עדכונים של אישור אתחול מאובטח עבור Azure Virtual Desktop

חל על
Azure Virtual Desktop

הערה

  • תאריך פרסום מקורי: פברואר 19, 2026
  • מזהה KB: 5080931

הערה

מאמר זה כולל הדרכה עבור:

  • מנהלי מערכת של שולחן עבודה וירטואלי של Azure מנהלים עדכונים של מארחי הפעלה

  • ארגונים המשתמשים במחשבים וירטואליים התומכים באתחול מאובטח עבור פריסות שולחן עבודה וירטואלי של Azure

  • ארגונים שמשתמשים בתמונות מותאמות אישית (תמונות זהובות) עבור פריסות של שולחן עבודה וירטואלי של Azure

במאמר זה:

מבוא

אתחול מאובטח הוא תכונת אבטחת קושחה של UEFI המסייעת להבטיח שרק תוכנה מהימנה וחתומה דיגיטלית תפעל במהלך רצף אתחול ההתקן. תוקפם של אישורי אתחול מאובטח של Microsoft שהונפקו בשנת 2011 יפוג ביוני 2026. ללא אישורי 2023 המעודכנים, מכשירים לא יקבלו עוד הגנות חדשות של Secure Boot ו-Boot Manager או צמצום סיכונים עבור פגיעויות ברמת האתחול שהתגלו לאחרונה.

יש לעדכן את כל המחשבים הווירטואליים התומכים באתחול מאובטח הרשומים בשירות שולחן העבודה הווירטואלי של Azure ותמונות מותאמות אישית המשמשות להקצאתם, לאישורי 2023 לפני התפוגה כדי להישאר מוגנים. ראה מתי פג התוקף של אישורי אתחול מאובטח במכשירי Windows

האם הדבר חל על סביבת שולחן העבודה הווירטואלי של Azure?

תרחיש אתחול מאובטח פעיל? נדרשת פעולה
מארחי הפעלה
VM בהפעלה מהימנה עם אתחול מאובטח מופעל כן עדכון אישורים במארח ההפעלה
מחשב וירטואלי בהפעלה מהימנה עם אתחול מאובטח מושבת לא לא נדרשת פעולה
סוג אבטחה Standard VM לא לא נדרשת פעולה
דור 1 VM לא נתמך לא נדרשת פעולה
תמונות זהב
תמונת גלריית החישוב של Azure עם אתחול מאובטח מופעל כן עדכון אישורים בתמונת המקור
תמונה של גלריית החישוב של Azure ללא הפעלה מהימנה לא החלת עדכונים במארח ההפעלה לאחר הפריסה
תמונה מנוהלת (אינה תומכת בהפעלה מהימנה) לא החלת עדכונים במארח ההפעלה לאחר הפריסה

לקבלת מידע רקע מלא, ראה עדכוני אישור אתחול מאובטח: הדרכה עבור מומחי IT וארגונים.

מלאי וניטור

לפני נקיטת פעולה, צור מלאי בסביבה שלך כדי לזהות מכשירים שזקוקים לעדכונים. ניטור חיוני כדי לוודא שהאישורים מוחלים לפני תאריך היעד של יוני 2026 - גם אם אתה מסתמך על שיטות פריסה אוטומטיות.  להלן אפשרויות לקבוע אם יש צורך לנקוט פעולה.

אפשרות 1: תיקונים של Microsoft Intune

עבור מארחי הפעלה הרשומים ב- Microsoft Intune, באפשרותך לפרוס קובץ Script לזיהוי באמצעות תיקונים של Intune (תיקונים יזומים) כדי לאסוף באופן אוטומטי מצב אישור אתחול מאובטח ברחבי הצי שלך. קובץ ה- Script פועל באופן שקט בכל מכשיר ומדווח על מצב אתחול מאובטח, התקדמות עדכון אישור ופרטי מכשיר בחזרה לפורטל Intune — לא מתבצעים שינויים במכשירים. ניתן להציג ולייצא את התוצאות לקובץ CSV ישירות ממרכז הניהול של Intune לצורך ניתוח הצי כולו.

לקבלת הוראות מפורטות לגבי פריסת קובץ ה- Script של הזיהוי, ראה ניטור מצב אישור אתחול מאובטח באמצעות תיקונים של Microsoft Intune.

אפשרות 2: תיקון אוטומטי של Windows דוח מצב אתחול מאובטח

עבור מארחי הפעלה מתמשכת אישית הרשומים עם תיקון אוטומטי של Windows, עבור אלדוחות>של מרכז> הניהול של Intuneתיקון אוטומטי של> Windowsעדכוני איכות של> Windowsהכרטיסיה 'דוחות'>מצב אתחול מאובטח. ראה דוח מצב אתחול מאובטח בתיקון אוטומטי של Windows.

הערה

תיקון אוטומטי של Windows תומך רק במחשבים וירטואליים עקביים אישיים עבור שולחן עבודה וירטואלי של Azure. מארחים מרובי הפעלות, מחשבים וירטואליים לא עקביים מאוגדים במאגר והזרמת אפליקציות מרחוק אינם נתמכים. ראה תיקון אוטומטי של Windows בעומסי עבודה של שולחן עבודה וירטואלי של Azure.

אפשרות 3: מפתחות רישום לניטור צי

השתמש בכלי ניהול המכשירים הקיימים שלך כדי לבצע שאילתות בערכי רישום אלה ברחבי הצי שלך.

נתיב רישום מקש מטרה
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023סטטוס מצב פריסה נוכחי
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023שגיאה מציין שגיאות (לא אמורות להתקיים)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent מציין מזהה אירוע (לא אמור להיות קיים)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
זמיןעדכונים סיביות עדכון ממתינות

לקבלת פרטים מלאים על מפתח הרישום, ראה עדכוני מפתח רישום עבור אתחול מאובטח: מכשירי Windows עם עדכונים המנוהלים על-ידי IT.

אפשרות 4: ניטור יומן אירועים

השתמש בכלי ניהול ההתקנים הקיימים שלך כדי לאסוף ולנטר מזהי אירועים אלה מיומן אירועי המערכת ברחבי הצי שלך.

מזהה האירוע מיקום משמעות
1808 מערכת האישורים הוחלו בהצלחה
1801 מערכת מצב עדכון או פרטי שגיאה

לקבלת רשימה מלאה של פרטי האירוע, ראה אירועי עדכון משתנים של Secure Boot DB ו- DBX.

אפשרות 5: קובץ Script של מלאי PowerShell

הפעל את קובץ ה- Script לדוגמה של איסוף נתוני מלאי אתחול מאובטח של Microsoft כדי לבדוק את מצב העדכון של אישור אתחול מאובטח. קובץ ה- Script אוסף מספר נקודות נתונים, כולל מצב אתחול מאובטח, מצב עדכון של UEFI CA 2023, גירסת קושחה ופעילות יומן אירועים.

פריסה

חשוב

ללא קשר לאפשרות הפריסה שתבחר, אנו ממליצים לנטר את צי המכשירים שלך כדי לוודא שהאישורים הוחלו בהצלחה לפני תאריך היעד של יוני 2026. לתמונות מותאמות אישית, ראה שיקולי תמונת זהב.

אפשרות 1: עדכונים אוטומטיים מ- Windows Update (מכשירים בעלי רמת מהימנות גבוהה)

Microsoft מעדכנת מכשירים באופן אוטומטי באמצעות עדכונים חודשיים של Windows כאשר מדידת שימוש מספקת מאשרת פריסה מוצלחת בתצורות חומרה דומות.

