Ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης για το Azure Virtual Desktop

Ισχύει για
Azure Virtual Desktop

Σημείωση

  • Αρχική ημερομηνία δημοσίευσης: 19 Φεβρουαρίου 2026
  • Αναγνωριστικό KB: 5080931

Σημείωση

Αυτό το άρθρο περιέχει οδηγίες για τα εξής:

  • Azure Διαχειριστές εικονικής επιφάνειας εργασίας που διαχειρίζονται ενημερώσεις κεντρικού υπολογιστή περιόδου λειτουργίας

  • Οργανισμοί που χρησιμοποιούν εικονικές μηχανές με δυνατότητα ασφαλούς εκκίνησης για Azure αναπτύξεις εικονικής επιφάνειας εργασίας

  • Οργανισμοί που χρησιμοποιούν προσαρμοσμένες εικόνες (χρυσές εικόνες) για Azure αναπτύξεις εικονικής επιφάνειας εργασίας

Σε αυτό το άρθρο:

Εισαγωγή

Η Ασφαλής εκκίνηση είναι μια δυνατότητα ασφαλείας υλικολογισμικού UEFI που διασφαλίζει ότι εκτελείται μόνο αξιόπιστο, ψηφιακά υπογεγραμμένο λογισμικό κατά τη διάρκεια μιας ακολουθίας εκκίνησης συσκευής. Τα πιστοποιητικά ασφαλούς εκκίνησης της Microsoft που εκδόθηκαν το 2011 αρχίζουν να λήγουν τον Ιούνιο του 2026. Χωρίς τα ενημερωμένα πιστοποιητικά του 2023, οι συσκευές δεν θα λαμβάνουν πλέον νέα προστασία ή μετριασμούς Ασφαλούς εκκίνησης και διαχείρισης εκκίνησης για ευπάθειες επιπέδου εκκίνησης που ανακαλύφθηκαν πρόσφατα.

Όλες οι εικονικές μηχανές με δυνατότητα ασφαλούς εκκίνησης που έχουν καταχωρηθεί στην υπηρεσία εικονικής επιφάνειας εργασίας Azure και οι προσαρμοσμένες εικόνες που χρησιμοποιούνται για την παροχή τους, πρέπει να ενημερωθούν στα πιστοποιητικά 2023 πριν από τη λήξη τους για να παραμείνουν προστατευμένες.  Δείτε πότε λήγουν τα πιστοποιητικά ασφαλούς εκκίνησης σε συσκευές Windows

Ισχύει αυτό για το περιβάλλον Azure Εικονικής επιφάνειας εργασίας μου;

Σενάριο Ασφαλής εκκίνηση ενεργή; Απαιτείται ενέργεια
Κεντρικοί υπολογιστές περιόδου λειτουργίας
Trusted Launch VM με ενεργοποιημένη την ασφαλή εκκίνηση Ναι Ενημέρωση πιστοποιητικών στον κεντρικό υπολογιστή της περιόδου λειτουργίας
Αξιόπιστη εκκίνηση εικονικής μηχανής με απενεργοποιημένη την ασφαλή εκκίνηση Όχι Δεν απαιτείται καμία ενέργεια
Standard εικονικής μηχανής τύπου ασφαλείας Όχι Δεν απαιτείται καμία ενέργεια
Generation 1 VM Δεν υποστηρίζεται Δεν απαιτείται καμία ενέργεια
Χρυσές εικόνες
Εικόνα συλλογής υπολογιστικών Azure με ενεργοποιημένη την επιλογή "Ασφαλής εκκίνηση" Ναι Ενημέρωση πιστοποιητικών στην εικόνα προέλευσης
Azure Εικόνα συλλογής υπολογιστών χωρίς αξιόπιστη εκκίνηση Όχι Εφαρμογή ενημερώσεων στον κεντρικό υπολογιστή περιόδου λειτουργίας μετά την ανάπτυξη
Διαχειριζόμενη εικόνα (δεν υποστηρίζει αξιόπιστη εκκίνηση) Όχι Εφαρμογή ενημερώσεων στον κεντρικό υπολογιστή περιόδου λειτουργίας μετά την ανάπτυξη

Για πλήρεις πληροφορίες, ανατρέξτε στο θέμα Ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης: Οδηγίες για επαγγελματίες IT και οργανισμούς.

