Mise à jour du démarrage sécurisé des certificats de 2011 à 2023 : machines virtuelles à lancement fiable sécurisé (TVM) et machines virtuelles confidentielles (CVM)

Remarque

  • Date de publication d’origine : 13 mai 2026
  • ID de la Base de connaissances : 5085395

Remarque

Cet article contient des conseils pour :

  • Azure Machines Virtuelles de lancement approuvé (TVM) et les machines virtuelles confidentielles (CVM) exécutant Windows avec le démarrage sécurisé activé.
  • Pour obtenir la liste complète des systèmes d’exploitation Windows pris en charge, consultez l’article : Trusted Launch pour les machines virtuelles Azure

Contenu de cet article :

Introduction

Le démarrage sécurisé est une fonctionnalité de sécurité du microprogramme UEFI qui permet de s’assurer que seuls les logiciels approuvés et signés numériquement s’exécutent pendant la séquence de démarrage de l’appareil. Les certificats de démarrage sécurisé Microsoft émis en 2011 commencent à expirer en juin 2026.

Pour conserver les protections de démarrage sécurisé et la maintenance continue du processus de démarrage anticipé, les machines virtuelles Azure Trusted Launch et Confidential doivent être mises à jour avec les deux éléments suivants :

  • Certificats Secure Boot 2023 dans le micrologiciel virtuel
  • Un gestionnaire de démarrage Windows signé par les certificats mis à jour

Ces composants fonctionnent ensemble : les certificats établissent une approbation dans le microprogramme virtuel et le gestionnaire de démarrage doit être mis à jour pour être signé par cette approbation.

Pour éviter les lacunes dans la protection, vérifiez que les deux composants sont mis à jour et lancez des mises à jour si nécessaire.

Si une machine virtuelle continue à s’appuyer sur les certificats 2011 après l’expiration, elle peut continuer à démarrer et à recevoir les mises à jour Windows standard. Toutefois, il ne recevra plus de nouvelles protections de sécurité pour le processus de démarrage anticipé, y compris les mises à jour du Gestionnaire de démarrage Windows, des bases de données de démarrage sécurisé et des listes de révocation, ou les mesures d’atténuation pour les vulnérabilités de niveau démarrage nouvellement découvertes.

Pour en savoir plus, consultez Quand les certificats de démarrage sécurisé expirent sur les appareils Windows.

Retour au début

Identifier les scénarios nécessitant une action

Dans la plupart des cas, Windows applique automatiquement les certificats Secure Boot 2023 via des mises à jour mensuelles sur les appareils éligibles, y compris les machines virtuelles prises en charge par Azure Trusted Launch et Confidential avec Secure Boot activé. Certaines machines virtuelles peuvent ne pas se qualifier pour le déploiement automatique si des signaux de compatibilité suffisants ne sont pas disponibles. Dans ce cas, une action administrative peut être nécessaire pour lancer des mises à jour à partir du système d’exploitation invité. Pour plus d’informations sur l’obtention des mises à jour des certificats de démarrage sécurisé, consultez : Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations.

Les mises à jour de démarrage sécurisé pour les machines virtuelles confidentielles et Trusted Launch Azure impliquent deux composants :

  • Certificats de démarrage sécurisé stockés dans le microprogramme virtuel (géré par la plateforme)
  • Gestionnaire de démarrage Windows (géré par le système d’exploitation invité)

Les machines virtuelles créées après mars 2024 incluent généralement déjà les certificats Secure Boot 2023 dans le microprogramme virtuel. Ces machines virtuelles nécessitent généralement uniquement une mise à jour du gestionnaire de démarrage Windows.

Les machines virtuelles de longue durée créées avant mars 2024 n’incluent pas les certificats Secure Boot 2023 dans le microprogramme virtuel et nécessitent des mises à jour des certificats de démarrage sécurisé et du gestionnaire de démarrage Windows.

