Mises à jour du certificat de démarrage sécurisé d’Azure Virtual Desktop

S’applique à
Azure Virtual Desktop

Remarque

  • Date de publication d’origine : 19 février 2026
  • ID de la Base de connaissances : 5080931

Remarque

Cet article contient des conseils pour :

  • Administrateurs du bureau virtuel Azure gérant les mises à jour de l’hôte de session

  • Organisations utilisant des machines virtuelles compatibles avec Secure Boot pour les déploiements Azure Virtual Desktop

  • Organisations utilisant des images personnalisées (images de base) pour les déploiements Azure Virtual Desktop

Contenu de cet article :

Introduction

Le démarrage sécurisé est une fonctionnalité de sécurité du microprogramme UEFI qui permet de s’assurer que seuls les logiciels approuvés et signés numériquement s’exécutent lors d’une séquence de démarrage d’appareil. Les certificats de démarrage sécurisé Microsoft émis en 2011 commencent à expirer en juin 2026. Sans les certificats 2023 mis à jour, les appareils ne recevront plus de nouvelles protections ou atténuations du démarrage sécurisé et du gestionnaire de démarrage pour les vulnérabilités au niveau du démarrage nouvellement découvertes.

Toutes les machines virtuelles compatibles avec le démarrage sécurisé inscrites dans le service Azure Virtual Desktop et les images personnalisées utilisées pour les approvisionner doivent être mises à jour vers les certificats 2023 avant l’expiration pour rester protégées. Voir quand les certificats de démarrage sécurisé expirent sur les appareils Windows

Est-ce que cela s’applique à mon environnement Azure Virtual Desktop ?

Scénario Démarrage sécurisé actif ? Action requise
Hôtes de session
Machine virtuelle de lancement approuvé avec démarrage sécurisé activé Oui Mettre à jour les certificats sur la session de l’hôte
Machine virtuelle de lancement approuvé avec démarrage sécurisé désactivé Non Aucune action n’est nécessaire
Type de sécurité Standard VM Non Aucune action n’est nécessaire
Machine virtuelle de génération 1 Non pris en charge Aucune action n’est nécessaire
Images dorées
Image de la galerie de calcul Azure avec démarrage sécurisé activé Oui Mettre à jour les certificats dans l’image source
Image de la galerie de calcul Azure sans lancement approuvé Non Appliquer les mises à jour dans l’hôte de session après le déploiement
Image managée (ne prend pas en charge le lancement approuvé) Non Appliquer les mises à jour dans l’hôte de session après le déploiement

Pour plus d’informations générales, consultez Mises à jour du certificat de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations.

Inventaire et surveillance

Avant de prendre des mesures, inventoriez votre environnement pour identifier les appareils qui nécessitent des mises à jour. La surveillance est essentielle pour confirmer que les certificats sont appliqués avant l’échéance de juin 2026, même si vous utilisez des méthodes de déploiement automatiques.  Vous trouverez ci-dessous des options pour déterminer si des mesures doivent être prises.

Option 1 : Corrections de Microsoft Intune

Pour les hôtes de session inscrits dans Microsoft Intune, vous pouvez déployer un script de détection à l’aide des mises à jour Intune (mises à jour proactives) pour collecter automatiquement le status du certificat de démarrage sécurisé dans votre flotte. Le script s’exécute en mode silencieux sur chaque appareil et signale le status démarrage sécurisé, la progression de la mise à jour du certificat et les détails de l’appareil au portail Intune. Aucune modification n’est apportée aux appareils. Les résultats peuvent être affichés et exportés au format CSV directement à partir du Centre d’administration Intune pour une analyse à l’échelle de la flotte.

Pour obtenir des instructions détaillées sur le déploiement du script de détection, consultez Surveillance du statut du certificat de démarrage sécurisé avec les corrections Microsoft Intune.

Option 2 : Rapport d’état du démarrage sécurisé de Windows Autopatch

Pour les hôtes de session persistante personnels inscrits auprès de Windows Autopatch, accédez à Intune centre> d’administrationRapports Windows>Autopatch>Windows Mises à jour> de qualité WindowsOnglet>Rapports Démarrage sécurisé status. Consultez le rapport status de démarrage sécurisé dans Windows Autopatch.

Remarque

Windows Autopatch prend uniquement en charge les machines virtuelles persistantes personnelles pour Azure Virtual Desktop. Les hôtes multisession, les machines virtuelles non persistantes regroupées et la diffusion en continu d’applications distantes ne sont pas pris en charge. Consultez Windows Autopatch sur les charges de travail Azure Virtual Desktop.

Option 3 : Clés de Registre pour la surveillance du parc de véhicules

Utilisez vos outils de gestion des appareils existants pour interroger ces valeurs de registre sur l’ensemble de votre flotte.

Chemin d'accès du Registre Touche Objectif
HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Statut Status actuel du déploiement
HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Erreur Indique des erreurs (ne devrait pas exister)
HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Indique l’ID d’événement (ne devrait pas exister)
HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet
\Control\SecureBoot
Mises à jour disponibles Bits de mise à jour en attente

Pour plus de détails sur la clé de Registre, consultez Mises à jour de clés de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique.

