הערה
- תאריך פרסום מקורי: פברואר 19, 2026
- מזהה KB: 5080931
הערה
מאמר זה כולל הדרכה עבור:
מנהלי מערכת של שולחן עבודה וירטואלי של Azure מנהלים עדכונים של מארחי הפעלה
ארגונים המשתמשים במחשבים וירטואליים התומכים באתחול מאובטח עבור פריסות שולחן עבודה וירטואלי של Azure
ארגונים שמשתמשים בתמונות מותאמות אישית (תמונות זהובות) עבור פריסות של שולחן עבודה וירטואלי של Azure
במאמר זה:
מבוא
אתחול מאובטח הוא תכונת אבטחת קושחה של UEFI המסייעת להבטיח שרק תוכנה מהימנה וחתומה דיגיטלית תפעל במהלך רצף אתחול ההתקן. תוקפם של אישורי אתחול מאובטח של Microsoft שהונפקו בשנת 2011 יפוג ביוני 2026. ללא אישורי 2023 המעודכנים, מכשירים לא יקבלו עוד הגנות חדשות של Secure Boot ו-Boot Manager או צמצום סיכונים עבור פגיעויות ברמת האתחול שהתגלו לאחרונה.
יש לעדכן את כל המחשבים הווירטואליים התומכים באתחול מאובטח הרשומים בשירות שולחן העבודה הווירטואלי של Azure ותמונות מותאמות אישית המשמשות להקצאתם, לאישורי 2023 לפני התפוגה כדי להישאר מוגנים. ראה מתי פג התוקף של אישורי אתחול מאובטח במכשירי Windows
האם הדבר חל על סביבת שולחן העבודה הווירטואלי של Azure?
| תרחיש | אתחול מאובטח פעיל? | נדרשת פעולה |
|---|---|---|
| מארחי הפעלה | ||
| VM בהפעלה מהימנה עם אתחול מאובטח מופעל | כן | עדכון אישורים במארח ההפעלה |
| מחשב וירטואלי בהפעלה מהימנה עם אתחול מאובטח מושבת | לא | לא נדרשת פעולה |
| סוג אבטחה Standard VM | לא | לא נדרשת פעולה |
| דור 1 VM | לא נתמך | לא נדרשת פעולה |
| תמונות זהב | ||
| תמונת גלריית החישוב של Azure עם אתחול מאובטח מופעל | כן | עדכון אישורים בתמונת המקור |
| תמונה של גלריית החישוב של Azure ללא הפעלה מהימנה | לא | החלת עדכונים במארח ההפעלה לאחר הפריסה |
| תמונה מנוהלת (אינה תומכת בהפעלה מהימנה) | לא | החלת עדכונים במארח ההפעלה לאחר הפריסה |
לקבלת מידע רקע מלא, ראה עדכוני אישור אתחול מאובטח: הדרכה עבור מומחי IT וארגונים.
מלאי וניטור
לפני נקיטת פעולה, צור מלאי בסביבה שלך כדי לזהות מכשירים שזקוקים לעדכונים. ניטור חיוני כדי לוודא שהאישורים מוחלים לפני תאריך היעד של יוני 2026 - גם אם אתה מסתמך על שיטות פריסה אוטומטיות. להלן אפשרויות לקבוע אם יש צורך לנקוט פעולה.
אפשרות 1: תיקונים של Microsoft Intune
עבור מארחי הפעלה הרשומים ב- Microsoft Intune, באפשרותך לפרוס קובץ Script לזיהוי באמצעות תיקונים של Intune (תיקונים יזומים) כדי לאסוף באופן אוטומטי מצב אישור אתחול מאובטח ברחבי הצי שלך. קובץ ה- Script פועל באופן שקט בכל מכשיר ומדווח על מצב אתחול מאובטח, התקדמות עדכון אישור ופרטי מכשיר בחזרה לפורטל Intune — לא מתבצעים שינויים במכשירים. ניתן להציג ולייצא את התוצאות לקובץ CSV ישירות ממרכז הניהול של Intune לצורך ניתוח הצי כולו.