Les opérations de mise à jour sont lancées à partir du système d’exploitation invité via la maintenance Windows et s’appuient sur la prise en charge de la plateforme pour appliquer des mises à jour authentifiées aux variables de démarrage sécurisé dans le microprogramme virtuel.

Après avoir identifié les scénarios applicables, inventoriez votre environnement pour déterminer les machines virtuelles nécessitant des mises à jour.

Actions requises :

  • Assurez-vous que les machines virtuelles invitées sont mises à jour avec la mise à jour Windows de mars 2026 ou ultérieure (avril 2026 ou version ultérieure si vous utilisez la mise à jour corrective à chaud). En savoir plus : Mise à jour corrective à chaud pour Windows Server.
  • Vérifiez que toutes les machines virtuelles Azure Trusted Launch et Confidential disposent des certificats Secure Boot 2023 et d’un gestionnaire de démarrage Windows mis à jour.
  • Lancez des mises à jour à partir du système d’exploitation invité pour appliquer les mises à jour du certificat de démarrage sécurisé et du gestionnaire de démarrage Windows, le cas échéant.
  • Auditez les journaux des événements système Windows : ID d’événement 1808 et ID d’événement 1801 ou surveillez la clé de registre UEFICA2023Status pour confirmer si les certificats de démarrage sécurisé mis à jour ont été appliqués et si le gestionnaire de démarrage Windows a été mis à jour.

Pour les appareils qui n’ont pas appliqué ces mises à jour, utilisez les méthodes de surveillance et de déploiement décrites dans le guide opérationnel de démarrage sécurisé, Windows Server guide opérationnel de démarrage sécurisé pour les certificats arrivant à expiration en 2026, ainsi qu’à https://aka.ms/GetSecureBoot pour obtenir des instructions complètes.

Retour au début

Considérations relatives aux machines virtuelles invitées Azure

Passez en revue les scénarios suivants et les actions requises pour les hôtes de session :

Scénario de machine virtuelle Démarrage sécurisé actif ? Action requise
TVM ou CVM avec démarrage sécurisé activé Oui Mettre à jour les certificats de démarrage sécurisé et le gestionnaire de démarrage Windows
TVM avec démarrage sécurisé désactivé Non Aucune action n’est nécessaire
Machine virtuelle de génération 1 Non pris en charge Aucune action n’est nécessaire

Remarque

Le démarrage sécurisé n’est pas activé sur les machines virtuelles de type sécurité Standard.

Retour au début

Considérations relatives à l’image dorée

Passez en revue les scénarios suivants et les actions requises pour les images :

Remarque

Les images de la Place de marché Azure fournissent des points de départ préconfigurés, des images vanille ou par défaut des éditeurs, tandis que les images de la galerie de calcul Azure sont utilisées pour stocker et distribuer des images personnalisées. Dans les deux cas, les images capturent le gestionnaire de démarrage Windows mais n’incluent pas les variables de microprogramme de démarrage sécurisé, qui sont appliquées au niveau de la machine virtuelle.

Organigramme pour déterminer si une action est nécessaire pour les images

Azure Compute Gallery et les images managées capturent l’état du système d’exploitation et du chargeur de démarrage, y compris le gestionnaire de démarrage Windows, mais n’incluent pas les variables du microprogramme de démarrage sécurisé. Les certificats de démarrage sécurisé, tels que les mises à jour de la base de données de démarrage sécurisé (DB) ou les clés d’échange de clés (KEK), sont stockés dans le microprogramme virtuel de la machine virtuelle déployée et ne sont pas capturés lors de la généralisation de l’image.

L’application de mises à jour de démarrage sécurisé dans une image de base fait progresser le gestionnaire de démarrage Windows, mais ne conserve pas les certificats de démarrage sécurisé sur les machines virtuelles approvisionnées à partir de cette image. Toutefois, l’exécution de cette mise à jour fait avancer le gestionnaire de démarrage Windows dans l’image.

