Mises à jour du certificat de démarrage sécurisé de Windows 365

Remarque

  • Date de publication d’origine : 19 février 2026
  • ID de la Base de connaissances : 5080914

Remarque

Cet article contient des conseils pour :

  • Administrateurs Windows 365 gérant les PC cloud.

  • Organisations utilisant des PC cloud compatibles avec Secure Boot pour les déploiements Windows 365.

  • Organisations utilisant des images personnalisées pour les déploiements de Windows 365.

Contenu de cet article :

Introduction

Le démarrage sécurisé est une fonctionnalité de sécurité du microprogramme UEFI qui permet de s’assurer que seuls les logiciels approuvés et signés numériquement s’exécutent lors d’une séquence de démarrage d’appareil. Les certificats de démarrage sécurisé Microsoft émis en 2011 commencent à expirer en juin 2026. Sans les certificats 2023 mis à jour, les appareils ne recevront plus de nouvelles protections ou atténuations du démarrage sécurisé et du gestionnaire de démarrage pour les vulnérabilités au niveau du démarrage nouvellement découvertes.

Tous les PC cloud compatibles avec le démarrage sécurisé provisionnés dans le service Windows 365, ainsi que les images personnalisées utilisées pour les configurer, doivent être mis à jour vers les certificats 2023 avant l’expiration pour rester protégés. Consultez Quand les certificats de démarrage sécurisé expirent sur les appareils Windows.

Cela s’applique-t-il à mon environnement Windows 365 ?

Scénario Démarrage sécurisé actif ? Action requise
PC cloud
PC cloud avec démarrage sécurisé activé Oui Mettre à jour les certificats sur le PC cloud
PC cloud avec démarrage sécurisé désactivé Non Aucune action n’est nécessaire
Images
Image de la galerie de calcul Azure avec démarrage sécurisé activé Oui Mettre à jour les certificats dans l’image source avant la généralisation
Image de la galerie de calcul Azure sans lancement approuvé Non Appliquer les mises à jour dans le PC cloud après l’approvisionnement
Image managée (ne prend pas en charge le lancement approuvé) Non Appliquer les mises à jour dans le PC cloud après l’approvisionnement

Pour plus d’informations générales, consultez Mises à jour du certificat de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations.

Inventaire et surveillance

Avant de prendre des mesures, inventoriez votre environnement pour identifier les appareils qui nécessitent des mises à jour. La surveillance est essentielle pour confirmer que les certificats sont appliqués avant l’échéance de juin 2026, même si vous utilisez des méthodes de déploiement automatiques. Vous trouverez ci-dessous des options pour déterminer si des mesures doivent être prises.

Option 1 : Corrections de Microsoft Intune

Pour les PC cloud inscrits dans Microsoft Intune, vous pouvez déployer un script de détection à l’aide des mises à jour Intune (mises à jour proactives) pour collecter automatiquement le status du certificat de démarrage sécurisé sur l’ensemble de votre flotte. Le script s’exécute en mode silencieux sur chaque appareil et signale le status démarrage sécurisé, la progression de la mise à jour du certificat et les détails de l’appareil au portail Intune. Aucune modification n’est apportée aux appareils. Les résultats peuvent être affichés et exportés au format CSV directement à partir du Centre d’administration Intune pour une analyse à l’échelle de la flotte.

Pour obtenir des instructions détaillées sur le déploiement du script de détection, consultez Surveillance du statut du certificat de démarrage sécurisé avec les corrections Microsoft Intune.

Option 2 : Rapport d’état du démarrage sécurisé de Windows Autopatch

Pour les PC cloud enregistrés avec Windows Autopatch, accédez au centre d’administration Intune Rapports>Windows>Autopatch>Mises à jour> qualité WindowsOnglet>Rapports Démarrage sécurisé status. Consultez le rapport status de démarrage sécurisé dans Windows Autopatch.

Remarque : pour utiliser Windows Autopatch avec Windows 365, les PC cloud doivent être inscrits auprès du service Windows Autopatch. Consultez Windows Autopatch sur les charges de travail Windows 365 Entreprise.

Option 3 : Clés de Registre pour la surveillance du parc de véhicules

Utilisez vos outils de gestion des appareils existants pour interroger ces valeurs de registre sur l’ensemble de votre flotte.

Chemin d'accès du Registre Touche Objectif
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Statut Status actuel du déploiement
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Erreur Indique des erreurs (ne devrait pas exister)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Indique l’ID d’événement (ne devrait pas exister)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
Mises à jour disponibles Bits de mise à jour en attente

Pour plus de détails sur la clé de Registre, consultez Mises à jour de la clé de Registre pour le démarrage sécurisé.

Option 4 : Surveillance du journal des événements

Utilisez vos outils de gestion des appareils existants pour collecter et surveiller ces ID d’événements à partir du journal des événements système de votre flotte.

