Hinweis
- Ursprüngliches Veröffentlichungsdatum: Dienstag, 13. Mai 2026
- KB-ID: 5085395
Hinweis
Dieser Artikel enthält Anleitungen für:
- Azure Trusted Launch Virtual Machines (TVM) und vertrauliche VMs (CVM) unter Windows mit aktiviertem Secure Boot.
- Eine vollständige Liste der unterstützten Windows-Betriebssysteme finden Sie im folgenden Artikel: Vertrauenswürdiger Start für virtuelle Azure-Computer
Inhalt dieses Artikels:
Einführung
Der sichere Start ist ein UEFI-Firmware-Sicherheitsfeature, mit dem sichergestellt wird, dass nur vertrauenswürdige, digital signierte Software während der Startsequenz des Geräts ausgeführt wird. Im Jahr 2011 ausgestellte Microsoft Secure Boot-Zertifikate laufen im Juni 2026 ab.
Um den Schutz des sicheren Starts und die fortgesetzte Wartung des frühen Startprozesses aufrechtzuerhalten, müssen Azure Trusted Launch und Confidential virtuelle Computer mit den beiden folgenden Updates aktualisiert werden:
- Secure Boot 2023-Zertifikate in virtueller Firmware
- Ein Windows-Start-Manager, der mit den aktualisierten Zertifikaten signiert ist
Diese Komponenten arbeiten zusammen: Die Zertifikate stellen eine Vertrauensstellung in der virtuellen Firmware her, und der Start-Manager muss aktualisiert werden, damit er von dieser Vertrauensstellung signiert wird.
Um Schutzlücken zu vermeiden, stellen Sie sicher, dass beide Komponenten aktualisiert sind, und initiieren Sie bei Bedarf Updates.
Wenn eine VM nach Ablauf weiterhin auf die 2011-Zertifikate angewiesen ist, kann sie weiterhin starten und Windows-Standardupdates empfangen. Es erhält jedoch keine neuen Sicherheitsvorkehrungen mehr für den frühen Startprozess, einschließlich Updates für den Windows-Start-Manager, Datenbanken und Sperrlisten für den sicheren Start oder Risikominderungen für neu entdeckte Sicherheitsrisiken auf Startebene.
Weitere Informationen finden Sie unter Wann Zertifikate für den sicheren Start auf Windows-Geräten ablaufen.
Identifizieren Sie Szenarien, die Maßnahmen erfordern
In den meisten Fällen wendet Windows die Secure Boot 2023-Zertifikate automatisch über monatliche Updates auf berechtigten Geräten an, einschließlich unterstützter Azure Trusted Launch und vertraulicher VMs mit aktiviertem Secure Boot. Einige VMs sind möglicherweise nicht für die automatische Bereitstellung geeignet, wenn keine ausreichenden Kompatibilitätssignale verfügbar sind. In diesen Fällen können administrative Maßnahmen erforderlich sein, um Updates aus dem Gastbetriebssystem heraus zu initiieren. Weitere Informationen zum Abrufen von Zertifikatupdates für den sicheren Start finden Sie unter: Updates von Zertifikaten für den sicheren Start: Leitfaden für IT-Experten und Organisationen.
Secure Boot-Updates für Azure Trusted Launch und Confidential VMs umfassen zwei Komponenten:
- In virtueller Firmware gespeicherte Zertifikate für den sicheren Start (plattformseitig verwaltet)
- Windows-Start-Manager (vom Gastbetriebssystem verwaltet)
Virtuelle Computer, die nach März 2024 erstellt wurden, enthalten in der Regel bereits die Secure Boot 2023-Zertifikate in der virtuellen Firmware. Diese virtuellen Computer erfordern in der Regel nur ein Windows-Start-Manager-Update.
Virtuelle Computer mit langer Laufzeit, die vor März 2024 erstellt wurden, enthalten die Zertifikate für den sicheren Start 2023 nicht in der virtuellen Firmware und erfordern Updates sowohl für Zertifikate für den sicheren Start als auch für den Windows-Start-Manager.
Updatevorgänge werden innerhalb des Gastbetriebssystems über die Windows-Wartung initiiert und stützen sich auf die Plattformunterstützung, um authentifizierte Updates auf Variablen für den sicheren Start in der virtuellen Firmware anzuwenden.
