Saugiojo paleidimo sertifikato Naujinimai, skirti „Azure Virtual Desktop“

Taikoma
Azure Virtual Desktop

Pastaba

  • Pradinė publikavimo data: 2026 m. vasario 19 d.
  • KB ID: 5080931

Pastaba

Šiame straipsnyje pateikiamos rekomendacijos:

  • "Azure Virtual Desktop" administratoriai, tvarkantys seanso pagrindinio kompiuterio naujinimus

  • Organizacijos, naudojančios VM įgalintas saugią įkrovą "Azure Virtual Desktop" diegimams

  • Organizacijos, naudojančios pasirinktinius vaizdus (auksinius vaizdus) "Azure Virtual Desktop" diegimams

Šiame straipsnyje:

Įžanga

Saugi įkrova yra UEFI programinės-aparatinės įrangos saugos funkcija, padedanti užtikrinti, kad įrenginio paleidimo sekos metu veiktų tik patikima, skaitmeniniu parašu pasirašyta programinė įranga. 2011 m. išduoti "„Microsoft“" saugiosios įkrovos sertifikatai pradeda galioti 2026 m. birželio mėn. Be atnaujintų 2023 m. sertifikatų įrenginiai nebegaus naujų saugiosios įkrovos ir įkrovos tvarkytuvo apsaugos ar naujai atrastų įkrovos lygio pažeidžiamumų mažinimo priemonių.

Visos virtualiosios mašinos, kuriose įjungta saugioji įkrova, užregistruotos "Azure" virtualiojo darbalaukio tarnyboje, ir pasirinktiniai vaizdai, naudojami joms parengti, turi būti atnaujintos į 2023 m. sertifikatus iki galiojimo pabaigos, kad išliktų apsaugotos.  Sužinokite, kada saugiosios įkrovos sertifikatų galiojimo laikas baigiasi "Windows" įrenginiuose

Ar tai taikoma mano "Azure Virtual Desktop" aplinkai?

Scenarijus Aktyvi saugioji įkrova? Būtinas veiksmas
Seanso vedėjai
Patikimos paleidimo VM su įjungta saugia įkrova Taip Sertifikatų naujinimas seanso pagrindiniame kompiuteryje
Patikimas paleidimas VM su išjungta saugia įkrova Ne Nereikia atlikti jokių veiksmų
Standard saugos tipas VM Ne Nereikia atlikti jokių veiksmų
1 karta VM Nepalaikoma Nereikia atlikti jokių veiksmų
Auksiniai vaizdai
"Azure Compute Gallery" vaizdas su įjungta saugia įkrova Taip Naujinti sertifikatus šaltinio vaizde
"Azure Compute Gallery" vaizdas be patikimo paleidimo Ne Naujinimų taikymas seanso pagrindiniame kompiuteryje po diegimo
Valdomas vaizdas (nepalaiko patikimo paleidimo) Ne Naujinimų taikymas seanso pagrindiniame kompiuteryje po diegimo

Išsamios informacijos ieškokite Saugiosios įkrovos sertifikato naujinimai: rekomendacijos IT specialistams ir organizacijoms.

Inventorizacija ir stebėjimas

Prieš imdamiesi veiksmų, inventorizuokite savo aplinką, kad identifikuotumėte įrenginius, kuriuos reikia atnaujinti. Stebėjimas yra būtinas norint patvirtinti, kad sertifikatai taikomi iki 2026 m. birželio mėn. termino, net jei naudojate automatinio diegimo metodus.  Toliau pateikiamos parinktys, pagal kurias galima nustatyti, ar reikia imtis veiksmų.