Απογραφή και παρακολούθηση

Πριν προβείτε σε ενέργειες, απογράψτε το περιβάλλον σας για να εντοπίσετε συσκευές που απαιτούν ενημερώσεις. Η παρακολούθηση είναι απαραίτητη για να επιβεβαιώσετε ότι τα πιστοποιητικά εφαρμόζονται πριν από την προθεσμία του Ιουνίου 2026, ακόμη και αν βασίζεστε σε μεθόδους αυτόματης ανάπτυξης.  Παρακάτω υπάρχουν επιλογές για να προσδιορίσετε αν πρέπει να γίνει κάποια ενέργεια.

Επιλογή 1: Microsoft Intune Ενέργειες αποκατάστασης

Για κεντρικούς υπολογιστές περιόδου λειτουργίας που έχουν εγγραφεί στο Microsoft Intune, μπορείτε να αναπτύξετε μια δέσμη ενεργειών εντοπισμού χρησιμοποιώντας τις Αποκαταστάσεις Intune (Προληπτικές Διορθώσεις) για την αυτόματη συλλογή της κατάστασης πιστοποιητικού Ασφαλούς εκκίνησης σε ολόκληρο τον στόλο σας. Η δέσμη ενεργειών εκτελείται σιωπηρά σε κάθε συσκευή και αναφέρει την κατάσταση ασφαλούς εκκίνησης, την πρόοδο ενημέρωσης πιστοποιητικού και λεπτομέρειες συσκευής στην πύλη Intune — δεν γίνονται αλλαγές στις συσκευές. Τα αποτελέσματα μπορούν να προβληθούν και να εξαχθούν σε αρχείο CSV απευθείας από το κέντρο διαχείρισης Intune για ανάλυση ολόκληρου του στόλου.

Για οδηγίες βήμα προς βήμα σχετικά με την ανάπτυξη της δέσμης ενεργειών εντοπισμού, ανατρέξτε στο θέμα Παρακολούθηση κατάστασης πιστοποιητικού ασφαλούς εκκίνησης με Microsoft Intune Διορθώσεις.

Επιλογή 2: Αναφορά κατάστασης ασφαλούς εκκίνησης του Windows Autopatch

Για προσωπικούς κεντρικούς υπολογιστές μόνιμης περιόδου λειτουργίας που έχουν καταχωρηθεί στο Windows Autopatch, μεταβείτε στο κέντρο> διαχείρισης IntuneΑναφορές>Windows Autopatch>Ενημερώσεις> ποιότητας των WindowsΚαρτέλα "Αναφορές">Κατάσταση ασφαλούς εκκίνησης. Δείτε την αναφορά κατάστασης ασφαλούς εκκίνησης στην Αυτόματη ενημέρωση κώδικα των Windows.

Σημείωση

Το Windows Autopatch υποστηρίζει μόνο προσωπικές, μόνιμες εικονικές μηχανές για Azure εικονική επιφάνεια εργασίας. Οι κεντρικοί υπολογιστές πολλών περιόδων λειτουργίας, οι συγκεντρωμένες μη μόνιμες εικονικές μηχανές και η απομακρυσμένη ροή εφαρμογών δεν υποστηρίζονται. Ανατρέξτε στο θέμα Αυτόματη ενημέρωση κώδικα των Windows στους φόρτους εργασίας Azure εικονικής επιφάνειας εργασίας.

Επιλογή 3: Κλειδιά μητρώου για παρακολούθηση στόλου

Χρησιμοποιήστε τα υπάρχοντα εργαλεία διαχείρισης συσκευών για να υποβάλετε ερωτήματα σε αυτές τις τιμές μητρώου σε ολόκληρο τον στόλο σας.

Διαδρομή μητρώου Πλήκτρο Σκοπός
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Κατάσταση Τρέχουσα κατάσταση ανάπτυξης
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Σφάλμα Υποδεικνύει σφάλματα (δεν πρέπει να υπάρχουν)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Υποδεικνύει αναγνωριστικό συμβάντος (δεν πρέπει να υπάρχει)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
ΔιαθέσιμεςΕνημερώσεις Bit ενημέρωσης σε εκκρεμότητα

Για πλήρεις λεπτομέρειες κλειδιού μητρώου, ανατρέξτε στο θέμα Ενημερώσεις κλειδιού μητρώου για Ασφαλή εκκίνηση: συσκευές Windows με ενημερώσεις διαχειριζόμενες από IT.