Nachdem Sie die zutreffenden Szenarien identifiziert haben, inventarisieren Sie Ihre Umgebung, um zu bestimmen, welche VMs Updates benötigen.
Erforderliche Aktionen:
- Stellen Sie sicher, dass Gast-VMs mit dem Windows-Update vom März 2026 oder höher aktualisiert werden (April 2026 oder später, wenn Hotpatching verwendet wird). Siehe auch: Hotpatch für Windows Server.
- Stellen Sie sicher, dass alle Azure Trusted Launch- und Confidential VMs über die Secure Boot 2023-Zertifikate und einen aktualisierten Windows-Start-Manager verfügen.
- Initiieren Sie Updates aus dem Gastbetriebssystem heraus, um bei Bedarf Updates für das Zertifikat für den sicheren Start und Updates des Windows-Start-Managers anzuwenden.
- Überwachen Sie die Windows-Systemereignisprotokolle: Ereignis-ID 1808 und Ereignis-ID 1801 , oder überwachen Sie den Registrierungsschlüssel UEFICA2023Status , um zu bestätigen, dass aktualisierte Zertifikate für den sicheren Start angewendet wurden und ob der Windows-Start-Manager aktualisiert wurde.
Verwenden Sie für Geräte, die diese Updates nicht angewendet haben, die Überwachungs- und Bereitstellungsmethoden, die im Playbook für den sicheren Start, im Windows Server Playbook für Zertifikate, die im Jahr 2026 ablaufen, und unter https://aka.ms/GetSecureBoot für eine vollständige Anleitung beschrieben sind.
Überlegungen zu Azure-Gast-VMs
Überprüfen Sie die folgenden Szenarien und erforderlichen Aktionen für Sitzungshosts:
| VM-Szenario | Sicherer Start aktiv? | Aktion erforderlich |
|---|---|---|
| TVM oder CVM mit aktiviertem Secure Boot | Ja | Aktualisieren von Zertifikaten für den sicheren Start und des Windows-Start-Managers |
| TVM mit deaktiviertem Secure Boot | Nein | Keine Aktion erforderlich |
| VM der 1. Generation | Nicht unterstützt | Keine Aktion erforderlich |
Hinweis
Bei Standard-Sicherheitscomputern ist der sichere Start nicht aktiviert.
Überlegungen zum Golden Image
Überprüfen Sie die folgenden Szenarien und erforderlichen Aktionen für Bilder:
Hinweis
Azure Marketplace-Images bieten vorkonfigurierte Startpunkte, Vanilla- oder Publisher-Standardimages, während Azure Compute Gallery-Images zum Speichern und Verteilen benutzerdefinierter Images verwendet werden. In beiden Fällen erfassen Images den Windows-Start-Manager, enthalten jedoch keine Firmwarevariablen für den sicheren Start, die auf VM-Ebene angewendet werden.
Azure Compute-Galerie und verwaltete Images erfassen den Status des Betriebssystems und des Startladeprogramms, einschließlich des Windows-Start-Managers, enthalten jedoch keine Firmwarevariablen für den sicheren Start. Zertifikate für den sicheren Start, z. B. Updates für die Datenbank für den sicheren Start (DB) oder Schlüsselaustauschschlüssel (KEK), werden in der virtuellen Firmware des bereitgestellten virtuellen Computers gespeichert und während der Imagegeneralisierung nicht erfasst.
Durch das Anwenden von Secure Boot-Updates innerhalb eines Golden Images wird der Windows-Start-Manager weiterentwickelt, die Secure Boot-Zertifikate werden jedoch nicht auf virtuelle Computer übertragen, die von diesem Image bereitgestellt werden. Durch die Durchführung dieses Updates wird jedoch der Windows-Start-Manager im Image weiterentwickelt.
Erforderliche Aktionen:
Wenden Sie das Secure Boot 2023-Update auf das Golden Image an, bevor Sie es erfassen. Hinweis: Dadurch wird der Windows-Start-Manager weiterentwickelt, die Secure Boot-Zertifikate werden jedoch nicht auf bereitgestellten virtuellen Computern beibehalten.
Starten Sie den virtuellen Computer nach Bedarf neu, damit das Start-Manager-Update angewendet werden kann.
