Pastaba
- Pradinė publikavimo data: 2026 m. vasario 19 d.
- KB ID: 5080931
Pastaba
Šiame straipsnyje pateikiamos rekomendacijos:
"Azure Virtual Desktop" administratoriai, tvarkantys seanso pagrindinio kompiuterio naujinimus
Organizacijos, naudojančios VM įgalintas saugią įkrovą "Azure Virtual Desktop" diegimams
Organizacijos, naudojančios pasirinktinius vaizdus (auksinius vaizdus) "Azure Virtual Desktop" diegimams
Šiame straipsnyje:
Įžanga
Saugi įkrova yra UEFI programinės-aparatinės įrangos saugos funkcija, padedanti užtikrinti, kad įrenginio paleidimo sekos metu veiktų tik patikima, skaitmeniniu parašu pasirašyta programinė įranga. 2011 m. išduoti "„Microsoft“" saugiosios įkrovos sertifikatai pradeda galioti 2026 m. birželio mėn. Be atnaujintų 2023 m. sertifikatų įrenginiai nebegaus naujų saugiosios įkrovos ir įkrovos tvarkytuvo apsaugos ar naujai atrastų įkrovos lygio pažeidžiamumų mažinimo priemonių.
Visos virtualiosios mašinos, kuriose įjungta saugioji įkrova, užregistruotos "Azure" virtualiojo darbalaukio tarnyboje, ir pasirinktiniai vaizdai, naudojami joms parengti, turi būti atnaujintos į 2023 m. sertifikatus iki galiojimo pabaigos, kad išliktų apsaugotos. Sužinokite, kada saugiosios įkrovos sertifikatų galiojimo laikas baigiasi "Windows" įrenginiuose
Ar tai taikoma mano "Azure Virtual Desktop" aplinkai?
| Scenarijus | Aktyvi saugioji įkrova? | Būtinas veiksmas |
|---|---|---|
| Seanso vedėjai | ||
| Patikimos paleidimo VM su įjungta saugia įkrova | Taip | Sertifikatų naujinimas seanso pagrindiniame kompiuteryje |
| Patikimas paleidimas VM su išjungta saugia įkrova | Ne | Nereikia atlikti jokių veiksmų |
| Standard saugos tipas VM | Ne | Nereikia atlikti jokių veiksmų |
| 1 karta VM | Nepalaikoma | Nereikia atlikti jokių veiksmų |
| Auksiniai vaizdai | ||
| "Azure Compute Gallery" vaizdas su įjungta saugia įkrova | Taip | Naujinti sertifikatus šaltinio vaizde |
| "Azure Compute Gallery" vaizdas be patikimo paleidimo | Ne | Naujinimų taikymas seanso pagrindiniame kompiuteryje po diegimo |
| Valdomas vaizdas (nepalaiko patikimo paleidimo) | Ne | Naujinimų taikymas seanso pagrindiniame kompiuteryje po diegimo |
Inventorizacija ir stebėjimas
Prieš imdamiesi veiksmų, inventorizuokite savo aplinką, kad identifikuotumėte įrenginius, kuriuos reikia atnaujinti. Stebėjimas yra būtinas norint patvirtinti, kad sertifikatai taikomi iki 2026 m. birželio mėn. termino, net jei naudojate automatinio diegimo metodus. Toliau pateikiamos parinktys, pagal kurias galima nustatyti, ar reikia imtis veiksmų.
1 parinktis: "„„Microsoft Intune““" taisymai
Seansų pagrindiniams kompiuteriams, užregistruotiems "„„Microsoft Intune““", galite įdiegti aptikimo scenarijų naudodami "Intune" taisymus (proaktyvius taisymus), kad automatiškai rinktumėte saugiojo paleidimo sertifikato būseną visame jūsų parke. Scenarijus tyliai veikia kiekviename įrenginyje ir praneša apie saugiosios įkrovos būseną, sertifikato naujinimo eigą ir įrenginio informaciją "Intune" portale – įrenginiai nekeičiami. Rezultatus galima peržiūrėti ir eksportuoti į CSV tiesiogiai iš "Intune" administravimo centro, kad būtų galima atlikti viso transporto priemonių parko analizę.