Επιλογή 4: Παρακολούθηση αρχείου καταγραφής συμβάντων

Χρησιμοποιήστε τα υπάρχοντα εργαλεία διαχείρισης συσκευής για να συλλέξετε και να παρακολουθήσετε αυτά τα αναγνωριστικά συμβάντων από το αρχείο καταγραφής συμβάντων συστήματος στον στόλο σας.

Αναγνωριστικό συμβάντος Θέση Σημασία
1808 Σύστημα Τα πιστοποιητικά εφαρμόστηκαν με επιτυχία
1801 Σύστημα Ενημέρωση της κατάστασης ή λεπτομέρειες σφάλματος

Για μια πλήρη λίστα λεπτομερειών συμβάντος, ανατρέξτε στο θέμα Συμβάντα μεταβλητών ενημέρωσης Secure Boot DB και DBX.

Επιλογή 5: Δέσμη ενεργειών απογραφής PowerShell

Εκτελέστε τη δέσμη ενεργειών συλλογής δεδομένων δείγματος αποθέματος ασφαλούς εκκίνησης της Microsoft για να ελέγξετε την κατάσταση ενημέρωσης του πιστοποιητικού ασφαλούς εκκίνησης. Η δέσμη ενεργειών συλλέγει διάφορα σημεία δεδομένων, συμπεριλαμβανομένης της κατάστασης ασφαλούς εκκίνησης, της κατάστασης ενημέρωσης UEFI CA 2023, της έκδοσης υλικολογισμικού και της δραστηριότητας καταγραφής συμβάντων.

Ανάπτυξη

Σημαντικό

Ανεξάρτητα από την επιλογή ανάπτυξης που θα κάνετε, συνιστάται να παρακολουθείτε τον στόλο των συσκευών σας για να επιβεβαιώσετε ότι τα πιστοποιητικά εφαρμόζονται με επιτυχία πριν από την προθεσμία του Ιουνίου 2026. Για προσαρμοσμένες εικόνες, ανατρέξτε στο θέμα Ζητήματα χρυσής εικόνας.

Επιλογή 1: Αυτόματη Ενημερώσεις από Windows Update (συσκευές υψηλής εμπιστοσύνης)

Η Microsoft ενημερώνει αυτόματα συσκευές μέσω μηνιαίων ενημερώσεων των Windows, όταν επαρκής τηλεμετρία επιβεβαιώνει την επιτυχή ανάπτυξη σε παρόμοιες ρυθμίσεις παραμέτρων υλικού.

  • Κατάσταση: Ενεργοποιημένη από προεπιλογή για συσκευές υψηλής αξιοπιστίας
  • Δεν απαιτείται καμία ενέργεια, εκτός εάν θέλετε να εξαιρεθείτε
Μητρώο HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Πλήκτρο HighConfidenceOptOut = 1 απενεργοποιώ
Πολιτική ομάδας Ρύθμιση παραμέτρων> υπολογιστήΠρότυπα> διαχείρισηςΣτοιχεία> των WindowsΑσφαλής εκκίνηση>Αυτόματη ανάπτυξη πιστοποιητικών μέσω Ενημερώσεις> Ορίστε την επιλογή "Απενεργοποιημένη" για να εξαιρεθείτε.

Σημείωση

Σύσταση: Ακόμη και με τις αυτόματες ενημερώσεις ενεργοποιημένες, παρακολουθήστε τους κεντρικούς υπολογιστές της περιόδου λειτουργίας σας για να επαληθεύσετε ότι εφαρμόζονται τα πιστοποιητικά. Δεν είναι όλες οι συσκευές κατάλληλες για αυτόματη ανάπτυξη υψηλής αξιοπιστίας.

Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Βοήθεια αυτόματης ανάπτυξης.

Επιλογή 2: Ανάπτυξη IT-Initiated

Ενεργοποιήστε με μη αυτόματο τρόπο ενημερώσεις πιστοποιητικών για άμεση ή ελεγχόμενη διάθεση.

