Ενημέρωση ασφαλούς εκκίνησης από πιστοποιητικά 2011 έως 2023: Αξιόπιστες εικονικές μηχανές εκκίνησης (TVM) και εμπιστευτικές εικονικές μηχανές (CVM)

Σημείωση

  • Αρχική ημερομηνία δημοσίευσης: 13 Μαΐου 2026
  • Αναγνωριστικό KB: 5085395

Σημείωση

Αυτό το άρθρο περιέχει οδηγίες για τα εξής:

  • Azure Trusted Launch Εικονικές μηχανές (TVM) και Confidential VM (CVM) που εκτελούν τα Windows με ενεργοποιημένη την Ασφαλή εκκίνηση.
  • Για την πλήρη λίστα των υποστηριζόμενων λειτουργικών συστημάτων Windows, ανατρέξτε στο άρθρο: Αξιόπιστη εκκίνηση για Azure εικονικές μηχανές

Σε αυτό το άρθρο:

Εισαγωγή

Η Ασφαλής εκκίνηση είναι μια δυνατότητα ασφαλείας υλικολογισμικού UEFI που διασφαλίζει ότι εκτελείται μόνο αξιόπιστο, ψηφιακά υπογεγραμμένο λογισμικό κατά τη διάρκεια της ακολουθίας εκκίνησης της συσκευής. Τα πιστοποιητικά ασφαλούς εκκίνησης της Microsoft που εκδόθηκαν το 2011 αρχίζουν να λήγουν τον Ιούνιο του 2026.

Για να διατηρήσετε την προστασία ασφαλούς εκκίνησης και να συνεχίσετε τη συντήρηση της διαδικασίας πρώιμης εκκίνησης, Azure αξιόπιστη εκκίνηση και οι εμπιστευτικές εικονικές μηχανές πρέπει να ενημερωθούν και με τα δύο από τα εξής:

  • Πιστοποιητικά Secure Boot 2023 σε εικονικό υλικολογισμικό
  • Μια Διαχείριση εκκίνησης των Windows υπογεγραμμένη από τα ενημερωμένα πιστοποιητικά

Αυτά τα στοιχεία συνεργάζονται: τα πιστοποιητικά δημιουργούν αξιοπιστία στο εικονικό υλικολογισμικό και η Διαχείριση εκκίνησης πρέπει να ενημερωθεί για να υπογραφεί από αυτή τη σχέση αξιοπιστίας.

Για να αποφύγετε κενά στην προστασία, βεβαιωθείτε ότι και τα δύο στοιχεία έχουν ενημερωθεί και δρομολογούν ενημερώσεις όπου απαιτείται.

Αν μια εικονική μηχανή συνεχίσει να βασίζεται στα πιστοποιητικά 2011 μετά τη λήξη τους, μπορεί να συνεχίσει να εκκινεί και να λαμβάνει τυπικές ενημερώσεις των Windows. Ωστόσο, δεν θα λαμβάνει πλέον νέες προστασίες ασφαλείας για την πρώιμη διαδικασία εκκίνησης, συμπεριλαμβανομένων ενημερώσεων στη Διαχείριση εκκίνησης των Windows, βάσεις δεδομένων Ασφαλούς εκκίνησης και λίστες ανάκλησης ή μετριασμούς για ευπάθειες επιπέδου εκκίνησης που ανακαλύφθηκαν πρόσφατα.

Για να μάθετε περισσότερα, ανατρέξτε στο θέμα Πότε λήγουν πιστοποιητικά ασφαλούς εκκίνησης σε συσκευές Windows.

επιστροφή στην κορυφή

Προσδιορισμός σεναρίων που απαιτούν την ανάληψη δράσης

Στις περισσότερες περιπτώσεις, τα Windows εφαρμόζουν αυτόματα τα πιστοποιητικά Ασφαλούς εκκίνησης 2023 μέσω μηνιαίων ενημερώσεων σε κατάλληλες συσκευές, συμπεριλαμβανομένων υποστηριζόμενων Azure Αξιόπιστη εκκίνηση και Εμπιστευτικές εικονικές μηχανές με ενεργοποιημένη την Ασφαλή εκκίνηση. Ορισμένες εικονικές μηχανές ενδέχεται να μην πληρούν τις προϋποθέσεις για αυτόματη ανάπτυξη, αν δεν υπάρχουν επαρκή σήματα συμβατότητας. Σε αυτές τις περιπτώσεις, ενδέχεται να απαιτούνται διαχειριστικές ενέργειες για την εκκίνηση ενημερώσεων μέσα από το φιλοξενούμενο λειτουργικό σύστημα. Για περισσότερες πληροφορίες σχετικά με τον τρόπο λήψης ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης, επισκεφθείτε τη διεύθυνση: Ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης: Καθοδήγηση για επαγγελματίες IT και οργανισμούς.