Išsamių aptikimo scenarijaus diegimo instrukcijų rasite Saugiojo paleidimo sertifikato būsenos stebėjimas naudojant "„„Microsoft Intune““ Remediations".
2 parinktis: "Windows" automatinio pataisos saugiojo paleidimo būsenos ataskaita
Asmeninių nuolatinių seansų šeimininkams, užsiregistravusiems naudojant "Windows Autopatch", eikite į "Intune" administravimo centrą>Ataskaitos>"Windows Autopatch>" "Windows" kokybės naujinimai>Skirtukas>Ataskaitos Saugios įkrovos būsena. Saugiosios įkrovos būsenos ataskaitos "Windows Autopatch" peržiūra.
Pastaba
"Windows Autopatch" palaiko tik asmenines nuolatines virtualias mašinas, skirtas "Azure Virtual Desktop". Kelių seansų pagrindiniai kompiuteriai, sutelktos neišliekančios virtualiosios mašinos ir nuotolinis programėlių srautinis perdavimas nepalaikomi. Žr. "Azure Virtual Desktop" darbo krūvių "Windows" automatines pataisas.
3 parinktis: registro raktai transporto priemonių parko stebėjimui
Naudokite turimus įrenginių valdymo įrankius, kad pateiktumėte šių registro reikšmių užklausas visame transporto priemonių parke.
| Registro kelias | Klavišas | Paskirtis |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Būsena | Dabartinė visuotinio diegimo būsena |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Klaida | Nurodo klaidas (neturėtų būti) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Nurodo įvykio ID (neturėtų būti) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Galimi naujinimai | Laukiantys naujinimo bitai |
Išsamią registro rakto informaciją žr. Registro rakto naujinimai, skirti saugiai įkrovai: "Windows" įrenginiai su IT valdomais naujinimais.
4 parinktis: įvykių žurnalo stebėjimas
Naudokite esamus įrenginių valdymo įrankius, kad surinktumėte ir stebėtumėte šiuos įvykių ID iš sistemos įvykių žurnalo visame savo parke.
| Įvykio ID | Vieta | Reikšmė |
|---|---|---|
| 1808 | Sistema | Sertifikatai sėkmingai pritaikyti |
| 1801 | Sistema | Naujinimo būsenos arba klaidos informacija |
Visą įvykių informacijos sąrašą rasite Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai.
5 parinktis: "PowerShell" atsargų scenarijus
Paleiskite "„Microsoft“" saugiosios įkrovos atsargų duomenų rinkimo scenarijų saugiosios įkrovos sertifikato naujinimo būseną. Scenarijus renka kelis duomenų taškus, įskaitant saugiosios įkrovos būseną, UEFI CA 2023 naujinimo būseną, programinės-aparatinės įrangos versiją ir įvykių žurnalo veiklą.
Diegimas
Svarbu
Neatsižvelgiant į tai, kurią diegimo parinktį pasirinksite, rekomenduojame stebėti savo įrenginių parką, kad įsitikintumėte, jog sertifikatai sėkmingai taikomi iki 2026 m. birželio mėn. Pasirinktinius vaizdus rasite Golden Image Considerations.
1 parinktis: automatiniai Naujinimai iš "„Windows Update“" (didelio patikimumo įrenginiai)
"„Microsoft“" automatiškai atnaujina įrenginius naudodama "Windows" mėnesinius naujinimus, kai pakankamai telemetrijos patvirtina sėkmingą diegimą panašiose aparatūros konfigūracijose.
