Update des sicheren Starts von Zertifikaten 2011 auf 2023: Vertrauenswürdige Start-VMs (TVM) und Vertrauliche VMs (CVM)

Hinweis

  • Ursprüngliches Veröffentlichungsdatum: Dienstag, 13. Mai 2026
  • KB-ID: 5085395

Hinweis

Dieser Artikel enthält Anleitungen für:

Inhalt dieses Artikels:

Einführung

Der sichere Start ist ein UEFI-Firmware-Sicherheitsfeature, mit dem sichergestellt wird, dass nur vertrauenswürdige, digital signierte Software während der Startsequenz des Geräts ausgeführt wird. Im Jahr 2011 ausgestellte Microsoft Secure Boot-Zertifikate laufen im Juni 2026 ab.

Um den Schutz des sicheren Starts und die fortgesetzte Wartung des frühen Startprozesses aufrechtzuerhalten, müssen Azure Trusted Launch und Confidential virtuelle Computer mit den beiden folgenden Updates aktualisiert werden:

  • Secure Boot 2023-Zertifikate in virtueller Firmware
  • Ein Windows-Start-Manager, der mit den aktualisierten Zertifikaten signiert ist

Diese Komponenten arbeiten zusammen: Die Zertifikate stellen eine Vertrauensstellung in der virtuellen Firmware her, und der Start-Manager muss aktualisiert werden, damit er von dieser Vertrauensstellung signiert wird.

Um Schutzlücken zu vermeiden, stellen Sie sicher, dass beide Komponenten aktualisiert sind, und initiieren Sie bei Bedarf Updates.

Wenn eine VM nach Ablauf weiterhin auf die 2011-Zertifikate angewiesen ist, kann sie weiterhin starten und Windows-Standardupdates empfangen. Es erhält jedoch keine neuen Sicherheitsvorkehrungen mehr für den frühen Startprozess, einschließlich Updates für den Windows-Start-Manager, Datenbanken und Sperrlisten für den sicheren Start oder Risikominderungen für neu entdeckte Sicherheitsrisiken auf Startebene.

Weitere Informationen finden Sie unter Wann Zertifikate für den sicheren Start auf Windows-Geräten ablaufen.

Zurück zum Anfang

Identifizieren Sie Szenarien, die Maßnahmen erfordern

In den meisten Fällen wendet Windows die Secure Boot 2023-Zertifikate automatisch über monatliche Updates auf berechtigten Geräten an, einschließlich unterstützter Azure Trusted Launch und vertraulicher VMs mit aktiviertem Secure Boot. Einige VMs sind möglicherweise nicht für die automatische Bereitstellung geeignet, wenn keine ausreichenden Kompatibilitätssignale verfügbar sind. In diesen Fällen können administrative Maßnahmen erforderlich sein, um Updates aus dem Gastbetriebssystem heraus zu initiieren. Weitere Informationen zum Abrufen von Zertifikatupdates für den sicheren Start finden Sie unter: Updates von Zertifikaten für den sicheren Start: Leitfaden für IT-Experten und Organisationen.

Secure Boot-Updates für Azure Trusted Launch und Confidential VMs umfassen zwei Komponenten:

  • In virtueller Firmware gespeicherte Zertifikate für den sicheren Start (plattformseitig verwaltet)
  • Windows-Start-Manager (vom Gastbetriebssystem verwaltet)

Virtuelle Computer, die nach März 2024 erstellt wurden, enthalten in der Regel bereits die Secure Boot 2023-Zertifikate in der virtuellen Firmware. Diese virtuellen Computer erfordern in der Regel nur ein Windows-Start-Manager-Update.

Virtuelle Computer mit langer Laufzeit, die vor März 2024 erstellt wurden, enthalten die Zertifikate für den sicheren Start 2023 nicht in der virtuellen Firmware und erfordern Updates sowohl für Zertifikate für den sicheren Start als auch für den Windows-Start-Manager.

Updatevorgänge werden innerhalb des Gastbetriebssystems über die Windows-Wartung initiiert und stützen sich auf die Plattformunterstützung, um authentifizierte Updates auf Variablen für den sicheren Start in der virtuellen Firmware anzuwenden.