Οι ενημερώσεις ασφαλούς εκκίνησης για Azure αξιόπιστη εκκίνηση και εμπιστευτικές εικονικές μηχανές περιλαμβάνουν δύο στοιχεία:

  • Πιστοποιητικά ασφαλούς εκκίνησης αποθηκευμένα σε εικονικό υλικολογισμικό (με διαχείριση από πλατφόρμα)
  • Διαχείριση εκκίνησης των Windows (διαχείριση φιλοξενούμενου λειτουργικού συστήματος)

Οι εικονικές μηχανές που δημιουργήθηκαν μετά τον Μάρτιο του 2024 συνήθως περιλαμβάνουν ήδη τα πιστοποιητικά Secure Boot 2023 στο εικονικό υλικολογισμικό. Αυτές οι εικονικές μηχανές απαιτούν συνήθως μόνο μια ενημέρωση του Windows Boot Manager.

Οι εικονικές μηχανές μεγάλης διάρκειας που δημιουργήθηκαν πριν από τον Μάρτιο του 2024 δεν περιλαμβάνουν τα πιστοποιητικά Secure Boot 2023 στο εικονικό υλικολογισμικό και απαιτούν ενημερώσεις τόσο για τα πιστοποιητικά Ασφαλούς εκκίνησης όσο και για τη Διαχείριση εκκίνησης των Windows.

Οι λειτουργίες ενημέρωσης ξεκινούν μέσα από το φιλοξενούμενο λειτουργικό σύστημα μέσω της συντήρησης των Windows και βασίζονται στην υποστήριξη πλατφόρμας για την εφαρμογή ενημερώσεων με έλεγχο ταυτότητας σε μεταβλητές Ασφαλούς εκκίνησης σε εικονικό υλικολογισμικό.

Αφού προσδιορίσετε τα κατάλληλα σενάρια, απογράψτε το περιβάλλον σας για να προσδιορίσετε ποιες εικονικές μηχανές απαιτούν ενημερώσεις.

Απαιτούμενες ενέργειες:

  • Βεβαιωθείτε ότι οι φιλοξενούμενες εικονικές μηχανές ενημερώνονται με την ενημέρωση των Windows του Μαρτίου 2026 ή νεότερη έκδοση (Απρίλιος 2026 ή νεότερη έκδοση, αν χρησιμοποιείται hotpatching). Δείτε περισσότερα: Hotpatch για Windows Server.
  • Βεβαιωθείτε ότι όλες οι Azure αξιόπιστες και εμπιστευτικές εικονικές μηχανές διαθέτουν τα πιστοποιητικά Ασφαλούς εκκίνησης 2023 και μια ενημερωμένη Διαχείριση εκκίνησης των Windows.
  • Εκκίνηση ενημερώσεων μέσα από το φιλοξενούμενο λειτουργικό σύστημα για την εφαρμογή ενημερώσεων του πιστοποιητικού ασφαλούς εκκίνησης και της Διαχείρισης εκκίνησης των Windows, όπου απαιτείται.
  • Ελέγξτε τα αρχεία καταγραφής συμβάντων του συστήματος των Windows: Αναγνωριστικό συμβάντος 1808 και Αναγνωριστικό συμβάντος 1801 ή παρακολουθήστε το κλειδί μητρώου UEFICA2023Status για να επιβεβαιώσετε εάν έχουν εφαρμοστεί ενημερωμένα πιστοποιητικά ασφαλούς εκκίνησης και εάν έχει ενημερωθεί η Διαχείριση εκκίνησης των Windows.

Για συσκευές που δεν έχουν εφαρμόσει αυτές τις ενημερώσεις, χρησιμοποιήστε τις μεθόδους παρακολούθησης και ανάπτυξης που περιγράφονται στο εγχειρίδιο τακτικής και στρατηγικής ασφαλούς εκκίνησης, Windows Server εγχειρίδιο τακτικής και στρατηγικής ασφαλούς εκκίνησης για πιστοποιητικά που λήγουν το 2026 και στο https://aka.ms/GetSecureBoot για πλήρη καθοδήγηση.

