הערה
- תאריך פרסום מקורי: מאי 13, 2026
- מזהה KB: 5085395
הערה
מאמר זה כולל הדרכה עבור:
- מחשבים וירטואליים להפעלה מהימנה של Azure (TVM) ומחשבים וירטואליים סודיים (CVM) שבהם פועל Windows כאשר אתחול מאובטח מופעל.
- לקבלת הרשימה המלאה של מערכות ההפעלה הנתמכות של Windows, עיין במאמר: הפעלה מהימנה עבור מחשבים וירטואליים של Azure
במאמר זה:
מבוא
אתחול מאובטח הוא תכונת אבטחת קושחה של UEFI המסייעת להבטיח שרק תוכנה מהימנה עם חתימה דיגיטלית תפעל במהלך רצף האתחול של ההתקן. תוקפם של אישורי אתחול מאובטח של Microsoft שהונפקו בשנת 2011 יפוג ביוני 2026.
כדי לשמור על הגנות אתחול מאובטח ועל המשך מתן שירות לתהליך האתחול המוקדם, יש לעדכן את ההפעלה המהימנה של Azure ואת המחשבים הווירטואליים הסודיים בשני התנאים הבאים:
- אישורי אתחול מאובטח 2023 בקושחה וירטואלית
- מנהל אתחול של Windows חתום על-ידי האישורים המעודכנים
רכיבים אלה פועלים יחד: האישורים יוצרים אמון בקושחה וירטואלית, ויש לעדכן את מנהל האתחול כך שהוא ייחתם על-ידי אמון זה.
כדי לסייע במניעת פערים בהגנה, ודא ששני הרכיבים מעודכנים והתחל עדכונים במידת הצורך.
אם מחשב וירטואלי ממשיך להסתמך על אישורי 2011 לאחר תפוגתו, הוא יכול להמשיך לאתחל ולקבל עדכונים רגילים של Windows. עם זאת, הוא לא יקבל עוד הגנות אבטחה חדשות עבור תהליך האתחול המוקדם, כולל עדכונים ל-Windows Boot Manager, מסדי נתונים ורשימות ביטול של אתחול מאובטח, או צמצום סיכונים עבור פגיעויות ברמת האתחול שהתגלו לאחרונה.
לקבלת מידע נוסף, ראה מתי פג התוקף של אישורי אתחול מאובטח במכשירי Windows.
זיהוי תרחישים המחייבים פעולה
ברוב המקרים, Windows מחיל את אישורי אתחול מאובטח 2023 באופן אוטומטי באמצעות עדכונים חודשיים במכשירים מתאימים, כולל הפעלה מהימנה נתמכת של Azure ומחשבים וירטואליים סודיים עם אתחול מאובטח מופעל. ייתכן שמחשבים וירטואליים מסוימים לא יהיו זכאים לפריסה אוטומטית אם אין מספיק אותות תאימות זמינים. במקרים אלה, ייתכן שתידרש פעולה ניהולית כדי לאתחל עדכונים מתוך מערכת ההפעלה האורחת. לקבלת מידע נוסף על האופן שבו ניתן לקבל עדכונים של אישורי אתחול מאובטח, בקר בכתובת: עדכוני אישור אתחול מאובטח: הדרכה עבור מומחי IT וארגונים.
עדכוני אתחול מאובטח עבור הפעלה מהימנה של Azure ומחשבים וירטואליים סודיים כוללים שני רכיבים:
- אישורי אתחול מאובטח המאוחסנים בקושחה וירטואלית (מנוהל על-ידי פלטפורמה)
- Windows Boot Manager (מנוהל על-ידי מערכת הפעלה אורחת)
מחשבים וירטואליים שנוצרו לאחר מרץ 2024 בדרך כלל כבר כוללים את אישורי Secure Boot 2023 בקושחה וירטואלית. מחשבים וירטואליים אלה דורשים בדרך כלל רק עדכון של מנהל האתחול של Windows.
מחשבים וירטואליים בעלי הפעלה ארוכה שנוצרו לפני מרץ 2024 אינם כוללים את אישורי האתחול המאובטח 2023 בקושחה הווירטואלית ודורשים עדכונים הן לאישורי אתחול מאובטח והן למנהל האתחול של Windows.
פעולות עדכון מופעלות מתוך מערכת ההפעלה האורחת באמצעות Windows Servicing ומסתמכות על תמיכת פלטפורמה כדי להחיל עדכונים מאומתים על משתני אתחול מאובטח בקושחה וירטואלית.
לאחר זיהוי תרחישים ישימים, צור מלאי בסביבה שלך כדי לקבוע אילו מחשבים וירטואליים דורשים עדכונים.
פעולות נדרשות:
- ודא שהמחשבים הווירטואליים של האורחים מעודכנים בעדכון Windows של מרץ 2026 ואילך (אפריל 2026 ואילך אם אתה משתמש ב- Hotpatching). ראה עוד: תיקון חם עבור Windows Server.
- ודא שכל המחשבים הווירטואליים הסודיים וההפעלה המהימנה של Azure כוללים אישורי אתחול מאובטח 2023 ומנהל אתחול מעודכן של Windows.
- הפעל עדכונים מתוך מערכת ההפעלה האורחת כדי להחיל אישור אתחול מאובטח ועדכונים של Windows Boot Manager במידת הצורך.
- בצע ביקורת ביומני האירועים של מערכת Windows: מזהה אירוע 1808ומזהה אירוע 1801 או נטר את מפתח הרישום UEFICA2023Status כדי לוודא אם הוחלו אישורי אתחול מאובטח מעודכנים ואם מנהל האתחול של Windows עודכן.
עבור מכשירים שלא החילו עדכונים אלה, השתמש בשיטות הניטור והפריסה המתוארות במדריך אתחול מאובטח, במדריך אתחול מאובטח Windows Server עבור אישורים שתוקפם פג ב- 2026 וב https://aka.ms/GetSecureBoot לקבלת הדרכה מלאה.
שיקולים לגבי מחשבים וירטואליים אורחים של Azure
סקור את התרחישים הבאים ואת הפעולות הנדרשות עבור מארחי הפעלה:
| תרחיש VM | אתחול מאובטח פעיל? | נדרשת פעולה |
|---|---|---|
| TVM או CVM עם אתחול מאובטח זמין | כן | עדכון אישורי אתחול מאובטח ומנהל האתחול של Windows |
| TVM עם אתחול מאובטח מושבת | לא | לא נדרשת פעולה |
| דור 1 VM | לא נתמך | לא נדרשת פעולה |
הערה
במחשבים וירטואליים מסוג אבטחה Standard לא מופעל אתחול מאובטח.
שיקולים לגבי תמונת זהב
סקור את התרחישים הבאים ואת הפעולות הדרושות עבור תמונות:
הערה
תמונות של Azure Marketplace מספקות נקודות התחלה מוגדרות מראש, תמונות של OneNote או תמונות ברירת מחדל של מפרסמים, ואילו תמונות של גלריית המחשוב של Azure משמשות לאחסון ולהפצה של תמונות מותאמות אישית. בשני המקרים, תמונות לוכדות את Windows Boot Manager אך אינן כוללות משתני קושחה של אתחול מאובטח, המוחלים ברמת המכונה הווירטואלית.
גלריית המחשוב של Azure ותמונות מנוהלות לוכדות את מצב מערכת ההפעלה וטוען האתחול, כולל מנהל האתחול של Windows, אך אינן כוללות משתני קושחה של אתחול מאובטח. אישורי אתחול מאובטח, כגון עדכונים למסד הנתונים של אתחול מאובטח (DB) או מפתחות חילופי מפתחות (KEK), מאוחסנים בקושחה הווירטואלית של המחשב הווירטואלי שנפרס ואינם נלכדים במהלך הכללת תמונה.
החלת עדכוני אתחול מאובטח בתוך תמונת זהב מקדמת את מנהל האתחול של Windows אך לא ממשיכה אישורי אתחול מאובטח למחשבים וירטואליים שהוקצו מתמונה זו. עם זאת, ביצוע עדכון זה מקדם את מנהל האתחול של Windows בתוך התמונה.
פעולות נדרשות:
החל את עדכון Secure Boot 2023 על תמונת הזהב לפני צילומו. הערה: פעולה זו מקדמת את מנהל האתחול של Windows אך לא תמשיך אישורי אתחול מאובטח למחשבים וירטואליים שנפרסו.
הפעל מחדש את המחשב הווירטואלי כנדרש כדי לאפשר לעדכון Boot Manager לחול.