Nachdem Sie die zutreffenden Szenarien identifiziert haben, inventarisieren Sie Ihre Umgebung, um zu bestimmen, welche VMs Updates benötigen.

Erforderliche Aktionen:

  • Stellen Sie sicher, dass Gast-VMs mit dem Windows-Update vom März 2026 oder höher aktualisiert werden (April 2026 oder später, wenn Hotpatching verwendet wird). Siehe auch: Hotpatch für Windows Server.
  • Stellen Sie sicher, dass alle Azure Trusted Launch- und Confidential VMs über die Secure Boot 2023-Zertifikate und einen aktualisierten Windows-Start-Manager verfügen.
  • Initiieren Sie Updates aus dem Gastbetriebssystem heraus, um bei Bedarf Updates für das Zertifikat für den sicheren Start und Updates des Windows-Start-Managers anzuwenden.
  • Überwachen Sie die Windows-Systemereignisprotokolle: Ereignis-ID 1808 und Ereignis-ID 1801 , oder überwachen Sie den Registrierungsschlüssel UEFICA2023Status , um zu bestätigen, dass aktualisierte Zertifikate für den sicheren Start angewendet wurden und ob der Windows-Start-Manager aktualisiert wurde.

Verwenden Sie für Geräte, die diese Updates nicht angewendet haben, die Überwachungs- und Bereitstellungsmethoden, die im Playbook für den sicheren Start, im Windows Server Playbook für Zertifikate, die im Jahr 2026 ablaufen, und unter https://aka.ms/GetSecureBoot für eine vollständige Anleitung beschrieben sind.

Zurück zum Anfang

Überlegungen zu Azure-Gast-VMs

Überprüfen Sie die folgenden Szenarien und erforderlichen Aktionen für Sitzungshosts:

VM-Szenario Sicherer Start aktiv? Aktion erforderlich
TVM oder CVM mit aktiviertem Secure Boot Ja Aktualisieren von Zertifikaten für den sicheren Start und des Windows-Start-Managers
TVM mit deaktiviertem Secure Boot Nein Keine Aktion erforderlich
VM der 1. Generation Nicht unterstützt Keine Aktion erforderlich

Hinweis

Bei Standard-Sicherheitscomputern ist der sichere Start nicht aktiviert.

Zurück zum Anfang

Überlegungen zum Golden Image

Überprüfen Sie die folgenden Szenarien und erforderlichen Aktionen für Bilder:

Hinweis

Azure Marketplace-Images bieten vorkonfigurierte Startpunkte, Vanilla- oder Publisher-Standardimages, während Azure Compute Gallery-Images zum Speichern und Verteilen benutzerdefinierter Images verwendet werden. In beiden Fällen erfassen Images den Windows-Start-Manager, enthalten jedoch keine Firmwarevariablen für den sicheren Start, die auf VM-Ebene angewendet werden.

Flussdiagramm zum Ermitteln, ob eine Aktion für Bilder erforderlich ist

Azure Compute-Galerie und verwaltete Images erfassen den Status des Betriebssystems und des Startladeprogramms, einschließlich des Windows-Start-Managers, enthalten jedoch keine Firmwarevariablen für den sicheren Start. Zertifikate für den sicheren Start, z. B. Updates für die Datenbank für den sicheren Start (DB) oder Schlüsselaustauschschlüssel (KEK), werden in der virtuellen Firmware des bereitgestellten virtuellen Computers gespeichert und während der Imagegeneralisierung nicht erfasst.

Durch das Anwenden von Secure Boot-Updates innerhalb eines Golden Images wird der Windows-Start-Manager weiterentwickelt, die Secure Boot-Zertifikate werden jedoch nicht auf virtuelle Computer übertragen, die von diesem Image bereitgestellt werden. Durch die Durchführung dieses Updates wird jedoch der Windows-Start-Manager im Image weiterentwickelt.

Erforderliche Aktionen:

  • Wenden Sie das Secure Boot 2023-Update auf das Golden Image an, bevor Sie es erfassen. Hinweis: Dadurch wird der Windows-Start-Manager weiterentwickelt, die Secure Boot-Zertifikate werden jedoch nicht auf bereitgestellten virtuellen Computern beibehalten.