ID d’événement Emplacement Signification
1808 Système Certificats appliqués avec succès
1801 Système Détails relatifs à l’erreur ou au status de mise à jour

Pour obtenir la liste complète des détails de l’événement, consultez Événements de mise à jour de la base de données du démarrage sécurisé et de la variable DBX.

Option 5 : Script d’inventaire PowerShell

Exécutez l’exemple de script de collecte des données d’inventaire de démarrage sécurisé de Microsoft pour case activée status de mise à jour du certificat de démarrage sécurisé. Le script collecte plusieurs points de données, notamment l’état du démarrage sécurisé, le status de mise à jour UEFI CA 2023, la version du microprogramme et l’activité du journal des événements.

Déploiement

Important

Quelle que soit l’option de déploiement choisie, nous vous recommandons de surveiller votre flotte d’appareils pour vérifier que les certificats sont correctement appliqués avant l’échéance de juin 2026. Pour les images personnalisées, voir Considérations relatives aux images personnalisées.

Option 1 : mises à jour automatiques à partir de Windows Update (appareils à haut niveau de confiance)

Microsoft met automatiquement à jour les appareils par le biais de mises à jour mensuelles Windows lorsqu’une télémétrie suffisante confirme le déploiement réussi sur des configurations matérielles similaires.

  • État : Activé par défaut pour les appareils à haut niveau de confiance
  • Aucune action n’est requise, sauf si vous voulez vous désinscrire
Registre HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Touche HighConfidenceOptOut = 1 pour refuser
Stratégie de groupe Ordinateur configuration>Modèles >d’administrationComposants> WindowsDémarrage> sécuriséDéploiement automatique de certificats via des mises à jour> Définir sur Désactivé pour refuser

Remarque

Recommandation : Même si les mises à jour automatiques sont activées, surveillez vos PC cloud pour vérifier que les certificats sont appliqués. Certains appareils peuvent ne pas être éligibles pour un déploiement automatique à haut niveau de fiabilité.

Pour plus d’informations, consultez Aides au déploiement automatisées.

Option 2 : Déploiement IT-Initiated

Déclenchez manuellement les mises à jour des certificats pour un déploiement immédiat ou contrôlé.

Méthode Documentation
Microsoft Intune Méthode Microsoft Intune
Stratégie de groupe Méthode GPO
Clés de Registre Méthode de clé de Registre
WinCS CLI API WinCS

Remarque

  • Ne mélangez pas les méthodes de déploiement initiées par le service informatique (par exemple, Intune et GPO) sur le même appareil car elles contrôlent les mêmes clés de Registre et peuvent entrer en conflit.
  • Prévoyez environ 48 heures et un ou plusieurs redémarrages pour que les certificats s’appliquent pleinement.

Considérations relatives aux images personnalisées

Les images personnalisées sont entièrement gérées par votre organisation. Vous devez appliquer les mises à jour du certificat de démarrage sécurisé à l’image personnalisée et la charger à nouveau avant de l’utiliser pour l’approvisionnement.

L’application de mises à jour de certificat de démarrage sécurisé à l’image source n’est prise en charge qu’avec les images de la galerie de calcul Azure (préversion), qui prennent en charge le lancement approuvé et le démarrage sécurisé. Les images gérées ne prennent pas en charge le démarrage sécurisé, de sorte que les mises à jour de certificat ne peuvent pas être appliquées au niveau de l’image. Pour les PC cloud approvisionnés à partir d’images gérées, appliquez les mises à jour directement sur le PC cloud à l’aide de l’une des méthodes de déploiement ci-dessus.

Avant de généraliser une nouvelle image personnalisée, vérifiez que les certificats sont mis à jour :

Remarque

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Problèmes connus

La clé de Registre de maintenance n’existe pas

Symptôme HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing chemin d’accès n’existe pas
Cause Les mises à jour des certificats n’ont pas été lancées sur l’appareil
Solution Attendez le déploiement automatique via Windows Update ou lancez manuellement à l’aide de l’une des méthodes de déploiement initié par le service informatique ci-dessus

L’état indique « En cours » pour une période prolongée

Symptôme UEFICA2023Status reste « En cours » après plusieurs jours
Cause L’appareil peut nécessiter un redémarrage pour terminer le processus de mise à jour
Solution Redémarrez le PC cloud, puis case activée status à nouveau au bout de 15 minutes. Si le problème persiste, consultez Événements de mise à jour de la base de données de démarrage sécurisé et des variables DBX pour obtenir des conseils sur la résolution des problèmes

UEFICA2023Erreur : la clé de registre existe

Symptôme UEFICA2023Erreur clé de registre présente
Cause Une erreur s’est produite lors du déploiement du certificat
Solution Pour plus d’informations, consultez le journal des événements système. Consultez Événements de mise à jour de la base de données de démarrage sécurisé et des variables DBX pour obtenir des conseils sur la résolution des problèmes.

Ressources