Remarque
- Date de publication d’origine : 19 février 2026
- ID de la Base de connaissances : 5080931
Remarque
Cet article contient des conseils pour :
Administrateurs du bureau virtuel Azure gérant les mises à jour de l’hôte de session
Organisations utilisant des machines virtuelles compatibles avec Secure Boot pour les déploiements Azure Virtual Desktop
Organisations utilisant des images personnalisées (images de base) pour les déploiements Azure Virtual Desktop
Contenu de cet article :
Introduction
Le démarrage sécurisé est une fonctionnalité de sécurité du microprogramme UEFI qui permet de s’assurer que seuls les logiciels approuvés et signés numériquement s’exécutent lors d’une séquence de démarrage d’appareil. Les certificats de démarrage sécurisé Microsoft émis en 2011 commencent à expirer en juin 2026. Sans les certificats 2023 mis à jour, les appareils ne recevront plus de nouvelles protections ou atténuations du démarrage sécurisé et du gestionnaire de démarrage pour les vulnérabilités au niveau du démarrage nouvellement découvertes.
Toutes les machines virtuelles compatibles avec le démarrage sécurisé inscrites dans le service Azure Virtual Desktop et les images personnalisées utilisées pour les approvisionner doivent être mises à jour vers les certificats 2023 avant l’expiration pour rester protégées. Voir quand les certificats de démarrage sécurisé expirent sur les appareils Windows
Est-ce que cela s’applique à mon environnement Azure Virtual Desktop ?
| Scénario | Démarrage sécurisé actif ? | Action requise |
|---|---|---|
| Hôtes de session | ||
| Machine virtuelle de lancement approuvé avec démarrage sécurisé activé | Oui | Mettre à jour les certificats sur la session de l’hôte |
| Machine virtuelle de lancement approuvé avec démarrage sécurisé désactivé | Non | Aucune action n’est nécessaire |
| Type de sécurité Standard VM | Non | Aucune action n’est nécessaire |
| Machine virtuelle de génération 1 | Non pris en charge | Aucune action n’est nécessaire |
| Images dorées | ||
| Image de la galerie de calcul Azure avec démarrage sécurisé activé | Oui | Mettre à jour les certificats dans l’image source |
| Image de la galerie de calcul Azure sans lancement approuvé | Non | Appliquer les mises à jour dans l’hôte de session après le déploiement |
| Image managée (ne prend pas en charge le lancement approuvé) | Non | Appliquer les mises à jour dans l’hôte de session après le déploiement |
Pour plus d’informations générales, consultez Mises à jour du certificat de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations.
Inventaire et surveillance
Avant de prendre des mesures, inventoriez votre environnement pour identifier les appareils qui nécessitent des mises à jour. La surveillance est essentielle pour confirmer que les certificats sont appliqués avant l’échéance de juin 2026, même si vous utilisez des méthodes de déploiement automatiques. Vous trouverez ci-dessous des options pour déterminer si des mesures doivent être prises.
Option 1 : Corrections de Microsoft Intune
Pour les hôtes de session inscrits dans Microsoft Intune, vous pouvez déployer un script de détection à l’aide des mises à jour Intune (mises à jour proactives) pour collecter automatiquement le status du certificat de démarrage sécurisé dans votre flotte. Le script s’exécute en mode silencieux sur chaque appareil et signale le status démarrage sécurisé, la progression de la mise à jour du certificat et les détails de l’appareil au portail Intune. Aucune modification n’est apportée aux appareils. Les résultats peuvent être affichés et exportés au format CSV directement à partir du Centre d’administration Intune pour une analyse à l’échelle de la flotte.
Pour obtenir des instructions détaillées sur le déploiement du script de détection, consultez Surveillance du statut du certificat de démarrage sécurisé avec les corrections Microsoft Intune.
Option 2 : Rapport d’état du démarrage sécurisé de Windows Autopatch
Pour les hôtes de session persistante personnels inscrits auprès de Windows Autopatch, accédez à Intune centre> d’administrationRapports Windows>Autopatch>Windows Mises à jour> de qualité WindowsOnglet>Rapports Démarrage sécurisé status. Consultez le rapport status de démarrage sécurisé dans Windows Autopatch.
Remarque
Windows Autopatch prend uniquement en charge les machines virtuelles persistantes personnelles pour Azure Virtual Desktop. Les hôtes multisession, les machines virtuelles non persistantes regroupées et la diffusion en continu d’applications distantes ne sont pas pris en charge. Consultez Windows Autopatch sur les charges de travail Azure Virtual Desktop.
Option 3 : Clés de Registre pour la surveillance du parc de véhicules
Utilisez vos outils de gestion des appareils existants pour interroger ces valeurs de registre sur l’ensemble de votre flotte.
| Chemin d'accès du Registre | Touche | Objectif |
|---|---|---|
| HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Statut | Status actuel du déploiement |
| HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Erreur | Indique des erreurs (ne devrait pas exister) |
| HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Indique l’ID d’événement (ne devrait pas exister) |
| HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet \Control\SecureBoot |
Mises à jour disponibles | Bits de mise à jour en attente |
Pour plus de détails sur la clé de Registre, consultez Mises à jour de clés de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique.