  • Starten Sie den virtuellen Computer nach Bedarf neu, damit das Start-Manager-Update angewendet werden kann.

  • Stellen Sie sicher, dass das Update abgeschlossen ist, bevor Sie das Image generalisieren, indem Sie den folgenden PowerShell-Befehl ausführen und bestätigen, dass der Wert auf Aktualisiert festgelegt ist :

    Hinweis

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Das Aktualisieren des Windows-Start-Managers in einem Golden Image wendet dieses Update auf virtuelle Maschinen an, die mit dem Image bereitgestellt oder erneut bereitgestellt werden. Neu bereitgestellte virtuelle Computer mit Azure Trusted Launch und Confidential enthalten die Zertifikate für den sicheren Start 2023 in der virtuellen Firmware und können Golden Images mit dem aktualisierten Windows-Start-Manager sicher verwenden.

Bei imagebasierten erneuten Bereitstellungen auf vorhandenen virtuellen Computern, die vor März 2024 erstellt wurden, wird der aktualisierte Windows-Start-Manager jedoch möglicherweise auf VMs angewendet, deren Firmware den entsprechenden Zertifikaten für den sicheren Start 2023 noch nicht vertraut. In diesen Fällen sollten Updates von Zertifikaten für den sicheren Start innerhalb des Gastbetriebssystems angewendet werden, bevor der Windows-Start-Manager weiterentwickelt wird.

Zurück zum Anfang

Andere Überlegungen zu Azure-Ressourcen

Azure-Ressource Vor April 2024 erstellt? Aktion erforderlich
Sicherung/Momentaufnahme von TVM oder CVM Ja Starten Sie den virtuellen Computer, wenden Sie Updates an, und erfassen Sie ihn erneut.
Sicherung/Momentaufnahme von TVM oder CVM Nein Keine Aktion erforderlich
Azure Compute Gallery-Imageerfassungen mit (Imagesicherheitstyp = TL oder CVM) Erfassungen von TVM oder CVM Ja Starten Sie den virtuellen Computer, wenden Sie Updates an, und erfassen Sie ihn erneut.
Azure Compute Gallery-Imageerfassungen mit (Imagesicherheitstyp = TL oder CVM) Erfassungen von TVM oder CVM Nein Keine Aktion erforderlich

Zurück zum Anfang

Update-Status überwachen

Die Überwachung und Bereitstellung von Zertifikatupdates für den sicheren Start in Azure Trusted Launch und Confidential Virtual Machines folgt den gleichen Windows-Wartungsanleitungen, die für physische und virtualisierte Geräte verwendet werden.

Detaillierte Überwachungsanleitungen, einschließlich der Inventarisierung von Geräten, der Überprüfung von Firmware-Variablen-Updates und der Nachverfolgung des Aktualisierungsfortschritts, finden Sie im Secure Boot Playbook für Windows Server und https://aka.ms/GetSecureBoot.

Bereitstellen von Updates

Updates von Zertifikaten für den sicheren Start für Azure Trusted Launch und Confidential virtuelle Computer werden mithilfe der Windows-Wartung aus dem Gastbetriebssystem initiiert.

Befolgen Sie die Bereitstellungsanleitungen im Playbook für den sicheren Start für Windows Server für:

  • Automatische Bereitstellung über Windows Update
  • IT-initiierte Bereitstellungsmethoden
  • Warten von Registrierungsschlüsseln
  • Sequenzierung der Bereitstellung

Wenn Sie benutzerdefinierte oder wiederverwendete VM-Images verwenden, lesen Sie die Überlegungen zu Golden Images in diesem Artikel, bevor Sie den Windows-Start-Manager aktualisieren.

Zurück zum Anfang

Ressourcen

Wenn Sie über einen Supportplan verfügen und technische Hilfe benötigen, senden Sie bitte eine Supportanfrage.

Zurück zum Anfang

Änderungsprotokoll

Datum ändern Beschreibung ändern
Dienstag, 13. Mai 2026 In diesem Artikel gibt es keine Änderungen

Zurück zum Anfang