Aggiornamenti del certificato di avvio protetto per Windows 365

Nota

  • Data di pubblicazione originale: 19 febbraio 2026
  • ID KB: 5080914

Nota

Questo articolo contiene indicazioni per:

  • Amministratori di Windows 365 che gestiscono i PC cloud.

  • Le organizzazioni che usano Avvio protetto hanno abilitato i PC cloud per le distribuzioni di Windows 365.

  • Organizzazioni che usano immagini personalizzate per le distribuzioni di Windows 365.

In questo articolo:

Introduzione

Avvio protetto è una funzionalità di sicurezza del firmware UEFI che consente di garantire che durante una sequenza di avvio del dispositivo vengano eseguiti solo software attendibile e con firma digitale. I certificati Microsoft Secure Boot emessi nel 2011 iniziano a scadere a giugno 2026. Senza i certificati 2023 aggiornati, i dispositivi non riceveranno più nuove protezioni o mitigazioni Secure Boot e Boot Manager per le vulnerabilità a livello di avvio appena scoperte.

Tutti i PC cloud abilitati per l'avvio protetto di cui è stato eseguito il provisioning nel servizio Windows 365 e le immagini personalizzate usate per il provisioning devono essere aggiornati ai certificati 2023 prima della scadenza per rimanere protetti. Vedere Quando scadono i certificati di avvio protetto nei dispositivi Windows.

Questo vale per l'ambiente Windows 365?

Scenario Avvio protetto attivo? Azione necessaria
PC cloud
Cloud PC con avvio protetto abilitato Aggiornare i certificati nel Cloud PC
Cloud PC con avvio protetto disabilitato No Non è necessaria alcuna azione
Immagini
Immagine di Raccolta di calcolo di Azure con avvio protetto abilitato Aggiornare i certificati nell'immagine di origine prima della generalizzazione
Immagine di Raccolta di calcolo di Azure senza avvio attendibile No Applica gli aggiornamenti nel Cloud PC dopo il provisioning
Immagine gestita (non supporta l'avvio attendibile) No Applica gli aggiornamenti nel Cloud PC dopo il provisioning

Per informazioni di base complete, vedere Aggiornamenti del certificato di avvio protetto: linee guida per professionisti IT e organizzazioni.

Inventario e monitoraggio

Prima di intervenire, eseguire l'inventario dell'ambiente per identificare i dispositivi che richiedono aggiornamenti. Il monitoraggio è essenziale per verificare che i certificati vengano applicati prima della scadenza di giugno 2026, anche se ci si affida a metodi di distribuzione automatica. Di seguito sono riportate le opzioni per determinare se è necessario intervenire.

Opzione 1: correzioni di Microsoft Intune

Per i PC cloud registrati in Microsoft Intune, è possibile distribuire uno script di rilevamento utilizzando le correzioni di Intune (correzioni proattive) per raccogliere automaticamente lo stato del certificato di avvio protetto in tutto il parco flotte. Lo script viene eseguito automaticamente in ogni dispositivo e segnala lo stato di avvio protetto, lo stato di avanzamento dell'aggiornamento del certificato e i dettagli del dispositivo al portale di Intune, senza apportare modifiche ai dispositivi. I risultati possono essere visualizzati ed esportati in CSV direttamente dall'interfaccia di amministrazione di Intune per l'analisi a livello di flotta.

Per istruzioni dettagliate sulla distribuzione dello script di rilevamento, vedere Monitoraggio dello stato del certificato di avvio protetto con correzioni a Microsoft Intune.

Opzione 2: report sullo stato di avvio protetto di Windows Autopatch

Per i PC cloud registrati con Windows Autopatch, passare all'interfaccia >di amministrazione di IntuneReport>Windows Autopatch> Scheda Report > degliaggiornamenti> qualitatividi Windows Stato avvio protetto. Vedere il report sullo stato di avvio protetto in Windows Autopatch.

Nota: per usare Windows Autopatch con Windows 365, i PC cloud devono essere registrati con il servizio Windows Autopatch. Vedi Windows Autopatch nei carichi di lavoro di Windows 365 Enterprise.

Opzione 3: chiavi del Registro di sistema per il monitoraggio del parco veicoli

Utilizza gli strumenti di gestione dei dispositivi esistenti per eseguire query su questi valori del registro in tutta la flotta.

Percorso del Registro di sistema Tasto Scopo
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Stato Stato di distribuzione corrente
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
Errore UEFICA2023 Indica errori (non dovrebbero esistere)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Indica l'ID evento (non dovrebbe esistere)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
Aggiornamenti disponibili Bit di aggiornamento in sospeso

Per i dettagli completi delle chiavi del Registro di sistema, vedere Aggiornamenti delle chiavi del Registro di sistema per l'avvio protetto.

Opzione 4: Monitoraggio registro eventi

Utilizza gli strumenti di gestione dei dispositivi esistenti per raccogliere e monitorare questi ID evento dal registro eventi di sistema in tutta la flotta.

