Catatan
- Tanggal publikasi asli: 19 Februari 2026
- ID KB: 5080931
Catatan
Artikel ini memiliki panduan untuk:
Administrator Azure Virtual Desktop mengelola pembaruan host sesi
Organisasi yang menggunakan VM yang mendukung Boot Aman untuk penyebaran Azure Virtual Desktop
Organisasi yang menggunakan gambar kustom (gambar emas) untuk penyebaran Azure Virtual Desktop
Dalam artikel ini:
Pendahuluan
Boot Aman adalah fitur keamanan firmware UEFI yang membantu memastikan hanya perangkat lunak tepercaya yang ditandatangani secara digital yang berjalan selama urutan boot perangkat. Sertifikat Microsoft Secure Boot yang diterbitkan pada tahun 2011 mulai kedaluwarsa pada Juni 2026. Tanpa sertifikat 2023 yang diperbarui, perangkat tidak akan lagi menerima perlindungan atau mitigasi Secure Boot dan Boot Manager baru untuk kerentanan tingkat boot yang baru ditemukan.
Semua VM yang mendukung Boot Aman yang terdaftar di layanan Azure Virtual Desktop, dan gambar kustom yang digunakan untuk menyediakannya, harus diperbarui ke sertifikat 2023 sebelum kedaluwarsa agar tetap terlindungi. Lihat kapan sertifikat Boot Aman kedaluwarsa di perangkat Windows
Apakah ini berlaku untuk lingkungan Azure Virtual Desktop saya?
| Skenario | Boot Aman Aktif? | Tindakan yang diperlukan |
|---|---|---|
| Host Sesi | ||
| VM Peluncuran Tepercaya dengan Boot Aman diaktifkan | Ya | Perbarui sertifikat pada host sesi |
| VM Peluncuran Tepercaya dengan Boot Aman dinonaktifkan | Nomor | Tidak ada tindakan yang diperlukan |
| Tipe keamanan standar VM | Nomor | Tidak ada tindakan yang diperlukan |
| VM Generasi 1 | Tidak didukung | Tidak ada tindakan yang diperlukan |
| Gambar emas | ||
| Gambar Galeri Komputasi Azure dengan Boot Aman diaktifkan | Ya | Memperbarui sertifikat dalam gambar sumber |
| Gambar Azure Compute Gallery tanpa Peluncuran Tepercaya | Nomor | Menerapkan pembaruan di host sesi setelah penyebaran |
| Gambar terkelola (tidak mendukung Peluncuran Tepercaya) | Nomor | Menerapkan pembaruan di host sesi setelah penyebaran |
Untuk informasi latar belakang lengkap, lihat Pembaruan sertifikat Boot Aman: Panduan untuk profesional dan organisasi TI.
Inventaris dan Pantau
Sebelum mengambil tindakan, inventarisasi lingkungan Anda untuk mengidentifikasi perangkat yang memerlukan pembaruan. Pemantauan sangat penting untuk mengonfirmasi bahwa sertifikat diterapkan sebelum batas waktu Juni 2026—bahkan jika Anda mengandalkan metode penyebaran otomatis. Di bawah ini adalah opsi untuk menentukan apakah tindakan perlu dilakukan.
Opsi 1: Remediasi Microsoft Intune
Untuk host sesi yang terdaftar di Microsoft Intune, Anda dapat menyebarkan skrip deteksi menggunakan Remediasi Intune (Remediasi Proaktif) untuk mengumpulkan status sertifikat Boot Aman secara otomatis di seluruh armada Anda. Skrip berjalan secara diam-diam di setiap perangkat dan melaporkan status Boot Aman, kemajuan pembaruan sertifikat, dan detail perangkat kembali ke portal Intune — tidak ada perubahan yang dilakukan pada perangkat. Hasil dapat dilihat dan diekspor ke CSV langsung dari pusat admin Intune untuk analisis di seluruh armada.
Untuk instruksi langkah demi langkah tentang menyebarkan skrip deteksi, lihat Memantau Status Sertifikat Boot Aman dengan Remediasi Microsoft Intune.
Opsi 2: Laporan Status Boot Aman Patch Otomatis Windows
Untuk host sesi persisten pribadi yang terdaftar di Windows Autopatch, buka pusat admin >IntuneLaporan Patch>>Otomatis WindowsPembaruan >kualitas WindowsTab>laporan Status Boot Aman. Lihat Laporan status Boot Aman di Windows Autopatch.
Catatan
Windows Autopatch hanya mendukung komputer virtual persisten pribadi untuk Azure Virtual Desktop. Host multi-sesi, komputer virtual non-persisten yang dikumpulkan, dan streaming aplikasi jarak jauh tidak didukung. Lihat Windows Autopatch pada beban kerja Azure Virtual Desktop.
Opsi 3: Kunci registri untuk pemantauan armada
Gunakan alat manajemen perangkat yang sudah ada untuk mengkueri nilai registri ini di seluruh armada Anda.
| Jalur registri | Kunci | Tujuan |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Status | Status penyebaran saat ini |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Kesalahan | Menunjukkan kesalahan (seharusnya tidak ada) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Menunjukkan ID Kejadian (seharusnya tidak ada) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
TersediaPembaruan | Bit pembaruan tertunda |
Untuk detail kunci registri lengkap, lihat Pembaruan kunci registri untuk Boot Aman: Perangkat Windows dengan pembaruan yang dikelola TI.
Opsi 4: Pemantauan Log Peristiwa
Gunakan alat manajemen perangkat yang sudah ada untuk mengumpulkan dan memantau ID kejadian ini dari log kejadian Sistem di seluruh armada Anda.
| ID Peristiwa | Lokasi | Arti |
|---|---|---|
| 1808 | Sistem | Sertifikat berhasil diterapkan |
| 1801 | Sistem | Status pembaruan atau detail kesalahan |
Untuk daftar lengkap detail acara, lihat Peristiwa pembaruan variabel DB dan DBX Boot Aman.
Opsi 5: Skrip Inventaris PowerShell
Jalankan skrip Pengumpulan Data Inventaris Boot Aman Sampel Microsoft untuk memeriksa status pembaruan sertifikat Boot Aman. Skrip mengumpulkan beberapa titik data termasuk status Boot Aman, status pembaruan UEFI CA 2023, versi firmware, dan aktivitas log peristiwa.
Penyebaran
Penting
Terlepas dari opsi penyebaran yang Anda pilih, sebaiknya pantau armada perangkat Anda untuk mengonfirmasi bahwa sertifikat berhasil diterapkan sebelum batas waktu Juni 2026. Untuk gambar kustom, lihat Pertimbangan Gambar Emas.
Opsi 1: Automatic Updates from Windows Update (High-Confidence Devices)
Microsoft secara otomatis memperbarui perangkat melalui pembaruan bulanan Windows ketika telemetri yang memadai mengonfirmasi penerapan berhasil pada konfigurasi perangkat keras serupa.
- Status: Diaktifkan secara default untuk perangkat dengan kepercayaan tinggi
- Tidak ada tindakan yang diperlukan kecuali Anda ingin menolak
| Registri | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Kunci | HighConfidenceOptOut = 1 untuk menolak |
| Kebijakan Grup | Konfigurasi Komputer>Templat Administratif>Komponen Windows>Boot Aman>Penyebaran Sertifikat Otomatis melalui Updates> Atur ke Dinonaktifkan untuk menolak. |
Catatan
Rekomendasi: Bahkan dengan pembaruan otomatis diaktifkan, pantau host sesi Anda untuk memverifikasi sertifikat diterapkan. Tidak semua perangkat mungkin memenuhi syarat untuk penyebaran otomatis dengan kepercayaan tinggi.
Untuk informasi selengkapnya, lihat Bantuan penyebaran otomatis.
Opsi 2: Penyebaran IT-Initiated
Memicu pembaruan sertifikat secara manual untuk peluncuran langsung atau terkontrol.
| Method | Dokumentasi |
|---|---|
| Microsoft Intune | Metode Microsoft Intune |
| Kebijakan Grup | Metode Objek Kebijakan Grup (GPO) |
| Kunci registri | Metode kunci registri |
| WinCS CLI | API WinCS |
Catatan
- Jangan mencampur metode penerapan yang dimulai TI (misalnya, Intune dan GPO) pada perangkat yang sama—keduanya mengontrol kunci registri yang sama dan mungkin bertentangan.
- Tunggu sekitar 48 jam dan satu atau beberapa penghidupan ulang agar sertifikat berlaku sepenuhnya.
Pertimbangan gambar emas
Untuk lingkungan Azure Virtual Desktop yang menggunakan gambar Azure Compute Gallery dengan Boot Aman diaktifkan, terapkan pembaruan sertifikat Secure Boot 2023 ke gambar emas sebelum mengambilnya. Gunakan salah satu metode yang dijelaskan di atas untuk menerapkan pembaruan, lalu verifikasi bahwa sertifikat diperbarui sebelum menggeneralisasi:
Catatan
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Gambar tanpa mengaktifkan Peluncuran Tepercaya tidak dapat menerima pembaruan sertifikat Boot Aman melalui gambar. Ini termasuk gambar terkelola, yang tidak mendukung Peluncuran Tepercaya, dan gambar Galeri Komputasi Azure yang Peluncuran Tepercaya tidak diaktifkan. Untuk perangkat yang disediakan dari gambar ini, terapkan pembaruan di OS tamu menggunakan salah satu metode di atas.
Masalah umum
Kunci registri layanan tidak ada
| Gejala | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Jalur layanan tidak ada |
|---|---|
| Penyebab | Pembaruan sertifikat belum dimulai di perangkat |
| Resolusi | Tunggu penyebaran otomatis melalui Windows Update, atau mulai secara manual menggunakan salah satu metode penyebaran yang dimulai TI di atas |
Status menampilkan "InProgress" untuk jangka waktu yang lama
| Gejala | UEFICA2023Status tetap "Sedang Berlangsung" setelah beberapa hari |
|---|---|
| Penyebab | Perangkat mungkin perlu dihidupkan ulang untuk menyelesaikan proses pembaruan |
| Resolusi | Mulai ulang host sesi dan periksa status lagi setelah 15 menit. Jika masalah berlanjut, lihat Kejadian pembaruan variabel DB Boot Aman dan DBX untuk panduan pemecahan masalah |
UEFICA2023Kunci registri ada
| Gejala | UEFICA2023Kunci registri ada |
|---|---|
| Penyebab | Terjadi kesalahan selama penyebaran sertifikat |
| Resolusi | Periksa log peristiwa Sistem untuk detailnya. Lihat Kejadian pembaruan variabel DB Boot Aman dan DBX untuk panduan pemecahan masalah |