Remarque
- Date de publication d’origine : 13 mai 2026
- ID de la Base de connaissances : 5085395
Remarque
Cet article contient des conseils pour :
- Azure Machines Virtuelles de lancement approuvé (TVM) et les machines virtuelles confidentielles (CVM) exécutant Windows avec le démarrage sécurisé activé.
- Pour obtenir la liste complète des systèmes d’exploitation Windows pris en charge, consultez l’article : Trusted Launch pour les machines virtuelles Azure
Contenu de cet article :
Introduction
Le démarrage sécurisé est une fonctionnalité de sécurité du microprogramme UEFI qui permet de s’assurer que seuls les logiciels approuvés et signés numériquement s’exécutent pendant la séquence de démarrage de l’appareil. Les certificats de démarrage sécurisé Microsoft émis en 2011 commencent à expirer en juin 2026.
Pour conserver les protections de démarrage sécurisé et la maintenance continue du processus de démarrage anticipé, les machines virtuelles Azure Trusted Launch et Confidential doivent être mises à jour avec les deux éléments suivants :
- Certificats Secure Boot 2023 dans le micrologiciel virtuel
- Un gestionnaire de démarrage Windows signé par les certificats mis à jour
Ces composants fonctionnent ensemble : les certificats établissent une approbation dans le microprogramme virtuel et le gestionnaire de démarrage doit être mis à jour pour être signé par cette approbation.
Pour éviter les lacunes dans la protection, vérifiez que les deux composants sont mis à jour et lancez des mises à jour si nécessaire.
Si une machine virtuelle continue à s’appuyer sur les certificats 2011 après l’expiration, elle peut continuer à démarrer et à recevoir les mises à jour Windows standard. Toutefois, il ne recevra plus de nouvelles protections de sécurité pour le processus de démarrage anticipé, y compris les mises à jour du Gestionnaire de démarrage Windows, des bases de données de démarrage sécurisé et des listes de révocation, ou les mesures d’atténuation pour les vulnérabilités de niveau démarrage nouvellement découvertes.
Pour en savoir plus, consultez Quand les certificats de démarrage sécurisé expirent sur les appareils Windows.
Identifier les scénarios nécessitant une action
Dans la plupart des cas, Windows applique automatiquement les certificats Secure Boot 2023 via des mises à jour mensuelles sur les appareils éligibles, y compris les machines virtuelles prises en charge par Azure Trusted Launch et Confidential avec Secure Boot activé. Certaines machines virtuelles peuvent ne pas se qualifier pour le déploiement automatique si des signaux de compatibilité suffisants ne sont pas disponibles. Dans ce cas, une action administrative peut être nécessaire pour lancer des mises à jour à partir du système d’exploitation invité. Pour plus d’informations sur l’obtention des mises à jour des certificats de démarrage sécurisé, consultez : Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations.
Les mises à jour de démarrage sécurisé pour les machines virtuelles confidentielles et Trusted Launch Azure impliquent deux composants :
- Certificats de démarrage sécurisé stockés dans le microprogramme virtuel (géré par la plateforme)
- Gestionnaire de démarrage Windows (géré par le système d’exploitation invité)
Les machines virtuelles créées après mars 2024 incluent généralement déjà les certificats Secure Boot 2023 dans le microprogramme virtuel. Ces machines virtuelles nécessitent généralement uniquement une mise à jour du gestionnaire de démarrage Windows.
Les machines virtuelles de longue durée créées avant mars 2024 n’incluent pas les certificats Secure Boot 2023 dans le microprogramme virtuel et nécessitent des mises à jour des certificats de démarrage sécurisé et du gestionnaire de démarrage Windows.
Les opérations de mise à jour sont lancées à partir du système d’exploitation invité via la maintenance Windows et s’appuient sur la prise en charge de la plateforme pour appliquer des mises à jour authentifiées aux variables de démarrage sécurisé dans le microprogramme virtuel.
Après avoir identifié les scénarios applicables, inventoriez votre environnement pour déterminer les machines virtuelles nécessitant des mises à jour.
Actions requises :
- Assurez-vous que les machines virtuelles invitées sont mises à jour avec la mise à jour Windows de mars 2026 ou ultérieure (avril 2026 ou version ultérieure si vous utilisez la mise à jour corrective à chaud). En savoir plus : Mise à jour corrective à chaud pour Windows Server.
- Vérifiez que toutes les machines virtuelles Azure Trusted Launch et Confidential disposent des certificats Secure Boot 2023 et d’un gestionnaire de démarrage Windows mis à jour.
- Lancez des mises à jour à partir du système d’exploitation invité pour appliquer les mises à jour du certificat de démarrage sécurisé et du gestionnaire de démarrage Windows, le cas échéant.
- Auditez les journaux des événements système Windows : ID d’événement 1808 et ID d’événement 1801 ou surveillez la clé de registre UEFICA2023Status pour confirmer si les certificats de démarrage sécurisé mis à jour ont été appliqués et si le gestionnaire de démarrage Windows a été mis à jour.
Pour les appareils qui n’ont pas appliqué ces mises à jour, utilisez les méthodes de surveillance et de déploiement décrites dans le guide opérationnel de démarrage sécurisé, Windows Server guide opérationnel de démarrage sécurisé pour les certificats arrivant à expiration en 2026, ainsi qu’à https://aka.ms/GetSecureBoot pour obtenir des instructions complètes.
Considérations relatives aux machines virtuelles invitées Azure
Passez en revue les scénarios suivants et les actions requises pour les hôtes de session :
| Scénario de machine virtuelle | Démarrage sécurisé actif ? | Action requise |
|---|---|---|
| TVM ou CVM avec démarrage sécurisé activé | Oui | Mettre à jour les certificats de démarrage sécurisé et le gestionnaire de démarrage Windows |
| TVM avec démarrage sécurisé désactivé | Non | Aucune action n’est nécessaire |
| Machine virtuelle de génération 1 | Non pris en charge | Aucune action n’est nécessaire |
Remarque
Le démarrage sécurisé n’est pas activé sur les machines virtuelles de type sécurité Standard.
Considérations relatives à l’image dorée
Passez en revue les scénarios suivants et les actions requises pour les images :
Remarque
Les images de la Place de marché Azure fournissent des points de départ préconfigurés, des images vanille ou par défaut des éditeurs, tandis que les images de la galerie de calcul Azure sont utilisées pour stocker et distribuer des images personnalisées. Dans les deux cas, les images capturent le gestionnaire de démarrage Windows mais n’incluent pas les variables de microprogramme de démarrage sécurisé, qui sont appliquées au niveau de la machine virtuelle.
Azure Compute Gallery et les images managées capturent l’état du système d’exploitation et du chargeur de démarrage, y compris le gestionnaire de démarrage Windows, mais n’incluent pas les variables du microprogramme de démarrage sécurisé. Les certificats de démarrage sécurisé, tels que les mises à jour de la base de données de démarrage sécurisé (DB) ou les clés d’échange de clés (KEK), sont stockés dans le microprogramme virtuel de la machine virtuelle déployée et ne sont pas capturés lors de la généralisation de l’image.
L’application de mises à jour de démarrage sécurisé dans une image de base fait progresser le gestionnaire de démarrage Windows, mais ne conserve pas les certificats de démarrage sécurisé sur les machines virtuelles approvisionnées à partir de cette image. Toutefois, l’exécution de cette mise à jour fait avancer le gestionnaire de démarrage Windows dans l’image.
Actions requises :
Appliquez la mise à jour Secure Boot 2023 à l’image dorée avant de la capturer. Remarque : Cela fait progresser le gestionnaire de démarrage Windows, mais ne conserve pas les certificats de démarrage sécurisé sur les machines virtuelles déployées.
Redémarrez la machine virtuelle si nécessaire pour permettre l’application de la mise à jour du gestionnaire de démarrage.
