Hinweis
- Ursprüngliches Veröffentlichungsdatum: Freitag, 19. Februar 2026
- KB-ID: 5080914
Hinweis
Dieser Artikel enthält Anleitungen für:
Windows 365-Administratoren, die Cloud-PCs verwalten.
Organisationen, die Cloud-PCs mit aktiviertem sicherem Start für Windows 365-Bereitstellungen verwenden.
Organisationen, die benutzerdefinierte Images für Windows 365-Bereitstellungen verwenden.
Inhalt dieses Artikels:
Einführung
Der sichere Start ist ein UEFI-Firmware-Sicherheitsfeature, mit dem sichergestellt wird, dass nur vertrauenswürdige, digital signierte Software während einer Gerätestartsequenz ausgeführt wird. Die 2011 ausgestellten Microsoft Secure Boot-Zertifikate laufen ab Juni 2026 ab. Ohne die aktualisierten 2023-Zertifikate erhalten Geräte keine neuen Schutzmaßnahmen oder Risikominderungen für neu entdeckte Sicherheitsrisiken auf Startebene mehr für den sicheren Start und den Start-Manager.
Alle Cloud-PCs mit aktiviertem sicheren Start, die im Windows 365-Dienst bereitgestellt wurden, und benutzerdefinierte Images, die zu ihrer Bereitstellung verwendet werden, müssen vor Ablauf auf die Zertifikate 2023 aktualisiert werden, um geschützt zu bleiben. Erfahren Sie , wann Zertifikate für den sicheren Start auf Windows-Geräten ablaufen.
Gilt dies für meine Windows 365-Umgebung?
| Szenario | Sicherer Start aktiv? | Aktion erforderlich |
|---|---|---|
| Cloud-PCs | ||
| Cloud-PC mit aktiviertem Secure Boot | Ja | Aktualisieren von Zertifikaten auf dem Cloud-PC |
| Cloud-PC mit deaktiviertem Secure Boot | Nein | Keine Aktion erforderlich |
| Bilder | ||
| Image der Azure Compute Gallery mit aktiviertem sicherem Start | Ja | Aktualisieren von Zertifikaten im Quellimage vor dem Generalisieren |
| Image der Azure Compute Gallery ohne vertrauenswürdigen Start | Nein | Updates in Cloud PC nach der Bereitstellung anwenden |
| Verwaltetes Image (unterstützt keinen vertrauenswürdigen Start) | Nein | Updates in Cloud PC nach der Bereitstellung anwenden |
Vollständige Hintergrundinformationen finden Sie unter Updates von Zertifikaten für den sicheren Start: Leitfaden für IT-Experten und Organisationen.
Inventarisieren und überwachen
Bevor Sie Maßnahmen ergreifen, sollten Sie eine Bestandsaufnahme Ihrer Umgebung durchführen, um Geräte zu identifizieren, für die Updates erforderlich sind. Die Überwachung ist unerlässlich, um sicherzustellen, dass Zertifikate vor dem Stichtag im Juni 2026 angewendet werden – auch wenn Sie auf automatische Bereitstellungsmethoden angewiesen sind. Im Folgenden finden Sie Optionen, um festzustellen, ob Maßnahmen ergriffen werden müssen.
Option 1: Microsoft Intune-Korrekturen
Für Cloud-PCs, die bei Microsoft Intune registriert sind, können Sie ein Erkennungsskript mithilfe von Intune-Korrekturen (proaktive Korrekturen) bereitstellen, um automatisch den Status des Zertifikats für den sicheren Start in Ihrer gesamten Flotte zu erfassen. Das Skript wird im Hintergrund auf jedem Gerät ausgeführt und meldet den Status des sicheren Starts, den Fortschritt der Zertifikatupdates und die Gerätedetails an das Intune-Portal – es werden keine Änderungen an den Geräten vorgenommen. Die Ergebnisse können direkt aus dem Intune Admin Center für eine flottenweite Analyse angezeigt und in CSV exportiert werden.