Actions requises :

  • Appliquez la mise à jour Secure Boot 2023 à l’image dorée avant de la capturer. Remarque : Cela fait progresser le gestionnaire de démarrage Windows, mais ne conserve pas les certificats de démarrage sécurisé sur les machines virtuelles déployées.

  • Redémarrez la machine virtuelle si nécessaire pour permettre l’application de la mise à jour du gestionnaire de démarrage.

  • Vérifiez que la mise à jour est terminée avant de généraliser l’image en exécutant la commande PowerShell suivante et en confirmant que la valeur est définie sur Mis à jour :

    Remarque

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

La mise à jour du gestionnaire de démarrage Windows dans une image de base applique cette mise à jour aux machines virtuelles déployées ou redéployées à l’aide de l’image. Les machines virtuelles Azure Trusted Launch et Confidential nouvellement mises en service incluent les certificats Secure Boot 2023 dans le microprogramme virtuel et peuvent utiliser en toute sécurité des images de base avec le gestionnaire de démarrage Windows mis à jour.

Toutefois, les redéploiements basés sur des images sur des machines virtuelles existantes créées avant mars 2024 peuvent appliquer le gestionnaire de démarrage Windows mis à jour aux machines virtuelles dont le microprogramme n’approuve pas encore les certificats Secure Boot 2023 correspondants. Dans ce cas, les mises à jour du certificat de démarrage sécurisé doivent être appliquées dans le système d’exploitation invité avant d’avancer le gestionnaire de démarrage Windows.

Retour au début

Autres considérations relatives aux ressources Azure

Ressource Azure Créé avant avril 2024 ? Action requise
Sauvegarde/instantané de TVM ou CVM Oui Démarrez la machine virtuelle, appliquez les mises à jour, puis effectuez une nouvelle capture
Sauvegarde/instantané de TVM ou CVM Non Aucune action n’est nécessaire
Captures d’images Azure Compute Gallery avec (type de sécurité d’image = TL ou CVM) à partir de TVM ou CVM Oui Démarrez la machine virtuelle, appliquez les mises à jour, puis effectuez une nouvelle capture
Captures d’images Azure Compute Gallery avec (type de sécurité d’image = TL ou CVM) à partir de TVM ou CVM Non Aucune action n’est nécessaire

Retour au début

Surveiller le status de la mise à jour

La surveillance et le déploiement des mises à jour du certificat de démarrage sécurisé dans les machines virtuelles Azure Trusted Launch et Confidential suivent les mêmes instructions de maintenance Windows que celles utilisées pour les appareils physiques et virtualisés.

Pour obtenir des instructions détaillées sur la surveillance, notamment sur la façon d’inventorier les appareils, de vérifier les mises à jour de variables du microprogramme et de suivre la progression des mises à jour, consultez le guide opérationnel du démarrage sécurisé pour Windows Server et https://aka.ms/GetSecureBoot.

Déployer des mises à jour

Les mises à jour du certificat de démarrage sécurisé pour les machines virtuelles Azure Trusted Launch et Confidential sont lancées à partir du système d’exploitation invité à l’aide de la maintenance Windows.

Suivez les instructions de déploiement du Playbook de démarrage sécurisé pour Windows Server pour :

  • Déploiement automatique via Windows Update
  • Méthodes de déploiement initiées par le service informatique
  • Maintenance des clés de Registre
  • séquencement du déploiement

Lorsque vous utilisez des images de machine virtuelle personnalisées ou réutilisées, consultez les considérations relatives aux images de base dans cet article avant de faire avancer le gestionnaire de démarrage Windows.

Retour au début

Ressources

Si vous disposez d’un plan de support et que vous avez besoin d’une assistance technique, veuillez soumettre une demande de support.

Retour au début

Journal des modifications

Modifier la date Modifier la description
13 mai 2026 Il n’y a aucune modification dans cet article

Retour au début