Pembaruan Sertifikat Boot Aman untuk Windows 365

Catatan

  • Tanggal publikasi asli: 19 Februari 2026
  • ID KB: 5080914

Catatan

Artikel ini memiliki panduan untuk:

  • Administrator Windows 365 mengelola PC Cloud.

  • Organisasi yang menggunakan PC Cloud yang diaktifkan Boot Aman untuk penyebaran Windows 365.

  • Organisasi yang menggunakan gambar kustom untuk penyebaran Windows 365.

Dalam artikel ini:

Pendahuluan

Boot Aman adalah fitur keamanan firmware UEFI yang membantu memastikan hanya perangkat lunak tepercaya yang ditandatangani secara digital yang berjalan selama urutan boot perangkat. Sertifikat Microsoft Secure Boot yang diterbitkan pada tahun 2011 mulai kedaluwarsa pada Juni 2026. Tanpa sertifikat 2023 yang diperbarui, perangkat tidak akan lagi menerima perlindungan atau mitigasi Secure Boot dan Boot Manager baru untuk kerentanan tingkat boot yang baru ditemukan.

Semua PC Cloud yang mendukung Boot Aman yang disediakan dalam layanan Windows 365, dan gambar kustom yang digunakan untuk menyediakannya, harus diperbarui ke sertifikat 2023 sebelum kedaluwarsa agar tetap terlindungi. Lihat kapan sertifikat Boot Aman kedaluwarsa di perangkat Windows.

Apakah ini berlaku untuk lingkungan Windows 365 saya?

Skenario Boot Aman Aktif? Tindakan yang diperlukan
PC Cloud
PC Cloud dengan Boot Aman diaktifkan Ya Memperbarui sertifikat di PC Cloud
PC Cloud dengan Boot Aman dinonaktifkan Nomor Tidak ada tindakan yang diperlukan
Gambar
Gambar Galeri Komputasi Azure dengan Boot Aman diaktifkan Ya Perbarui sertifikat dalam gambar sumber sebelum membuat generalisasi
Gambar Azure Compute Gallery tanpa Peluncuran Tepercaya Nomor Menerapkan pembaruan di PC Cloud setelah penyediaan
Gambar terkelola (tidak mendukung Peluncuran Tepercaya) Nomor Menerapkan pembaruan di PC Cloud setelah penyediaan

Untuk informasi latar belakang lengkap, lihat Pembaruan sertifikat Boot Aman: Panduan untuk profesional dan organisasi TI.

Inventaris dan Pantau

Sebelum mengambil tindakan, inventarisasi lingkungan Anda untuk mengidentifikasi perangkat yang memerlukan pembaruan. Pemantauan sangat penting untuk mengonfirmasi bahwa sertifikat diterapkan sebelum batas waktu Juni 2026—bahkan jika Anda mengandalkan metode penyebaran otomatis. Di bawah ini adalah opsi untuk menentukan apakah tindakan perlu dilakukan.

Opsi 1: Remediasi Microsoft Intune

Untuk PC Cloud yang terdaftar di Microsoft Intune, Anda dapat menyebarkan skrip deteksi menggunakan Remediasi Intune (Remediasi Proaktif) untuk mengumpulkan status sertifikat Boot Aman secara otomatis di seluruh armada Anda. Skrip berjalan secara diam-diam di setiap perangkat dan melaporkan status Boot Aman, kemajuan pembaruan sertifikat, dan detail perangkat kembali ke portal Intune — tidak ada perubahan yang dilakukan pada perangkat. Hasil dapat dilihat dan diekspor ke CSV langsung dari pusat admin Intune untuk analisis di seluruh armada.

Untuk instruksi langkah demi langkah tentang menyebarkan skrip deteksi, lihat Memantau Status Sertifikat Boot Aman dengan Remediasi Microsoft Intune.

Opsi 2: Laporan Status Boot Aman Patch Otomatis Windows

Untuk PC Cloud yang terdaftar di Windows Autopatch, buka pusat admin >IntuneLaporan Windows>Autopatch> Pembaruan >kualitas WindowsTab>laporan Status Boot Aman. Lihat Laporan status Boot Aman di Windows Autopatch.

Catatan: Untuk menggunakan Windows Autopatch dengan Windows 365, PC Cloud harus terdaftar ke layanan Windows Autopatch. Lihat Windows Autopatch pada beban kerja Windows 365 Enterprise.

Opsi 3: Kunci registri untuk pemantauan armada

Gunakan alat manajemen perangkat yang sudah ada untuk mengkueri nilai registri ini di seluruh armada Anda.

Jalur registri Kunci Tujuan
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Status Status penyebaran saat ini
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Kesalahan Menunjukkan kesalahan (seharusnya tidak ada)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Menunjukkan ID Kejadian (seharusnya tidak ada)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
TersediaPembaruan Bit pembaruan tertunda

Untuk detail kunci registri lengkap, lihat Pembaruan kunci registri untuk Boot Aman.

Opsi 4: Pemantauan Log Peristiwa

Gunakan alat manajemen perangkat yang sudah ada untuk mengumpulkan dan memantau ID kejadian ini dari log kejadian Sistem di seluruh armada Anda.