Schrittweise Anweisungen zum Bereitstellen des Erkennungsskripts finden Sie unter Überwachen des Zertifikatstatus für den sicheren Start mit Microsoft Intune-Behebungen.
Option 2: Windows-Autopatch-Statusbericht für den sicheren Start
Für Cloud-PCs, die mit Windows Autopatch registriert sind, wechseln Sie zum Intune Admin Center>Berichte>Windows Autopatch>Windows-Qualitätsupdates>Registerkarte ">Berichte"Status des sicheren Starts. Weitere Informationen finden Sie unter Secure Boot Status-Bericht in Windows Autopatch.
Hinweis: Um Windows Autopatch mit Windows 365 verwenden zu können, müssen Cloud-PCs beim Windows Autopatch-Dienst registriert sein. Weitere Informationen finden Sie unter Windows Autopatch auf Windows 365 Enterprise-Workloads.
Option 3: Registrierungsschlüssel für die Flottenüberwachung
Verwenden Sie Ihre vorhandenen Geräteverwaltungstools, um diese Registrierungswerte in Ihrer Flotte abzufragen.
| Registrierungspfad | Taste | Zweck |
|---|---|---|
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Status | Aktueller Bereitstellungs-Status |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Error | Gibt Fehler an (sollten nicht vorhanden sein) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Gibt die Ereignis-ID an (sollte nicht vorhanden sein) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot |
Verfügbare Updates | Ausstehende Updatebits |
Ausführliche Informationen zum Registrierungsschlüssel finden Sie unter Updates für Registrierungsschlüssel für den sicheren Start.
Option 4: Ereignisprotokollüberwachung
Verwenden Sie Ihre vorhandenen Geräteverwaltungstools, um diese Ereignis-IDs aus dem Systemereignisprotokoll in Ihrer gesamten Flotte zu sammeln und zu überwachen.
| Ereigniskennung | Ort | Bedeutung |
|---|---|---|
| 1808 | System | Zertifikate erfolgreich angewendet |
| 1801 | System | Aktualisieren von Status- oder Fehlerdetails |
Eine vollständige Liste der Ereignisdetails finden Sie unter Ereignisse zum Aktualisieren von DB- und DBX-Variablen für den sicheren Start.
Option 5: PowerShell-Inventurskript
Führen Sie das Microsoft-Beispielskript für die Sammlung von Inventurdaten für den sicheren Start aus, um die status für das Update des Zertifikats für den sicheren Start zu überprüfen. Das Skript sammelt mehrere Datenpunkte, darunter den Status des sicheren Starts, den Status des UEFI CA 2023-Updates, die Firmwareversion und die Ereignisprotokollaktivität.
Bereitstellung
Wichtig
Unabhängig davon, für welche Bereitstellungsoption Sie sich entscheiden, empfehlen wir, Ihre Geräteflotte zu überwachen, um sicherzustellen, dass Zertifikate vor dem Stichtag im Juni 2026 erfolgreich angewendet werden. Benutzerdefinierte Images finden Sie unter Überlegungen zu benutzerdefinierten Images.
Option 1: Automatische Updates über Windows Update (Geräte mit hoher Zuverlässigkeit)
Microsoft aktualisiert Geräte automatisch über monatliche Windows-Updates, wenn ausreichende Telemetrie die erfolgreiche Bereitstellung auf ähnlichen Hardwarekonfigurationen bestätigt.
- Status: Für Geräte mit hoher Zuverlässigkeit standardmäßig aktiviert
- Keine Aktion erforderlich, es sei denn, Sie möchten sich abmelden
| Registrierung | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Taste | HighConfidenceOptOut = 1 zum Abmelden |
| Gruppenrichtlinien | Computerkonfiguration>Administrative Vorlagen>Windows-Komponenten>Sicherer Start>Automatische Zertifikatbereitstellung über Updates> Legen Sie "Deaktiviert" fest, um sich abzumelden |
Hinweis
Empfehlung: Auch wenn automatische Updates aktiviert sind, überwachen Sie Ihre Cloud-PCs, um zu überprüfen, ob Zertifikate angewendet werden. Möglicherweise sind nicht alle Geräte für eine schnelle Bereitstellung mit hoher Zuverlässigkeit qualifiziert.