Εκτέλεση Τεκμηρίωση
Microsoft Intune Μέθοδος Microsoft Intune
Πολιτική ομάδας Μέθοδος αντικειμένων Πολιτική ομάδας (GPO)
Κλειδιά μητρώου Μέθοδος κλειδιού μητρώου
WinCS CLI API WinCS

Σημείωση

  • Μην συνδυάζετε μεθόδους ανάπτυξης που ξεκινούν από την τεχνολογία πληροφορικής (π.χ., Intune και GPO) στην ίδια συσκευή, καθώς ελέγχουν τα ίδια κλειδιά μητρώου και ενδέχεται να έρχονται σε διένεξη.
  • Περιμένετε περίπου 48 ώρες και μία ή περισσότερες επανεκκινήσεις για να εφαρμοστούν πλήρως τα πιστοποιητικά.

Ζητήματα χρυσής εικόνας

Για Azure περιβάλλοντα εικονικής επιφάνειας εργασίας που χρησιμοποιούν Azure εικόνες της Συλλογής υπολογιστικών λειτουργιών με ενεργοποιημένη την Ασφαλή εκκίνηση, εφαρμόστε την ενημέρωση πιστοποιητικού Ασφαλούς εκκίνησης 2023 στη χρυσή εικόνα πριν από τη λήψη της. Χρησιμοποιήστε μία από τις μεθόδους που περιγράφονται παραπάνω για να εφαρμόσετε την ενημέρωση και, στη συνέχεια, βεβαιωθείτε ότι τα πιστοποιητικά έχουν ενημερωθεί πριν από τη γενίκευση:

Σημείωση

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Τα είδωλα χωρίς ενεργοποιημένη τη δυνατότητα αξιόπιστης εκκίνησης δεν μπορούν να λάβουν ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης μέσω του ειδώλου. Σε αυτές περιλαμβάνονται οι διαχειριζόμενες εικόνες, οι οποίες δεν υποστηρίζουν την αξιόπιστη εκκίνηση, και Azure εικόνες της Συλλογής υπολογιστικών συστημάτων όπου η αξιόπιστη εκκίνηση δεν είναι ενεργοποιημένη. Για συσκευές που παρέχονται από αυτά τα είδωλα, εφαρμόστε ενημερώσεις στο φιλοξενούμενο λειτουργικό σύστημα χρησιμοποιώντας μία από τις παραπάνω μεθόδους.

Γνωστά προβλήματα

Το κλειδί μητρώου συντήρησης δεν υπάρχει

Σύμπτωμα HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path δεν υπάρχει
Αιτία Δεν έχουν ξεκινήσει ενημερώσεις πιστοποιητικών στη συσκευή
Επίλυση Περιμένετε για αυτόματη ανάπτυξη μέσω Windows Update ή ξεκινήστε με μη αυτόματο τρόπο χρησιμοποιώντας μία από τις παραπάνω μεθόδους ανάπτυξης που ξεκινούν από το IT

Η κατάσταση εμφανίζει το μήνυμα "Σε εξέλιξη" για μεγάλο χρονικό διάστημα

Σύμπτωμα UEFICA2023Status παραμένει "Σε εξέλιξη" μετά από πολλές ημέρες
Αιτία Η συσκευή ενδέχεται να χρειάζεται επανεκκίνηση για να ολοκληρωθεί η διαδικασία ενημέρωσης
Επίλυση Επανεκκινήστε τον κεντρικό υπολογιστή της περιόδου λειτουργίας και ελέγξτε ξανά την κατάσταση μετά από 15 λεπτά. Εάν το πρόβλημα παραμένει, ανατρέξτε στο θέμα Συμβάντα μεταβλητών ενημέρωσης Secure Boot DB και DBX για οδηγίες αντιμετώπισης προβλημάτων

UEFICA2023Υπάρχει κλειδί μητρώου σφάλματος

Σύμπτωμα UEFICA2023Υπάρχει κλειδί μητρώου σφάλματος
Αιτία Παρουσιάστηκε σφάλμα κατά την ανάπτυξη πιστοποιητικού
Επίλυση Ελέγξτε το αρχείο καταγραφής συμβάντων του συστήματος για λεπτομέρειες. Ανατρέξτε στο θέμα Συμβάντα μεταβλητών ενημέρωσης Secure Boot DB και DBX για καθοδήγηση αντιμετώπισης προβλημάτων

Πηγές