επιστροφή στην κορυφή

Azure ζητήματα για τις φιλοξενούμενες εικονικές μηχανές

Εξετάστε τα ακόλουθα σενάρια και τις απαιτούμενες ενέργειες για τους οικοδεσπότες περιόδου λειτουργίας:

Σενάριο VM Ασφαλής εκκίνηση ενεργή; Απαιτείται ενέργεια
TVM ή CVM με ενεργοποιημένη την ασφαλή εκκίνηση Ναι Ενημέρωση πιστοποιητικών ασφαλούς εκκίνησης και Διαχείρισης εκκίνησης των Windows
TVM με απενεργοποιημένη την επιλογή "Ασφαλής εκκίνηση" Όχι Δεν απαιτείται καμία ενέργεια
Generation 1 VM Δεν υποστηρίζεται Δεν απαιτείται καμία ενέργεια

Σημείωση

Standard εικονικές μηχανές τύπου ασφαλείας δεν έχουν ενεργοποιημένη την ασφαλή εκκίνηση.

επιστροφή στην κορυφή

Ζητήματα χρυσής εικόνας

Εξετάστε τα ακόλουθα σενάρια και τις απαιτούμενες ενέργειες για εικόνες:

Σημείωση

Οι εικόνες του Azure Marketplace παρέχουν προδιαμορφωμένα σημεία εκκίνησης, τις αρχικές ή τις προεπιλεγμένες εικόνες των εκδοτών, ενώ οι εικόνες Azure Compute Gallery χρησιμοποιούνται για την αποθήκευση και τη διανομή προσαρμοσμένων εικόνων. Και στις δύο περιπτώσεις, οι εικόνες καταγράφουν τη Διαχείριση εκκίνησης των Windows, αλλά δεν περιλαμβάνουν μεταβλητές υλικολογισμικού ασφαλούς εκκίνησης, οι οποίες εφαρμόζονται σε επίπεδο εικονικής μηχανής.

Διάγραμμα ροής για τον προσδιορισμό εάν απαιτείται ενέργεια για εικόνες

Η Συλλογή υπολογιστικών Azure και οι διαχειριζόμενες εικόνες καταγράφουν την κατάσταση του λειτουργικού συστήματος και του προγράμματος φόρτωσης εκκίνησης, συμπεριλαμβανομένης της Διαχείρισης εκκίνησης των Windows, αλλά δεν περιλαμβάνουν μεταβλητές υλικολογισμικού Ασφαλούς εκκίνησης. Τα πιστοποιητικά ασφαλούς εκκίνησης, όπως οι ενημερώσεις της βάσης δεδομένων ασφαλούς εκκίνησης (DB) ή των κλειδιών ανταλλαγής κλειδιών (KEK), αποθηκεύονται στο εικονικό υλικολογισμικό της αναπτυγμένης εικονικής μηχανής και δεν καταγράφονται κατά τη γενίκευση της εικόνας.

Η εφαρμογή ενημερώσεων ασφαλούς εκκίνησης μέσα σε ένα χρυσό είδωλο προωθεί τη Διαχείριση εκκίνησης των Windows, αλλά δεν διατηρεί πιστοποιητικά ασφαλούς εκκίνησης σε εικονικές μηχανές που παρέχονται από αυτήν την εικόνα. Ωστόσο, η εκτέλεση αυτής της ενημέρωσης προωθεί τη Διαχείριση εκκίνησης των Windows μέσα στην εικόνα.

Απαιτούμενες ενέργειες:

  • Εφαρμόστε την ενημέρωση Secure Boot 2023 στη χρυσή εικόνα πριν την αποτυπώσετε. Σημείωση: Αυτό προωθεί τη Διαχείριση εκκίνησης των Windows, αλλά δεν θα διατηρήσει πιστοποιητικά ασφαλούς εκκίνησης σε αναπτυγμένες εικονικές μηχανές.

  • Επανεκκινήστε την εικονική μηχανή, όπως απαιτείται, για να επιτρέψετε την εφαρμογή της ενημέρωσης της Διαχείρισης εκκίνησης.

  • Βεβαιωθείτε ότι η ενημέρωση έχει ολοκληρωθεί πριν γενικεύσετε την εικόνα, εκτελώντας την ακόλουθη εντολή PowerShell και επιβεβαιώνοντας ότι η τιμή έχει οριστεί σε Ενημερώθηκε:

    Σημείωση

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Η ενημέρωση της Διαχείρισης εκκίνησης των Windows μέσα σε ένα χρυσό είδωλο εφαρμόζει αυτήν την ενημέρωση σε εικονικές μηχανές που έχουν αναπτυχθεί ή αναπτυχθεί εκ νέου χρησιμοποιώντας το είδωλο. Οι νέες Azure αξιόπιστες εικονικές μηχανές και οι εμπιστευτικές εικονικές μηχανές περιλαμβάνουν τα πιστοποιητικά Secure Boot 2023 σε εικονικό υλικολογισμικό και μπορούν να χρησιμοποιήσουν με ασφάλεια χρυσές εικόνες με την ενημερωμένη Διαχείριση εκκίνησης των Windows.

