Nota
- Data di pubblicazione originale: 19 febbraio 2026
- ID KB: 5080931
Nota
Questo articolo contiene indicazioni per:
Amministratori di Desktop virtuale Azure che gestiscono gli aggiornamenti dell'host sessione
Organizzazioni che usano macchine virtuali abilitate per l'avvio protetto per le distribuzioni di Desktop virtuale Azure
Organizzazioni che usano immagini personalizzate (immagini d'oro) per le distribuzioni di Desktop virtuale Azure
In questo articolo:
Introduzione
L'avvio protetto è una funzionalità di sicurezza del firmware UEFI che garantisce che durante una sequenza di avvio del dispositivo vengano eseguiti solo software attendibile e con firma digitale. I certificati Microsoft Secure Boot emessi nel 2011 iniziano a scadere a giugno 2026. Senza i certificati 2023 aggiornati, i dispositivi non riceveranno più nuove protezioni o mitigazioni Secure Boot e Boot Manager per le vulnerabilità a livello di avvio appena scoperte.
Tutte le macchine virtuali abilitate per l'avvio protetto registrate nel servizio Desktop virtuale Azure e le immagini personalizzate usate per il provisioning devono essere aggiornate ai certificati 2023 prima della scadenza per rimanere protette. Vedere quando scadono i certificati di avvio protetto nei dispositivi Windows
Questo vale per l'ambiente di Desktop virtuale Azure?
| Scenario | Avvio protetto attivo? | Azione necessaria |
|---|---|---|
| Host di sessione | ||
| Macchina virtuale ad avvio sicuro con avvio protetto abilitato | Sì | Aggiornare i certificati nell'host sessione |
| Macchina virtuale ad avvio attendibile con avvio protetto disabilitato | No | Non è necessaria alcuna azione |
| Macchina virtuale di tipo sicurezza Standard | No | Non è necessaria alcuna azione |
| Macchina virtuale di prima generazione | Non supportato | Non è necessaria alcuna azione |
| Immagini dorate | ||
| Immagine di Raccolta di calcolo di Azure con avvio protetto abilitato | Sì | Aggiornare i certificati nell'immagine di origine |
| Immagine di Raccolta di calcolo di Azure senza avvio attendibile | No | Applicare gli aggiornamenti nell'host sessione dopo la distribuzione |
| Immagine gestita (non supporta l'avvio attendibile) | No | Applicare gli aggiornamenti nell'host sessione dopo la distribuzione |
Per informazioni di base complete, vedere Aggiornamenti del certificato di avvio protetto: linee guida per professionisti IT e organizzazioni.
Inventario e monitoraggio
Prima di intervenire, eseguire l'inventario dell'ambiente per identificare i dispositivi che richiedono aggiornamenti. Il monitoraggio è essenziale per verificare che i certificati vengano applicati prima della scadenza di giugno 2026, anche se ci si affida a metodi di distribuzione automatica. Di seguito sono riportate le opzioni per determinare se è necessario intervenire.
Opzione 1: correzioni di Microsoft Intune
Per gli host di sessione registrati in Microsoft Intune, è possibile distribuire uno script di rilevamento utilizzando le correzioni di Intune (correzioni proattive) per raccogliere automaticamente lo stato del certificato di avvio protetto in tutto il parco istanze. Lo script viene eseguito automaticamente in ogni dispositivo e segnala lo stato di avvio protetto, lo stato di avanzamento dell'aggiornamento del certificato e i dettagli del dispositivo al portale di Intune, senza apportare modifiche ai dispositivi. I risultati possono essere visualizzati ed esportati in CSV direttamente dall'interfaccia di amministrazione di Intune per l'analisi a livello di flotta.
Per istruzioni dettagliate sulla distribuzione dello script di rilevamento, vedere Monitoraggio dello stato del certificato di avvio protetto con correzioni a Microsoft Intune.
Opzione 2: report sullo stato di avvio protetto di Windows Autopatch
Per gli host disessione persistente personali registrati con Windows Autopatch, passare all'interfaccia >di amministrazione di IntuneReport >Windows Autopatch>Scheda>Aggiornamenti qualitativi> di WindowsStato avvio protetto. Vedere il report sullo stato di avvio protetto in Windows Autopatch.
Nota
Windows Autopatch supporta solo macchine virtuali persistenti personali per Desktop virtuale Azure. Gli host multisessione, le macchine virtuali non persistenti in pool e lo streaming di app remote non sono supportati. Vedere Windows Autopatch nei carichi di lavoro di Desktop virtuale Azure.
Opzione 3: chiavi del Registro di sistema per il monitoraggio del parco veicoli
Utilizza gli strumenti di gestione dei dispositivi esistenti per eseguire query su questi valori del registro in tutta la flotta.
| Percorso del Registro di sistema | Tasto | Scopo |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Stato | Stato di distribuzione corrente |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
Errore UEFICA2023 | Indica errori (non dovrebbero esistere) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Indica l'ID evento (non dovrebbe esistere) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Aggiornamenti disponibili | Bit di aggiornamento in sospeso |
Per i dettagli completi delle chiavi del Registro di sistema, vedere Aggiornamenti delle chiavi del Registro di sistema per avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT.