לקבלת הוראות מפורטות לגבי פריסת קובץ ה- Script של הזיהוי, ראה ניטור מצב אישור אתחול מאובטח באמצעות תיקונים של Microsoft Intune.
אפשרות 2: תיקון אוטומטי של Windows דוח מצב אתחול מאובטח
עבור מארחי הפעלה מתמשכת אישית הרשומים עם תיקון אוטומטי של Windows, עבור אלדוחות>של מרכז> הניהול של Intuneתיקון אוטומטי של> Windowsעדכוני איכות של> Windowsהכרטיסיה 'דוחות'>מצב אתחול מאובטח. ראה דוח מצב אתחול מאובטח בתיקון אוטומטי של Windows.
הערה
תיקון אוטומטי של Windows תומך רק במחשבים וירטואליים עקביים אישיים עבור שולחן עבודה וירטואלי של Azure. מארחים מרובי הפעלות, מחשבים וירטואליים לא עקביים מאוגדים במאגר והזרמת אפליקציות מרחוק אינם נתמכים. ראה תיקון אוטומטי של Windows בעומסי עבודה של שולחן עבודה וירטואלי של Azure.
אפשרות 3: מפתחות רישום לניטור צי
השתמש בכלי ניהול המכשירים הקיימים שלך כדי לבצע שאילתות בערכי רישום אלה ברחבי הצי שלך.
| נתיב רישום | מקש | מטרה |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023סטטוס | מצב פריסה נוכחי |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023שגיאה | מציין שגיאות (לא אמורות להתקיים) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | מציין מזהה אירוע (לא אמור להיות קיים) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
זמיןעדכונים | סיביות עדכון ממתינות |
לקבלת פרטים מלאים על מפתח הרישום, ראה עדכוני מפתח רישום עבור אתחול מאובטח: מכשירי Windows עם עדכונים המנוהלים על-ידי IT.
אפשרות 4: ניטור יומן אירועים
השתמש בכלי ניהול ההתקנים הקיימים שלך כדי לאסוף ולנטר מזהי אירועים אלה מיומן אירועי המערכת ברחבי הצי שלך.
| מזהה האירוע | מיקום | משמעות |
|---|---|---|
| 1808 | מערכת | האישורים הוחלו בהצלחה |
| 1801 | מערכת | מצב עדכון או פרטי שגיאה |
לקבלת רשימה מלאה של פרטי האירוע, ראה אירועי עדכון משתנים של Secure Boot DB ו- DBX.
אפשרות 5: קובץ Script של מלאי PowerShell
הפעל את קובץ ה- Script לדוגמה של איסוף נתוני מלאי אתחול מאובטח של Microsoft כדי לבדוק את מצב העדכון של אישור אתחול מאובטח. קובץ ה- Script אוסף מספר נקודות נתונים, כולל מצב אתחול מאובטח, מצב עדכון של UEFI CA 2023, גירסת קושחה ופעילות יומן אירועים.
פריסה
חשוב
ללא קשר לאפשרות הפריסה שתבחר, אנו ממליצים לנטר את צי המכשירים שלך כדי לוודא שהאישורים הוחלו בהצלחה לפני תאריך היעד של יוני 2026. לתמונות מותאמות אישית, ראה שיקולי תמונת זהב.
אפשרות 1: עדכונים אוטומטיים מ- Windows Update (מכשירים בעלי רמת מהימנות גבוהה)
Microsoft מעדכנת מכשירים באופן אוטומטי באמצעות עדכונים חודשיים של Windows כאשר מדידת שימוש מספקת מאשרת פריסה מוצלחת בתצורות חומרה דומות.
- מצב: מופעל כברירת מחדל עבור מכשירים בעלי רמת מהימנות גבוהה
- לא נדרשת כל פעולה, אלא אם כן ברצונך לבטל את ההצטרפות
| רישום | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| מקש | HighConfidenceOptOut = 1 כדי לבטל את ההצטרפות |
| מדיניות קבוצתית | תצורת> מחשבתבניות> ניהולרכיבי> Windowsאתחול> מאובטחפריסת אישורים אוטומטית באמצעות עדכונים> הגדר כלא זמין כדי לבטל את ההצטרפות. |
הערה
המלצה: גם כאשר העדכונים האוטומטיים זמינים, נטר את מארחי ההפעלה כדי לוודא שהאישורים מוחלים. ייתכן שלא כל המכשירים זכאים לפריסה אוטומטית ברמת מהימנות גבוהה.
לקבלת מידע נוסף, ראה עזרי פריסה אוטומטיים.
אפשרות 2: פריסת IT-Initiated
הפעל באופן ידני עדכוני אישורים לפריסה מיידית או מבוקרת.
| שיטה | תיעוד |
|---|---|
| Microsoft Intune | פעולת שירות של Microsoft Intune |
| מדיניות קבוצתית | פעולת שירות של אובייקטי מדיניות קבוצתית (GPO) |
| מפתחות רישום | שיטת מפתח רישום |
| WinCS CLI | ממשקי API של WinCS |
הערה
- אין להשתמש בשיטות פריסה שמופעלות על-ידי מחלקת ה- IT (לדוגמה, Intune ו- GPO) באותו מכשיר – הן שולטות באותם מפתחות רישום ועלולות להתנגש.
- המתן כ- 48 שעות והפעלה מחדש אחת או יותר כדי שהאישורים יחולו במלואם.
שיקולים לגבי תמונת זהב
עבור סביבות שולחן עבודה וירטואלי של Azure המשתמשות בתמונות גלריית המחשוב של Azure כאשר אתחול מאובטח מופעל, החל את עדכון האישור אתחול מאובטח 2023 על התמונה המוזהבת לפני לכידתה. השתמש באחת מהשיטות המתוארות לעיל כדי להחיל את העדכון, ולאחר מכן ודא שהאישורים מעודכנים לפני הכללה:
הערה
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
תמונות ללא הפעלה מהימנה זמינה לא יכולות לקבל עדכונים של אישור אתחול מאובטח דרך התמונה. הדבר כולל תמונות מנוהלות, שאינן תומכות בהפעלה מהימנה, ותמונות של גלריית החישוב של Azure שבהן הפעלה מהימנה אינה זמינה. עבור מכשירים שהוקצו מתמונות אלה, החל עדכונים במערכת ההפעלה האורחת באמצעות אחת מהשיטות שלעיל.
בעיות ידועות
מפתח רישום של מתן שירות לא קיים
| תסמין | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path אינו קיים |
|---|---|
| סיבה | עדכוני אישורים לא הופעלו במכשיר |
| רזולוציה | המתן לפריסה אוטומטית דרך Windows Update, או התחל באופן ידני באמצעות אחת משיטות הפריסה שהופעל על-ידי מחלקת ה- IT לעיל |
המצב מראה "מתבצע" עבור תקופה ממושכת
| תסמין | UEFICA2023המצב נותר 'מתבצע' לאחר מספר ימים |
|---|---|
| סיבה | ייתכן שיהיה צורך להפעיל מחדש את המכשיר כדי להשלים את תהליך העדכון |
| רזולוציה | הפעל מחדש את מארח ההפעלה ובדוק את המצב שוב לאחר 15 דקות. אם הבעיה נמשכת, עיין באירועי עדכון משתנה של אתחול מאובטח DB ו- DBX לקבלת הנחיות לפתרון בעיות |
UEFICA2023מפתח רישום של שגיאה קיים
| תסמין | UEFICA2023מפתח הרישום של השגיאה קיים |
|---|---|
| סיבה | אירעה שגיאה במהלך פריסת אישורים |
| רזולוציה | בדוק את יומן האירועים של המערכת לקבלת פרטים. ראה הנחיות לגבי עדכון משתנה של Secure Boot DB ו- DBX לקבלת הנחיות לפתרון בעיות |