ID evento Percorso Significato
1808 Sistema Certificati applicati correttamente
1801 Sistema Stato dell'aggiornamento o dettagli sull'errore

Per un elenco completo dei dettagli dell'evento, vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX.

Opzione 5: script di inventario di PowerShell

Eseguire lo script Microsoft Sample Secure Boot Inventory Data Collection per controllare lo stato dell'aggiornamento del certificato di avvio protetto. Lo script raccoglie diversi punti dati, tra cui lo stato di avvio protetto, lo stato dell'aggiornamento 2023 della CA UEFI, la versione del firmware e l'attività del registro eventi.

Distribuzione

Importante

Indipendentemente dall'opzione di distribuzione scelta, ti consigliamo di monitorare il parco dispositivi per verificare che i certificati siano stati applicati correttamente prima della scadenza di giugno 2026. Per le immagini personalizzate, vedere Considerazioni sulle immagini personalizzate.

Opzione 1: Aggiornamenti automatici da Windows Update (dispositivi con alta attendibilità)

Microsoft aggiorna automaticamente i dispositivi tramite gli aggiornamenti mensili di Windows quando una quantità sufficiente di telemetria conferma la riuscita della distribuzione su configurazioni hardware simili.

  • Stato: abilitato per impostazione predefinita per i dispositivi con alta attendibilità
  • Non è necessaria alcuna azione a meno che non si voglia rifiutare esplicitamente
Registro HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Tasto HighConfidenceOptOut = 1 per rifiutare esplicitamente
Criteri di gruppo Configurazione> computerModelli> amministrativiComponenti di> WindowsAvvio> protettoDistribuzione automatica dei certificati tramite Aggiornamenti> Impostare su Disabilitato per rifiutare esplicitamente

Nota

Raccomandazione: Anche con gli aggiornamenti automatici abilitati, monitorare i PC cloud per verificare che i certificati siano applicati. Non tutti i dispositivi possono essere idonei per la distribuzione automatica con attendibilità elevata.

Per ulteriori informazioni, vedere Assistenza per la distribuzione automatica.

Opzione 2: IT-Initiated distribuzione

Attivare manualmente gli aggiornamenti dei certificati per l'implementazione immediata o controllata.

Metodo Documentazione
Microsoft Intune Metodo di Microsoft Intune
Criteri di gruppo Metodo GPO
Chiavi del registro di sistema Metodo della chiave del Registro di sistema
Interfaccia della riga di comando di WinCS API WinCS

Nota

  • Non combinare metodi di distribuzione avviati dall'IT (ad esempio Intune e GPO) nello stesso dispositivo perché controllano le stesse chiavi del Registro di sistema e potrebbero essere in conflitto.
  • Attendi circa 48 ore e uno o più riavvii affinché i certificati vengano applicati completamente.

Considerazioni sulle immagini personalizzate

Le immagini personalizzate sono completamente gestite dall'organizzazione. Sei responsabile dell'applicazione degli aggiornamenti del certificato di avvio protetto all'immagine personalizzata e della ricarica prima di usarla per il provisioning.

L'applicazione degli aggiornamenti del certificato di avvio protetto all'immagine di origine è supportata solo con immagini di Raccolta di calcolo di Azure (anteprima), che supportano l'avvio attendibile e l'avvio protetto. Le immagini gestite non supportano l'avvio protetto, quindi gli aggiornamenti dei certificati non possono essere applicati a livello di immagine. Per i PC cloud di cui è stato eseguito il provisioning da immagini gestite, applicare gli aggiornamenti direttamente nel PC cloud usando uno dei metodi di distribuzione precedenti.

Prima di generalizzare una nuova immagine personalizzata, verificare che i certificati siano aggiornati:

Nota

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Problemi noti

La chiave del Registro di sistema di manutenzione non esiste

Sintomo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing percorso non esiste
Causa Gli aggiornamenti dei certificati non sono stati avviati nel dispositivo
Risoluzione Attendere la distribuzione automatica tramite Windows Update o avviare manualmente usando uno dei metodi di distribuzione avviati dall'IT sopra indicati

Lo stato mostra "In corso" per un periodo prolungato

Sintomo UEFICA2023Lo stato rimane "In corso" dopo diversi giorni
Causa Potrebbe essere necessario riavviare il dispositivo per completare il processo di aggiornamento
Risoluzione Riavvia il Cloud PC e controlla nuovamente lo stato dopo 15 minuti. Se il problema persiste, vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX per indicazioni sulla risoluzione dei problemi

Esiste la chiave di registro UEFICA2023Error

Sintomo È presente la chiave di registro UEFICA2023Error
Causa Si è verificato un errore durante la distribuzione dei certificati
Risoluzione Per informazioni dettagliate, controllare il registro eventi di sistema. Per indicazioni sulla risoluzione dei problemi, vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX

Risorse