  • מצב: מופעל כברירת מחדל עבור מכשירים בעלי רמת מהימנות גבוהה
  • לא נדרשת כל פעולה, אלא אם כן ברצונך לבטל את ההצטרפות
רישום HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
מקש HighConfidenceOptOut = 1 כדי לבטל את ההצטרפות
מדיניות קבוצתית תצורת> מחשבתבניות> ניהולרכיבי> Windowsאתחול> מאובטחפריסת אישורים אוטומטית באמצעות עדכונים> הגדר כלא זמין כדי לבטל את ההצטרפות.

הערה

המלצה: גם כאשר העדכונים האוטומטיים זמינים, נטר את מארחי ההפעלה כדי לוודא שהאישורים מוחלים. ייתכן שלא כל המכשירים זכאים לפריסה אוטומטית ברמת מהימנות גבוהה.

לקבלת מידע נוסף, ראה עזרי פריסה אוטומטיים.

אפשרות 2: פריסת IT-Initiated

הפעל באופן ידני עדכוני אישורים לפריסה מיידית או מבוקרת.

שיטה תיעוד
Microsoft Intune פעולת שירות של Microsoft Intune
מדיניות קבוצתית פעולת שירות של אובייקטי מדיניות קבוצתית (GPO)
מפתחות רישום שיטת מפתח רישום
WinCS CLI ממשקי API של WinCS

הערה

  • אין להשתמש בשיטות פריסה שמופעלות על-ידי מחלקת ה- IT (לדוגמה, Intune ו- GPO) באותו מכשיר – הן שולטות באותם מפתחות רישום ועלולות להתנגש.
  • המתן כ- 48 שעות והפעלה מחדש אחת או יותר כדי שהאישורים יחולו במלואם.

שיקולים לגבי תמונת זהב

עבור סביבות שולחן עבודה וירטואלי של Azure המשתמשות בתמונות גלריית המחשוב של Azure כאשר אתחול מאובטח מופעל, החל את עדכון האישור אתחול מאובטח 2023 על התמונה המוזהבת לפני לכידתה. השתמש באחת מהשיטות המתוארות לעיל כדי להחיל את העדכון, ולאחר מכן ודא שהאישורים מעודכנים לפני הכללה:

הערה

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

תמונות ללא הפעלה מהימנה זמינה לא יכולות לקבל עדכונים של אישור אתחול מאובטח דרך התמונה. הדבר כולל תמונות מנוהלות, שאינן תומכות בהפעלה מהימנה, ותמונות של גלריית החישוב של Azure שבהן הפעלה מהימנה אינה זמינה. עבור מכשירים שהוקצו מתמונות אלה, החל עדכונים במערכת ההפעלה האורחת באמצעות אחת מהשיטות שלעיל.

בעיות ידועות

מפתח רישום של מתן שירות לא קיים

תסמין HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path אינו קיים
סיבה עדכוני אישורים לא הופעלו במכשיר
רזולוציה המתן לפריסה אוטומטית דרך Windows Update, או התחל באופן ידני באמצעות אחת משיטות הפריסה שהופעל על-ידי מחלקת ה- IT לעיל

המצב מראה "מתבצע" עבור תקופה ממושכת

תסמין UEFICA2023המצב נותר 'מתבצע' לאחר מספר ימים
סיבה ייתכן שיהיה צורך להפעיל מחדש את המכשיר כדי להשלים את תהליך העדכון
רזולוציה הפעל מחדש את מארח ההפעלה ובדוק את המצב שוב לאחר 15 דקות. אם הבעיה נמשכת, עיין באירועי עדכון משתנה של אתחול מאובטח DB ו- DBX לקבלת הנחיות לפתרון בעיות

UEFICA2023מפתח רישום של שגיאה קיים

תסמין UEFICA2023מפתח הרישום של השגיאה קיים
סיבה אירעה שגיאה במהלך פריסת אישורים
רזולוציה בדוק את יומן האירועים של המערכת לקבלת פרטים. ראה הנחיות לגבי עדכון משתנה של Secure Boot DB ו- DBX לקבלת הנחיות לפתרון בעיות

משאבים