- Būsena: Įjungta pagal numatytuosius nustatymus didelio patikimumo įrenginiuose
- Nereikia imtis jokių veiksmų, nebent norite atsisakyti
| Registras | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Klavišas | HighConfidenceOptOut = 1 to opt out |
| Grupės strategija | Kompiuterio konfigūracija>Administravimo šablonai>"Windows" komponentai>Saugi įkrova>Automatinis sertifikato diegimas per Naujinimai> Nustatykite kaip Išjungta, kad atsisakytumėte. |
Pastaba
Rekomendacija: Net kai automatiniai naujinimai įgalinti, stebėkite seansų pagrindinius kompiuterius, kad patikrintumėte, ar sertifikatai taikomi. Ne visi įrenginiai atitinka reikalavimus didelio patikimumo automatiniam diegimui.
Daugiau informacijos ieškokite Automatizuoto diegimo pagalbinės priemonės.
2 parinktis: IT-Initiated diegimas
Rankiniu būdu paleiskite sertifikatų naujinimus, kad jie būtų įdiegti nedelsiant arba kontroliuojamai.
| Metodas | Dokumentacija |
|---|---|
| „„Microsoft Intune““ | "„„Microsoft Intune““" metodas |
| Grupės strategija | Grupės strategijos objektų (GPO) metodas |
| Registro raktai | Registro rakto metodas |
| WinCS CLI | "WinCS" API |
Pastaba
- Nemaišykite IT inicijuotų diegimo metodų (pvz., "Intune" ir GPO) tame pačiame įrenginyje – jie valdo tuos pačius registro raktus ir gali konfliktuoti.
- Palaukite maždaug 48 valandas ir vieną ar daugiau paleidimų iš naujo, kad sertifikatai būtų visiškai pritaikyti.
Auksinio įvaizdžio aspektai
"Azure" virtualiojo darbalaukio aplinkose, kuriose naudojama "Azure Compute Gallery" vaizdai su įjungta saugia įkrova, prieš užfiksuodami auksiniam vaizdui taikykite saugiosios įkrovos 2023 sertifikato naujinimą. Naudokite vieną iš anksčiau aprašytų metodų, kad pritaikytumėte naujinimą, tada prieš apibendrindami patikrinkite, ar sertifikatai yra atnaujinti:
Pastaba
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Vaizdai, kurių funkcija patikima paleidžiama negalima, negali gauti saugiojo paleidimo sertifikato naujinimų per atvaizdą. Tai apima valdomus vaizdus, kurie nepalaiko patikimo paleidimo, ir "Azure" skaičiavimo galerijos vaizdus, kuriuose neįgalinta patikima paleistis. Įrenginiams, parengtiems pagal šiuos vaizdus, taikykite naujinimus svečio OS vienu iš anksčiau nurodytų metodų.
Žinomos problemos
Nėra aptarnavimo registro rakto
| Požymis | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does does not |
|---|---|
| Priežastis | Įrenginyje neinicijuotas sertifikato naujinimas |
| Sprendimas | Palaukite automatinio diegimo per "„Windows Update“" arba pradėkite rankiniu būdu naudodami vieną iš anksčiau nurodytų IT inicijuotų diegimo metodų |
Būsena rodo "Vykdoma" ilgesniam laikotarpiui
| Požymis | UEFICA2023Status išlieka "Vykdoma" po kelių dienų |
|---|---|
| Priežastis | Norint užbaigti naujinimo procesą, įrenginį gali reikėti paleisti iš naujo |
| Sprendimas | Iš naujo paleiskite seanso pagrindinį kompiuterį ir po 15 minučių patikrinkite būseną. Jei problema išlieka, žr. Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykius , kad gautumėte trikčių diagnostikos patarimų |
UEFICA2023Error registro raktas yra
| Požymis | UEFICA2023Klaida Yra registro raktas |
|---|---|
| Priežastis | Diegiant sertifikatą įvyko klaida |
| Sprendimas | Išsamios informacijos ieškokite sistemos įvykių žurnale. Žr. Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykius , kad gautumėte trikčių diagnostikos patarimų |