1 parinktis: "„„Microsoft Intune““" taisymai

Seansų pagrindiniams kompiuteriams, užregistruotiems "„„Microsoft Intune““", galite įdiegti aptikimo scenarijų naudodami "Intune" taisymus (proaktyvius taisymus), kad automatiškai rinktumėte saugiojo paleidimo sertifikato būseną visame jūsų parke. Scenarijus tyliai veikia kiekviename įrenginyje ir praneša apie saugiosios įkrovos būseną, sertifikato naujinimo eigą ir įrenginio informaciją "Intune" portale – įrenginiai nekeičiami. Rezultatus galima peržiūrėti ir eksportuoti į CSV tiesiogiai iš "Intune" administravimo centro, kad būtų galima atlikti viso transporto priemonių parko analizę.

Išsamių aptikimo scenarijaus diegimo instrukcijų rasite Saugiojo paleidimo sertifikato būsenos stebėjimas naudojant "„„Microsoft Intune““ Remediations".

2 parinktis: "Windows" automatinio pataisos saugiojo paleidimo būsenos ataskaita

Asmeninių nuolatinių seansų šeimininkams, užsiregistravusiems naudojant "Windows Autopatch", eikite į "Intune" administravimo centrą>Ataskaitos>"Windows Autopatch>" "Windows" kokybės naujinimai>Skirtukas>Ataskaitos Saugios įkrovos būsena. Saugiosios įkrovos būsenos ataskaitos "Windows Autopatch" peržiūra.

Pastaba

"Windows Autopatch" palaiko tik asmenines nuolatines virtualias mašinas, skirtas "Azure Virtual Desktop". Kelių seansų pagrindiniai kompiuteriai, sutelktos neišliekančios virtualiosios mašinos ir nuotolinis programėlių srautinis perdavimas nepalaikomi. Žr. "Azure Virtual Desktop" darbo krūvių "Windows" automatines pataisas.

3 parinktis: registro raktai transporto priemonių parko stebėjimui

Naudokite turimus įrenginių valdymo įrankius, kad pateiktumėte šių registro reikšmių užklausas visame transporto priemonių parke.

Registro kelias Klavišas Paskirtis
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Būsena Dabartinė visuotinio diegimo būsena
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Klaida Nurodo klaidas (neturėtų būti)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Nurodo įvykio ID (neturėtų būti)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
Galimi naujinimai Laukiantys naujinimo bitai

Išsamią registro rakto informaciją žr. Registro rakto naujinimai, skirti saugiai įkrovai: "Windows" įrenginiai su IT valdomais naujinimais.

4 parinktis: įvykių žurnalo stebėjimas

Naudokite esamus įrenginių valdymo įrankius, kad surinktumėte ir stebėtumėte šiuos įvykių ID iš sistemos įvykių žurnalo visame savo parke.

Įvykio ID Vieta Reikšmė
1808 Sistema Sertifikatai sėkmingai pritaikyti
1801 Sistema Naujinimo būsenos arba klaidos informacija

Visą įvykių informacijos sąrašą rasite Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai.

5 parinktis: "PowerShell" atsargų scenarijus

Paleiskite "„Microsoft“" saugiosios įkrovos atsargų duomenų rinkimo scenarijų saugiosios įkrovos sertifikato naujinimo būseną. Scenarijus renka kelis duomenų taškus, įskaitant saugiosios įkrovos būseną, UEFI CA 2023 naujinimo būseną, programinės-aparatinės įrangos versiją ir įvykių žurnalo veiklą.

Diegimas

Svarbu

Neatsižvelgiant į tai, kurią diegimo parinktį pasirinksite, rekomenduojame stebėti savo įrenginių parką, kad įsitikintumėte, jog sertifikatai sėkmingai taikomi iki 2026 m. birželio mėn. Pasirinktinius vaizdus rasite Golden Image Considerations.

1 parinktis: automatiniai Naujinimai iš "„Windows Update“" (didelio patikimumo įrenginiai)

"„Microsoft“" automatiškai atnaujina įrenginius naudodama "Windows" mėnesinius naujinimus, kai pakankamai telemetrijos patvirtina sėkmingą diegimą panašiose aparatūros konfigūracijose.