ID Peristiwa Lokasi Arti
1808 Sistem Sertifikat berhasil diterapkan
1801 Sistem Status pembaruan atau detail kesalahan

Untuk daftar lengkap detail acara, lihat Peristiwa pembaruan variabel DB dan DBX Boot Aman.

Opsi 5: Skrip Inventaris PowerShell

Jalankan skrip Pengumpulan Data Inventaris Boot Aman Sampel Microsoft untuk memeriksa status pembaruan sertifikat Boot Aman. Skrip mengumpulkan beberapa titik data termasuk status Boot Aman, status pembaruan UEFI CA 2023, versi firmware, dan aktivitas log peristiwa.

Penyebaran

Penting

Terlepas dari opsi penyebaran yang Anda pilih, sebaiknya pantau armada perangkat Anda untuk mengonfirmasi bahwa sertifikat berhasil diterapkan sebelum batas waktu Juni 2026. Untuk gambar kustom, lihat Pertimbangan Gambar Kustom.

Opsi 1: Automatic Updates from Windows Update (High-Confidence Devices)

Microsoft secara otomatis memperbarui perangkat melalui pembaruan bulanan Windows ketika telemetri yang memadai mengonfirmasi penerapan berhasil pada konfigurasi perangkat keras serupa.

  • Status: Diaktifkan secara default untuk perangkat dengan kepercayaan tinggi
  • Tidak ada tindakan yang diperlukan kecuali Anda ingin menolak
Registri HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Kunci HighConfidenceOptOut = 1 untuk menolak
Kebijakan Grup Konfigurasi Komputer>Templat Administratif>Komponen Windows>Boot Aman>Penyebaran Sertifikat Otomatis melalui Updates> Atur ke Dinonaktifkan untuk menolak

Catatan

Rekomendasi: Bahkan dengan pembaruan otomatis diaktifkan, pantau PC Cloud Anda untuk memverifikasi sertifikat yang diterapkan. Tidak semua perangkat mungkin memenuhi syarat untuk penyebaran otomatis dengan kepercayaan tinggi.

Untuk informasi selengkapnya, lihat Bantuan penyebaran otomatis.

Opsi 2: Penyebaran IT-Initiated

Memicu pembaruan sertifikat secara manual untuk peluncuran langsung atau terkontrol.

Method Dokumentasi
Microsoft Intune Metode Microsoft Intune
Kebijakan Grup Metode GPO
Kunci registri Metode kunci registri
WinCS CLI API WinCS

Catatan

  • Jangan mencampur metode penerapan yang dimulai TI (misalnya, Intune dan GPO) pada perangkat yang sama—keduanya mengontrol kunci registri yang sama dan mungkin bertentangan.
  • Tunggu sekitar 48 jam dan satu atau beberapa penghidupan ulang agar sertifikat berlaku sepenuhnya.

Pertimbangan gambar kustom

Gambar kustom dikelola sepenuhnya oleh organisasi Anda. Anda bertanggung jawab untuk menerapkan pembaruan sertifikat Boot Aman ke gambar kustom dan mengunggahnya kembali sebelum menggunakannya untuk penyediaan.

Menerapkan pembaruan sertifikat Boot Aman ke gambar sumber hanya didukung dengan gambar Azure Compute Gallery (pratinjau), yang mendukung Peluncuran Tepercaya dan Boot Aman. Gambar terkelola tidak mendukung Boot Aman, sehingga pembaruan sertifikat tidak dapat diterapkan di tingkat gambar. Untuk PC Cloud yang disediakan dari gambar terkelola, terapkan pembaruan secara langsung di PC Cloud menggunakan salah satu metode penyebaran di atas.

Sebelum menggeneralisasi gambar kustom baru, verifikasi sertifikat diperbarui:

Catatan

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Masalah Umum

Kunci registri layanan tidak ada

Gejala HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing jalur tidak ada
Penyebab Pembaruan sertifikat belum dimulai di perangkat
Resolusi Tunggu penyebaran otomatis melalui Windows Update, atau mulai secara manual menggunakan salah satu metode penyebaran yang dimulai TI di atas

Status menampilkan "InProgress" untuk jangka waktu yang lama

Gejala UEFICA2023Status tetap "Sedang Berlangsung" setelah beberapa hari
Penyebab Perangkat mungkin perlu dihidupkan ulang untuk menyelesaikan proses pembaruan
Resolusi Hidupkan ulang PC Cloud dan periksa status lagi setelah 15 menit. Jika masalah berlanjut, lihat Kejadian pembaruan variabel DB Boot Aman dan DBX untuk panduan pemecahan masalah

UEFICA2023Kunci registri ada

Gejala UEFICA2023Kunci registri ada
Penyebab Terjadi kesalahan selama penyebaran sertifikat
Resolusi Periksa log peristiwa Sistem untuk detailnya. Lihat Kejadian pembaruan variabel DB Boot Aman dan DBX untuk panduan pemecahan masalah

Sumber daya