Option 4 : Surveillance du journal des événements

Utilisez vos outils de gestion des appareils existants pour collecter et surveiller ces ID d’événements à partir du journal des événements système de votre flotte.

ID d’événement Emplacement Signification
1808 Système Certificats appliqués avec succès
1801 Système Détails relatifs à l’erreur ou au status de mise à jour

Pour obtenir la liste complète des détails de l’événement, consultez Événements de mise à jour de la base de données du démarrage sécurisé et de la variable DBX.

Option 5 : Script d’inventaire PowerShell

Exécutez l’exemple de script de collecte de données d’inventaire de démarrage sécurisé de Microsoft pour case activée status de mise à jour du certificat de démarrage sécurisé. Le script collecte plusieurs points de données, notamment l’état du démarrage sécurisé, le status de mise à jour UEFI CA 2023, la version du microprogramme et l’activité du journal des événements.

Déploiement

Important

Quelle que soit l’option de déploiement choisie, nous vous recommandons de surveiller votre flotte d’appareils pour vérifier que les certificats sont correctement appliqués avant l’échéance de juin 2026. Pour les images personnalisées, reportez-vous à Golden Image.

Option 1 : mises à jour automatiques à partir de Windows Update (appareils à haut niveau de confiance)

Microsoft met automatiquement à jour les appareils par le biais de mises à jour mensuelles Windows lorsqu’une télémétrie suffisante confirme le déploiement réussi sur des configurations matérielles similaires.

  • État : Activé par défaut pour les appareils à haut niveau de confiance
  • Aucune action n’est requise, sauf si vous voulez vous désinscrire
Registre HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet\Control\SecureBoot
Touche HighConfidenceOptOut = 1 pour refuser
Stratégie de groupe Ordinateur configuration>Modèles >d’administrationComposants> WindowsDémarrage> sécuriséDéploiement automatique de certificats via des mises à jour> Définissez sur Désactivé pour refuser.

Remarque

Recommandation : Même si les mises à jour automatiques sont activées, surveillez vos hôtes de session pour vérifier que les certificats sont appliqués. Certains appareils peuvent ne pas être éligibles pour un déploiement automatique à haut niveau de fiabilité.

Pour plus d’informations, consultez Aides au déploiement automatisées.

Option 2 : Déploiement IT-Initiated

Déclenchez manuellement les mises à jour des certificats pour un déploiement immédiat ou contrôlé.

Méthode Documentation
Microsoft Intune Méthode Microsoft Intune
Stratégie de groupe méthode Stratégie de groupe Objects (GPO)
Clés de Registre Méthode de clé de Registre
WinCS CLI API WinCS

Remarque

  • Ne mélangez pas les méthodes de déploiement initiées par le service informatique (par exemple, Intune et GPO) sur le même appareil car elles contrôlent les mêmes clés de Registre et peuvent entrer en conflit.
  • Prévoyez environ 48 heures et un ou plusieurs redémarrages pour que les certificats s’appliquent pleinement.

Considérations relatives à l’image dorée

Pour les environnements Azure Virtual Desktop utilisant des images de la galerie de calcul Azure avec le démarrage sécurisé activé, appliquez la mise à jour du certificat de démarrage sécurisé 2023 à l’image dorée avant de la capturer. Utilisez l’une des méthodes décrites ci-dessus pour appliquer la mise à jour, puis vérifiez que les certificats sont mis à jour avant de généraliser :

Remarque

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Les images sans Trusted Launch activé ne peuvent pas recevoir de mises à jour de certificat de démarrage sécurisé via l’image. Cela inclut les images gérées qui ne prennent pas en charge Trusted Launch et les images Azure Compute Gallery où Trusted Launch n’est pas activé. Pour les appareils provisionnés à partir de ces images, appliquez les mises à jour dans le système d’exploitation invité à l’aide de l’une des méthodes ci-dessus.

Problèmes connus

La clé de Registre de maintenance n’existe pas

Symptôme HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet\Control\SecureBoot\Le chemin d’accès n’existe pas
Cause Les mises à jour des certificats n’ont pas été lancées sur l’appareil
Solution Attendez le déploiement automatique via Windows Update ou lancez manuellement à l’aide de l’une des méthodes de déploiement initié par le service informatique ci-dessus

L’état indique « En cours » pour une période prolongée

Symptôme UEFICA2023Status reste « En cours » après plusieurs jours
Cause L’appareil peut nécessiter un redémarrage pour terminer le processus de mise à jour
Solution Redémarrez l’hôte de session, puis case activée status à nouveau au bout de 15 minutes. Si le problème persiste, consultez Événements de mise à jour de la base de données de démarrage sécurisé et des variables DBX pour obtenir des conseils sur la résolution des problèmes

UEFICA2023Erreur : la clé de registre existe

Symptôme UEFICA2023Erreur clé de registre présente
Cause Une erreur s’est produite lors du déploiement du certificat
Solution Pour plus d’informations, consultez le journal des événements système. Consultez Événements de mise à jour de la base de données de démarrage sécurisé et des variables DBX pour obtenir des conseils sur la résolution des problèmes.

Ressources