Stellen Sie sicher, dass das Update abgeschlossen ist, bevor Sie das Image generalisieren, indem Sie den folgenden PowerShell-Befehl ausführen und bestätigen, dass der Wert auf Aktualisiert festgelegt ist :
Hinweis
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Das Aktualisieren des Windows-Start-Managers in einem Golden Image wendet dieses Update auf virtuelle Maschinen an, die mit dem Image bereitgestellt oder erneut bereitgestellt werden. Neu bereitgestellte virtuelle Computer mit Azure Trusted Launch und Confidential enthalten die Zertifikate für den sicheren Start 2023 in der virtuellen Firmware und können Golden Images mit dem aktualisierten Windows-Start-Manager sicher verwenden.
Bei imagebasierten erneuten Bereitstellungen auf vorhandenen virtuellen Computern, die vor März 2024 erstellt wurden, wird der aktualisierte Windows-Start-Manager jedoch möglicherweise auf VMs angewendet, deren Firmware den entsprechenden Zertifikaten für den sicheren Start 2023 noch nicht vertraut. In diesen Fällen sollten Updates von Zertifikaten für den sicheren Start innerhalb des Gastbetriebssystems angewendet werden, bevor der Windows-Start-Manager weiterentwickelt wird.
Andere Überlegungen zu Azure-Ressourcen
| Azure-Ressource | Vor April 2024 erstellt? | Aktion erforderlich |
|---|---|---|
| Sicherung/Momentaufnahme von TVM oder CVM | Ja | Starten Sie den virtuellen Computer, wenden Sie Updates an, und erfassen Sie ihn erneut. |
| Sicherung/Momentaufnahme von TVM oder CVM | Nein | Keine Aktion erforderlich |
| Azure Compute Gallery-Imageerfassungen mit (Imagesicherheitstyp = TL oder CVM) Erfassungen von TVM oder CVM | Ja | Starten Sie den virtuellen Computer, wenden Sie Updates an, und erfassen Sie ihn erneut. |
| Azure Compute Gallery-Imageerfassungen mit (Imagesicherheitstyp = TL oder CVM) Erfassungen von TVM oder CVM | Nein | Keine Aktion erforderlich |
Update-Status überwachen
Die Überwachung und Bereitstellung von Zertifikatupdates für den sicheren Start in Azure Trusted Launch und Confidential Virtual Machines folgt den gleichen Windows-Wartungsanleitungen, die für physische und virtualisierte Geräte verwendet werden.
Detaillierte Überwachungsanleitungen, einschließlich der Inventarisierung von Geräten, der Überprüfung von Firmware-Variablen-Updates und der Nachverfolgung des Aktualisierungsfortschritts, finden Sie im Secure Boot Playbook für Windows Server und https://aka.ms/GetSecureBoot.
Bereitstellen von Updates
Updates von Zertifikaten für den sicheren Start für Azure Trusted Launch und Confidential virtuelle Computer werden mithilfe der Windows-Wartung aus dem Gastbetriebssystem initiiert.
Befolgen Sie die Bereitstellungsanleitungen im Playbook für den sicheren Start für Windows Server für:
- Automatische Bereitstellung über Windows Update
- IT-initiierte Bereitstellungsmethoden
- Warten von Registrierungsschlüsseln
- Sequenzierung der Bereitstellung
Wenn Sie benutzerdefinierte oder wiederverwendete VM-Images verwenden, lesen Sie die Überlegungen zu Golden Images in diesem Artikel, bevor Sie den Windows-Start-Manager aktualisieren.
Ressourcen
- Lesezeichen "Sicherer Start" Weitere Informationen zu dieser Änderung, detaillierte Anleitungen zum Verwalten des Zertifikatupdates für den sicheren Start und Antworten auf häufig gestellte Fragen.
- Playbook für den sicheren Start für Windows Server
- Zertifikatupdates für den sicheren Start: Leitfaden für IT-Experten und Organisationen
- Weitere Informationen zu Ereignisprotokollereignissen finden Sie unter Ereignisse zum Aktualisieren von DB- und DBX-Variablen für den sicheren Start.
- Weitere Informationen zu Registrierungsschlüsseln für den sicheren Start finden Sie unter Registrierungsschlüsselupdates für den sicheren Start: Windows-Geräte mit IT-verwalteten Updates.
Wenn Sie über einen Supportplan verfügen und technische Hilfe benötigen, senden Sie bitte eine Supportanfrage.
Änderungsprotokoll
| Datum ändern | Beschreibung ändern |
|---|---|
| Dienstag, 13. Mai 2026 | In diesem Artikel gibt es keine Änderungen |