ודא שהעדכון הושלם לפני הכללת התמונה על-ידי הפעלת הפקודה הבאה של PowerShell ואישור שהערך מוגדר כ'עודכן':
הערה
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
עדכון Windows Boot Manager בתוך תמונה מוזהבת מחיל את העדכון על מחשבים וירטואליים שנפרסו או שנפרסו מחדש באמצעות התמונה. המחשבים הווירטואליים המהימנים והסודיים של Azure שהוקצו לאחרונה כוללים את אישורי Secure Boot 2023 בקושחה וירטואלית, ויכולים להשתמש בבטחה בתמונות זהב עם מנהל האתחול המעודכן של Windows.
עם זאת, פריסות מחדש מבוססות תמונה במחשבים וירטואליים קיימים שנוצרו לפני מרץ 2024 עשויות להחיל את מנהל האתחול המעודכן של Windows על מחשבים וירטואליים שהקושחה שלהם עדיין אינה נותנת אמון באישורי אתחול מאובטח 2023 המתאימים. במקרים אלה, יש להחיל עדכונים של אישור אתחול מאובטח במערכת ההפעלה האורחת לפני קידום מנהל האתחול של Windows.
שיקולים אחרים בנושא משאבים של Azure
| משאב Azure | נוצר לפני אפריל 2024? | פעולה דרושה |
|---|---|---|
| גיבוי/תמונת מצב של TVM או CVM | כן | אתחל את ה- VM, החל עדכונים ולאחר מכן לכוד מחדש |
| גיבוי/תמונת מצב של TVM או CVM | לא | לא נדרשת פעולה |
| גלריית המחשוב של Azure לכידות תמונה עם (סוג אבטחה של תמונה = TL או CVM) לכידות מ- TVM או CVM | כן | אתחל את ה- VM, החל עדכונים ולאחר מכן לכוד מחדש |
| גלריית המחשוב של Azure לכידות תמונה עם (סוג אבטחה של תמונה = TL או CVM) לכידות מ- TVM או CVM | לא | לא נדרשת פעולה |
ניטור מצב העדכון
ניטור ופריסה עבור עדכוני אישור אתחול מאובטח במחשבים וירטואליים מהימנים של Azure Trusted Launch ו- Confidential פועלים בהתאם לאותה הנחיות שירות של Windows המשמשות למכשירים פיזיים ווירטואליים.
לקבלת הדרכה מפורטת לניטור, כולל כיצד לבצע מלאי מכשירים, לאמת עדכוני משתני קושחה ולעקוב אחר התקדמות העדכון, עיין במדריך אתחול מאובטח עבור Windows Serverו-https://aka.ms/GetSecureBoot.
פריסת עדכונים
עדכונים של אישור אתחול מאובטח עבור מחשבים וירטואליים סודיים והפעלה מהימנה של Azure מופעלים מתוך מערכת ההפעלה האורחת באמצעות שירות Windows.
פעל בהתאם להנחיות הפריסה במדריך אתחול מאובטח עבור Windows Server עבור:
- פריסה אוטומטית דרך Windows Update
- שיטות פריסה שמופעלות על-ידי מחלקת ה- IT
- מתן שירות למפתחות רישום
- רצף פריסה
בעת שימוש בתמונות מותאמות אישית או בשימוש חוזר של מחשב וירטואלי, ראה שיקולים לגבי תמונת זהב במאמר זה לפני קידום מנהל האתחול של Windows.
משאבים
- סימניה קבל אתחול מאובטח לקבלת מידע נוסף על שינוי זה, הדרכה מפורטת לניהול עדכון אישור אתחול מאובטח ותשובות לשאלות נפוצות.
- מדריך אתחול מאובטח עבור Windows Server
- עדכוני אישור אתחול מאובטח: הדרכה עבור מומחי IT וארגונים
- לקבלת פרטים נוספים על אירועי יומן אירועים, ראה אירועי עדכון משתנים של Secure Boot DB ו- DBX.
- לקבלת פרטים נוספים אודות מפתחות רישום של אתחול מאובטח, עיין בעדכוני מפתח רישום עבור אתחול מאובטח: מכשירי Windows עם עדכונים המנוהלים על-ידי IT.
אם יש לך תוכנית תמיכה ואתה זקוק לעזרה טכנית, שלח בקשת תמיכה.
יומן רישום שינויים
| שנה תאריך | תיאור השינוי |
|---|---|
| מאי 13, 2026 | אין שינויים במאמר זה |