Option 4 : Surveillance du journal des événements
Utilisez vos outils de gestion des appareils existants pour collecter et surveiller ces ID d’événements à partir du journal des événements système de votre flotte.
| ID d’événement | Emplacement | Signification |
|---|---|---|
| 1808 | Système | Certificats appliqués avec succès |
| 1801 | Système | Détails relatifs à l’erreur ou au status de mise à jour |
Pour obtenir la liste complète des détails de l’événement, consultez Événements de mise à jour de la base de données du démarrage sécurisé et de la variable DBX.
Option 5 : Script d’inventaire PowerShell
Exécutez l’exemple de script de collecte de données d’inventaire de démarrage sécurisé de Microsoft pour case activée status de mise à jour du certificat de démarrage sécurisé. Le script collecte plusieurs points de données, notamment l’état du démarrage sécurisé, le status de mise à jour UEFI CA 2023, la version du microprogramme et l’activité du journal des événements.
Déploiement
Important
Quelle que soit l’option de déploiement choisie, nous vous recommandons de surveiller votre flotte d’appareils pour vérifier que les certificats sont correctement appliqués avant l’échéance de juin 2026. Pour les images personnalisées, reportez-vous à Golden Image.
Option 1 : mises à jour automatiques à partir de Windows Update (appareils à haut niveau de confiance)
Microsoft met automatiquement à jour les appareils par le biais de mises à jour mensuelles Windows lorsqu’une télémétrie suffisante confirme le déploiement réussi sur des configurations matérielles similaires.
- État : Activé par défaut pour les appareils à haut niveau de confiance
- Aucune action n’est requise, sauf si vous voulez vous désinscrire
| Registre | HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Touche | HighConfidenceOptOut = 1 pour refuser |
| Stratégie de groupe | Ordinateur configuration>Modèles >d’administrationComposants> WindowsDémarrage> sécuriséDéploiement automatique de certificats via des mises à jour> Définissez sur Désactivé pour refuser. |
Remarque
Recommandation : Même si les mises à jour automatiques sont activées, surveillez vos hôtes de session pour vérifier que les certificats sont appliqués. Certains appareils peuvent ne pas être éligibles pour un déploiement automatique à haut niveau de fiabilité.
Pour plus d’informations, consultez Aides au déploiement automatisées.
Option 2 : Déploiement IT-Initiated
Déclenchez manuellement les mises à jour des certificats pour un déploiement immédiat ou contrôlé.
| Méthode | Documentation |
|---|---|
| Microsoft Intune | Méthode Microsoft Intune |
| Stratégie de groupe | méthode Stratégie de groupe Objects (GPO) |
| Clés de Registre | Méthode de clé de Registre |
| WinCS CLI | API WinCS |
Remarque
- Ne mélangez pas les méthodes de déploiement initiées par le service informatique (par exemple, Intune et GPO) sur le même appareil car elles contrôlent les mêmes clés de Registre et peuvent entrer en conflit.
- Prévoyez environ 48 heures et un ou plusieurs redémarrages pour que les certificats s’appliquent pleinement.
Considérations relatives à l’image dorée
Pour les environnements Azure Virtual Desktop utilisant des images de la galerie de calcul Azure avec le démarrage sécurisé activé, appliquez la mise à jour du certificat de démarrage sécurisé 2023 à l’image dorée avant de la capturer. Utilisez l’une des méthodes décrites ci-dessus pour appliquer la mise à jour, puis vérifiez que les certificats sont mis à jour avant de généraliser :
Remarque
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Les images sans Trusted Launch activé ne peuvent pas recevoir de mises à jour de certificat de démarrage sécurisé via l’image. Cela inclut les images gérées qui ne prennent pas en charge Trusted Launch et les images Azure Compute Gallery où Trusted Launch n’est pas activé. Pour les appareils provisionnés à partir de ces images, appliquez les mises à jour dans le système d’exploitation invité à l’aide de l’une des méthodes ci-dessus.
Problèmes connus
La clé de Registre de maintenance n’existe pas
| Symptôme | HKEY_LOCAL_MACHINE :\SYSTEM\CurrentControlSet\Control\SecureBoot\Le chemin d’accès n’existe pas |
|---|---|
| Cause | Les mises à jour des certificats n’ont pas été lancées sur l’appareil |
| Solution | Attendez le déploiement automatique via Windows Update ou lancez manuellement à l’aide de l’une des méthodes de déploiement initié par le service informatique ci-dessus |
L’état indique « En cours » pour une période prolongée
| Symptôme | UEFICA2023Status reste « En cours » après plusieurs jours |
|---|---|
| Cause | L’appareil peut nécessiter un redémarrage pour terminer le processus de mise à jour |
| Solution | Redémarrez l’hôte de session, puis case activée status à nouveau au bout de 15 minutes. Si le problème persiste, consultez Événements de mise à jour de la base de données de démarrage sécurisé et des variables DBX pour obtenir des conseils sur la résolution des problèmes |
UEFICA2023Erreur : la clé de registre existe
| Symptôme | UEFICA2023Erreur clé de registre présente |
|---|---|
| Cause | Une erreur s’est produite lors du déploiement du certificat |
| Solution | Pour plus d’informations, consultez le journal des événements système. Consultez Événements de mise à jour de la base de données de démarrage sécurisé et des variables DBX pour obtenir des conseils sur la résolution des problèmes. |