopdateringerne til sikker bootstart på det brugerdefinerede billede og uploade det igen, før du bruger det til klargøring.

Anvendelse af certifikatopdateringer til sikker start på kildeafbildningen understøttes kun med Azure Compute Gallery-afbildninger (prøveversion), som understøtter Trusted Launch og Secure Boot. Administrerede afbildninger understøtter ikke sikker start, så certifikatopdateringer kan ikke anvendes på afbildningsniveau. For Cloud-pc'er, der er klargjort fra administrerede afbildninger, skal du anvende opdateringer direkte på cloud-pc'en ved hjælp af en af installationsmetoderne ovenfor.

Før du generaliserer et nyt brugerdefineret billede, skal du kontrollere, at certifikater er opdateret:

Bemærk

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Kendte problemer

Registreringsdatabasenøglen til vedligeholdelse findes ikke

Symptom HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing sti findes ikke
Årsag Certifikatopdateringer er ikke blevet startet på enheden
Løsning Vent på automatisk installation via Windows Update, eller start manuelt ved hjælp af en af de IT-initierede installationsmetoder ovenfor

Status viser "I gang" for længere periode

Symptom UEFICA2023Status forbliver "InProgress" efter flere dage
Årsag Enheden skal muligvis genstartes for at fuldføre opdateringsprocessen
Løsning Genstart Cloud-pc'en, og kontrollér status igen efter 15 minutter. Hvis problemet fortsætter, skal du se Opdateringshændelser for DB- og DBX-variabler til sikker start for at få vejledning til fejlfinding

UEFICA2023Fejlregistreringsdatabasenøgle findes

Symptom UEFICA2023Fejlregistreringsdatabasenøgle er til stede
Årsag Der opstod en fejl under certifikatudrulning
Løsning Kontrollér systemets hændelseslog for at få flere oplysninger. Se Opdateringshændelser for DB- og DBX-variabler til sikker start for at få vejledning til fejlfinding

Ressourcer