Vérifiez que la mise à jour est terminée avant de généraliser l’image en exécutant la commande PowerShell suivante et en confirmant que la valeur est définie sur Mis à jour :
Remarque
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
La mise à jour du gestionnaire de démarrage Windows dans une image de base applique cette mise à jour aux machines virtuelles déployées ou redéployées à l’aide de l’image. Les machines virtuelles Azure Trusted Launch et Confidential nouvellement mises en service incluent les certificats Secure Boot 2023 dans le microprogramme virtuel et peuvent utiliser en toute sécurité des images de base avec le gestionnaire de démarrage Windows mis à jour.
Toutefois, les redéploiements basés sur des images sur des machines virtuelles existantes créées avant mars 2024 peuvent appliquer le gestionnaire de démarrage Windows mis à jour aux machines virtuelles dont le microprogramme n’approuve pas encore les certificats Secure Boot 2023 correspondants. Dans ce cas, les mises à jour du certificat de démarrage sécurisé doivent être appliquées dans le système d’exploitation invité avant d’avancer le gestionnaire de démarrage Windows.
Autres considérations relatives aux ressources Azure
| Ressource Azure | Créé avant avril 2024 ? | Action requise |
|---|---|---|
| Sauvegarde/instantané de TVM ou CVM | Oui | Démarrez la machine virtuelle, appliquez les mises à jour, puis effectuez une nouvelle capture |
| Sauvegarde/instantané de TVM ou CVM | Non | Aucune action n’est nécessaire |
| Captures d’images Azure Compute Gallery avec (type de sécurité d’image = TL ou CVM) à partir de TVM ou CVM | Oui | Démarrez la machine virtuelle, appliquez les mises à jour, puis effectuez une nouvelle capture |
| Captures d’images Azure Compute Gallery avec (type de sécurité d’image = TL ou CVM) à partir de TVM ou CVM | Non | Aucune action n’est nécessaire |
Surveiller le status de la mise à jour
La surveillance et le déploiement des mises à jour du certificat de démarrage sécurisé dans les machines virtuelles Azure Trusted Launch et Confidential suivent les mêmes instructions de maintenance Windows que celles utilisées pour les appareils physiques et virtualisés.
Pour obtenir des instructions détaillées sur la surveillance, notamment sur la façon d’inventorier les appareils, de vérifier les mises à jour de variables du microprogramme et de suivre la progression des mises à jour, consultez le guide opérationnel du démarrage sécurisé pour Windows Server et https://aka.ms/GetSecureBoot.
Déployer des mises à jour
Les mises à jour du certificat de démarrage sécurisé pour les machines virtuelles Azure Trusted Launch et Confidential sont lancées à partir du système d’exploitation invité à l’aide de la maintenance Windows.
Suivez les instructions de déploiement du Playbook de démarrage sécurisé pour Windows Server pour :
- Déploiement automatique via Windows Update
- Méthodes de déploiement initiées par le service informatique
- Maintenance des clés de Registre
- séquencement du déploiement
Lorsque vous utilisez des images de machine virtuelle personnalisées ou réutilisées, consultez les considérations relatives aux images de base dans cet article avant de faire avancer le gestionnaire de démarrage Windows.
Ressources
- Signet Obtenir le démarrage sécurisé pour plus d’informations sur cette modification, des conseils détaillés sur la gestion de la mise à jour du certificat de démarrage sécurisé et des réponses aux questions fréquemment posées.
- Playbook de démarrage sécurisé pour Windows Server
- Mises à jour des certificats de démarrage sécurisé : conseils pour les professionnels de l’informatique et les organisations
- Pour plus d’informations sur les événements du journal des événements, consultez Événements de mise à jour de la base de données de démarrage sécurisé et de la variable DBX.
- Pour plus d’informations sur les clés de Registre de démarrage sécurisé, consultez Mises à jour de clés de Registre pour le démarrage sécurisé : appareils Windows avec mises à jour gérées par le service informatique.
Si vous disposez d’un plan de support et que vous avez besoin d’une assistance technique, veuillez soumettre une demande de support.
Journal des modifications
| Modifier la date | Modifier la description |
|---|---|
| 13 mai 2026 | Il n’y a aucune modification dans cet article |