  • Būsena: Įjungta pagal numatytuosius nustatymus didelio patikimumo įrenginiuose
  • Nereikia imtis jokių veiksmų, nebent norite atsisakyti
Registras HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Klavišas HighConfidenceOptOut = 1 to opt out
Grupės strategija Kompiuterio konfigūracija>Administravimo šablonai>"Windows" komponentai>Saugi įkrova>Automatinis sertifikato diegimas per Naujinimai> Nustatykite kaip Išjungta, kad atsisakytumėte.

Pastaba

Rekomendacija: Net kai automatiniai naujinimai įgalinti, stebėkite seansų pagrindinius kompiuterius, kad patikrintumėte, ar sertifikatai taikomi. Ne visi įrenginiai atitinka reikalavimus didelio patikimumo automatiniam diegimui.

Daugiau informacijos ieškokite Automatizuoto diegimo pagalbinės priemonės.

2 parinktis: IT-Initiated diegimas

Rankiniu būdu paleiskite sertifikatų naujinimus, kad jie būtų įdiegti nedelsiant arba kontroliuojamai.

Metodas Dokumentacija
„„Microsoft Intune““ "„„Microsoft Intune““" metodas
Grupės strategija Grupės strategijos objektų (GPO) metodas
Registro raktai Registro rakto metodas
WinCS CLI "WinCS" API

Pastaba

  • Nemaišykite IT inicijuotų diegimo metodų (pvz., "Intune" ir GPO) tame pačiame įrenginyje – jie valdo tuos pačius registro raktus ir gali konfliktuoti.
  • Palaukite maždaug 48 valandas ir vieną ar daugiau paleidimų iš naujo, kad sertifikatai būtų visiškai pritaikyti.

Auksinio įvaizdžio aspektai

"Azure" virtualiojo darbalaukio aplinkose, kuriose naudojama "Azure Compute Gallery" vaizdai su įjungta saugia įkrova, prieš užfiksuodami auksiniam vaizdui taikykite saugiosios įkrovos 2023 sertifikato naujinimą. Naudokite vieną iš anksčiau aprašytų metodų, kad pritaikytumėte naujinimą, tada prieš apibendrindami patikrinkite, ar sertifikatai yra atnaujinti:

Pastaba

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Vaizdai, kurių funkcija patikima paleidžiama negalima, negali gauti saugiojo paleidimo sertifikato naujinimų per atvaizdą. Tai apima valdomus vaizdus, kurie nepalaiko patikimo paleidimo, ir "Azure" skaičiavimo galerijos vaizdus, kuriuose neįgalinta patikima paleistis. Įrenginiams, parengtiems pagal šiuos vaizdus, taikykite naujinimus svečio OS vienu iš anksčiau nurodytų metodų.

Žinomos problemos

Nėra aptarnavimo registro rakto

Požymis HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does does not
Priežastis Įrenginyje neinicijuotas sertifikato naujinimas
Sprendimas Palaukite automatinio diegimo per "„Windows Update“" arba pradėkite rankiniu būdu naudodami vieną iš anksčiau nurodytų IT inicijuotų diegimo metodų

Būsena rodo "Vykdoma" ilgesniam laikotarpiui

Požymis UEFICA2023Status išlieka "Vykdoma" po kelių dienų
Priežastis Norint užbaigti naujinimo procesą, įrenginį gali reikėti paleisti iš naujo
Sprendimas Iš naujo paleiskite seanso pagrindinį kompiuterį ir po 15 minučių patikrinkite būseną. Jei problema išlieka, žr. Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykius , kad gautumėte trikčių diagnostikos patarimų

UEFICA2023Error registro raktas yra

Požymis UEFICA2023Klaida Yra registro raktas
Priežastis Diegiant sertifikatą įvyko klaida
Sprendimas Išsamios informacijos ieškokite sistemos įvykių žurnale. Žr. Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykius , kad gautumėte trikčių diagnostikos patarimų

Ištekliai