Ωστόσο, οι ανακατατάξεις βάσει εικόνας σε υπάρχουσες εικονικές μηχανές που δημιουργήθηκαν πριν από τον Μάρτιο του 2024 ενδέχεται να εφαρμόσουν την ενημερωμένη διαχείριση εκκίνησης των Windows σε εικονικές μηχανές των οποίων το υλικολογισμικό δεν εμπιστεύεται ακόμη τα αντίστοιχα πιστοποιητικά ασφαλούς εκκίνησης 2023. Σε αυτές τις περιπτώσεις, οι ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης θα πρέπει να εφαρμόζονται στο φιλοξενούμενο λειτουργικό σύστημα πριν από την προώθηση της Διαχείρισης εκκίνησης των Windows.

επιστροφή στην κορυφή

Άλλα ζητήματα Azure πόρων

Azure πόρος Δημιουργήθηκε πριν από τον Απρίλιο του 2024; Απαιτείται ενέργεια
Δημιουργία αντιγράφων ασφαλείας/στιγμιότυπο TVM ή CVM Ναι Εκκίνηση της εικονικής μηχανής, εφαρμογή ενημερώσεων και, στη συνέχεια, επανάληψη της ανάκτησης
Δημιουργία αντιγράφων ασφαλείας/στιγμιότυπο TVM ή CVM Όχι Δεν απαιτείται καμία ενέργεια
Azure Compute Gallery καταγράφει με καταγραφές (τύπος ασφαλείας εικόνας = TL ή CVM) από TVM ή CVM Ναι Εκκίνηση της εικονικής μηχανής, εφαρμογή ενημερώσεων και, στη συνέχεια, επανάληψη της ανάκτησης
Azure Compute Gallery καταγράφει με καταγραφές (τύπος ασφαλείας εικόνας = TL ή CVM) από TVM ή CVM Όχι Δεν απαιτείται καμία ενέργεια

επιστροφή στην κορυφή

Παρακολούθηση κατάστασης ενημέρωσης

Η παρακολούθηση και η ανάπτυξη ενημερώσεων πιστοποιητικών ασφαλούς εκκίνησης σε Azure αξιόπιστη εκκίνηση και εμπιστευτικές εικονικές μηχανές ακολουθεί τις ίδιες οδηγίες συντήρησης των Windows που χρησιμοποιούνται για φυσικές και εικονικές συσκευές.

Για λεπτομερείς οδηγίες παρακολούθησης, συμπεριλαμβανομένου του τρόπου απογραφής συσκευών, επαλήθευσης ενημερώσεων μεταβλητών υλικολογισμικού και παρακολούθησης της προόδου των ενημερώσεων, ανατρέξτε στο Εγχειρίδιο τακτικής και στρατηγικής ασφαλούς εκκίνησης για Windows Server και https://aka.ms/GetSecureBoot.

Ανάπτυξη ενημερώσεων

Οι ενημερώσεις πιστοποιητικών ασφαλούς εκκίνησης για Azure αξιόπιστη εκκίνηση και εμπιστευτικές εικονικές μηχανές ξεκινούν μέσα από το φιλοξενούμενο λειτουργικό σύστημα μέσω της συντήρησης των Windows.

Ακολουθήστε τις οδηγίες ανάπτυξης στο Secure Boot Playbook για Windows Server για:

  • αυτόματη ανάπτυξη μέσω Windows Update
  • Μέθοδοι ανάπτυξης που ξεκινούν από την πληροφορική
  • Συντήρηση κλειδιών μητρώου
  • Ακολουθία ανάπτυξης

Κατά τη χρήση προσαρμοσμένων ή επαναχρησιμοποιημένων εικόνων εικονικών μηχανών, ανατρέξτε στο θέμα Ζητήματα χρυσού ειδώλου σε αυτό το άρθρο πριν προχωρήσετε στη Διαχείριση εκκίνησης των Windows.

επιστροφή στην κορυφή

Πηγές

Αν έχετε ένα πρόγραμμα υποστήριξης και χρειάζεστε τεχνική βοήθεια, υποβάλετε ένα αίτημα υποστήριξης.

επιστροφή στην κορυφή

Αρχείο καταγραφής αλλαγών

Αλλαγή ημερομηνίας Περιγραφή αλλαγών
13 Μαΐου 2026 Δεν υπάρχουν αλλαγές σε αυτό το άρθρο

επιστροφή στην αρχή