Weitere Informationen finden Sie unter Automatisierte Bereitstellungshilfen.
Option 2: Bereitstellung IT-Initiated
Manuelles Auslösen von Zertifikatupdates für einen sofortigen oder kontrollierten Rollout.
| Methode | Dokumentation |
|---|---|
| Microsoft Intune | Microsoft Intune-Methode |
| Gruppenrichtlinien | GPO-Methode |
| Registrierungsschlüssel | Methode mit Registrierungsschlüssel |
| WinCS CLI | WinCS-APIs |
Hinweis
- Kombinieren Sie keine IT-initiierten Bereitstellungsmethoden (z. B. Intune und GPO) auf demselben Gerät – sie steuern dieselben Registrierungsschlüssel und können in Konflikt stehen.
- Es dauert ca. 48 Stunden und einen oder mehrere Neustarts, bis die Zertifikate vollständig angewendet werden.
Überlegungen zu benutzerdefinierten Bildern
Benutzerdefinierte Images werden vollständig von Ihrer organization verwaltet. Sie sind dafür verantwortlich, die Zertifikatupdates für den sicheren Start auf das benutzerdefinierte Image anzuwenden und es erneut hochzuladen, bevor Sie es für die Bereitstellung verwenden.
Das Anwenden von Zertifikatupdates für den sicheren Start auf das Quellimage wird nur mit Azure Compute Gallery-Images (Vorschau) unterstützt, die Trusted Launch und Secure Boot unterstützen. Verwaltete Images unterstützen keinen sicheren Start, sodass Zertifikatupdates nicht auf Imageebene angewendet werden können. Wenden Sie bei Cloud-PCs, die aus verwalteten Images bereitgestellt werden, Updates direkt auf dem Cloud-PC mithilfe einer der oben genannten Bereitstellungsmethoden an.
Überprüfen Sie vor dem Generalisieren eines neuen benutzerdefinierten Images, ob die Zertifikate aktualisiert wurden:
Hinweis
Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Bekannte Probleme
Wartungsregistrierungsschlüssel ist nicht vorhanden
| Problembeschreibung | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing Pfad ist nicht vorhanden |
|---|---|
| Ursache | Zertifikatupdates wurden auf dem Gerät nicht initiiert |
| Lösung | Warten Sie auf die automatische Bereitstellung über Windows Update, oder starten Sie die Bereitstellung manuell mit einer der oben genannten IT-initiierten Bereitstellungsmethoden |
Der Status zeigt für einen längeren Zeitraum "In Bearbeitung" an
| Problembeschreibung | UEFICA2023Der Status bleibt nach mehreren Tagen "In Bearbeitung" |
|---|---|
| Ursache | Möglicherweise muss das Gerät neu gestartet werden, um den Updatevorgang abzuschließen |
| Lösung | Starten Sie den Cloud-PC neu, und überprüfen Sie den Status nach 15 Minuten erneut. Wenn das Problem weiterhin besteht, finden Sie eine Anleitung zur Problembehandlung unter Updateereignisse für DB- und DBX-Variablen für den sicheren Start |
UEFICA2023Error registry key exists
| Problembeschreibung | UEFICA2023Error registry key is present |
|---|---|
| Ursache | Während der Zertifikatbereitstellung ist ein Fehler aufgetreten |
| Lösung | Weitere Informationen finden Sie im Systemereignisprotokoll. Informationen zur Problembehandlung finden Sie unter Ereignisse zum Aktualisieren von DB- und DBX-Variablen für den sicheren Start |