Opzione 4: Monitoraggio registro eventi
Utilizza gli strumenti di gestione dei dispositivi esistenti per raccogliere e monitorare questi ID evento dal registro eventi di sistema in tutta la flotta.
| ID evento | Percorso | Significato |
|---|---|---|
| 1808 | Sistema | Certificati applicati correttamente |
| 1801 | Sistema | Stato dell'aggiornamento o dettagli sull'errore |
Per un elenco completo dei dettagli dell'evento, vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX.
Opzione 5: script di inventario di PowerShell
Eseguire lo script Microsoft Sample Secure Boot Inventory Data Collection per controllare lo stato dell'aggiornamento del certificato di avvio protetto. Lo script raccoglie diversi punti dati, tra cui lo stato di avvio protetto, lo stato dell'aggiornamento 2023 della CA UEFI, la versione del firmware e l'attività del registro eventi.
Distribuzione
Importante
Indipendentemente dall'opzione di distribuzione scelta, ti consigliamo di monitorare il parco dispositivi per verificare che i certificati siano stati applicati correttamente prima della scadenza di giugno 2026. Per le immagini personalizzate, vedere Considerazioni sulle immagini auree.
Opzione 1: Aggiornamenti automatici da Windows Update (dispositivi con alta attendibilità)
Microsoft aggiorna automaticamente i dispositivi tramite gli aggiornamenti mensili di Windows quando una quantità sufficiente di telemetria conferma la riuscita della distribuzione su configurazioni hardware simili.
- Stato: Abilitato per impostazione predefinita per i dispositivi con alta attendibilità
- Non è necessaria alcuna azione a meno che non si voglia rifiutare esplicitamente
| Registro | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Tasto | HighConfidenceOptOut = 1 per rifiutare esplicitamente |
| Criteri di gruppo | Configurazione> computerModelli> amministrativiComponenti di> WindowsAvvio> protettoDistribuzione automatica dei certificati tramite Aggiornamenti> Impostare su Disabilitato per rifiutare esplicitamente. |
Nota
Raccomandazione: Anche con gli aggiornamenti automatici abilitati, monitorare gli host della sessione per verificare che i certificati siano applicati. Non tutti i dispositivi possono essere idonei per la distribuzione automatica con attendibilità elevata.
Per ulteriori informazioni, vedere Assistenza per la distribuzione automatica.
Opzione 2: IT-Initiated distribuzione
Attivare manualmente gli aggiornamenti dei certificati per l'implementazione immediata o controllata.
| Metodo | Documentazione |
|---|---|
| Microsoft Intune | Metodo di Microsoft Intune |
| Criteri di gruppo | Metodo degli Criteri di gruppo Oggetti (GPO) |
| Chiavi del registro di sistema | Metodo della chiave del Registro di sistema |
| Interfaccia della riga di comando di WinCS | API WinCS |
Nota
- Non combinare metodi di distribuzione avviati dall'IT (ad esempio Intune e GPO) nello stesso dispositivo perché controllano le stesse chiavi del Registro di sistema e potrebbero essere in conflitto.
- Attendi circa 48 ore e uno o più riavvii affinché i certificati vengano applicati completamente.
Considerazioni sull'immagine aurea
Per gli ambienti di Desktop virtuale Azure che usano immagini della raccolta di calcolo di Azure con avvio protetto abilitato, applicare l'aggiornamento del certificato Secure Boot 2023 all'immagine d'oro prima di acquisirla. Usare uno dei metodi descritti in precedenza per applicare l'aggiornamento, quindi verificare che i certificati siano aggiornati prima di generalizzare:
Nota
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Le immagini senza avvio attendibile abilitato non possono ricevere aggiornamenti del certificato di avvio protetto tramite l'immagine. Sono incluse le immagini gestite, che non supportano l'avvio attendibile, e le immagini della Galleria di calcolo di Azure in cui l'avvio attendibile non è abilitato. Per i dispositivi di cui è stato eseguito il provisioning da queste immagini, applicare gli aggiornamenti nel sistema operativo guest usando uno dei metodi descritti in precedenza.
Problemi noti
La chiave del Registro di sistema di manutenzione non esiste
| Sintomo | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exist |
|---|---|
| Causa | Gli aggiornamenti dei certificati non sono stati avviati nel dispositivo |
| Risoluzione | Attendere la distribuzione automatica tramite Windows Update o avviare manualmente usando uno dei metodi di distribuzione avviati dall'IT sopra indicati |
Lo stato mostra "In corso" per un periodo prolungato
| Sintomo | UEFICA2023Lo stato rimane "In corso" dopo diversi giorni |
|---|---|
| Causa | Potrebbe essere necessario riavviare il dispositivo per completare il processo di aggiornamento |
| Risoluzione | Riavviare l'host della sessione e controllare nuovamente lo stato dopo 15 minuti. Se il problema persiste, vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX per indicazioni sulla risoluzione dei problemi |
Esiste la chiave di registro UEFICA2023Error
| Sintomo | È presente la chiave di registro UEFICA2023Error |
|---|---|
| Causa | Si è verificato un errore durante la distribuzione dei certificati |
| Risoluzione | Per informazioni dettagliate, controllare il registro eventi di sistema. Per indicazioni sulla risoluzione dei problemi, vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX |