Pastaba
- Pradinė publikavimo data: 2026 m. vasario 19 d.
- KB ID: 5080914
Pastaba
Šiame straipsnyje pateikiamos rekomendacijos:
Windows 365 administratoriai, valdantys debesų kompiuterius.
Organizacijos, naudojančios saugią įkrovą įgalintus debesų kompiuterius "Windows 365" diegimui.
Organizacijos, naudojančios pasirinktinius vaizdus Windows 365 diegimams.
Šiame straipsnyje:
Įžanga
Saugi įkrova yra UEFI programinės-aparatinės įrangos saugos funkcija, padedanti užtikrinti, kad įrenginio paleidimo sekos metu veiktų tik patikima, skaitmeniniu parašu pasirašyta programinė įranga. 2011 m. išduoti "„Microsoft“" saugiosios įkrovos sertifikatai pradeda galioti 2026 m. birželio mėn. Be atnaujintų 2023 m. sertifikatų įrenginiai nebegaus naujų saugiosios įkrovos ir įkrovos tvarkytuvo apsaugos ar naujai atrastų įkrovos lygio pažeidžiamumų mažinimo priemonių.
Visi saugiosios įkrovos debesų kompiuteriai, sukonfigūruoti "Windows 365" tarnyboje, ir pasirinktiniai vaizdai, naudojami jiems parengti, turi būti atnaujinti į 2023 m. sertifikatus iki galiojimo pabaigos, kad išliktų apsaugoti. Sužinokite, kada saugiosios įkrovos sertifikatų galiojimo laikas baigiasi "Windows" įrenginiuose.
Ar tai taikoma mano "Windows 365" aplinkai?
| Scenarijus | Aktyvi saugioji įkrova? | Būtinas veiksmas |
|---|---|---|
| Debesų kompiuteriai | ||
| Debesų kompiuteris su įjungta saugia įkrova | Taip | Sertifikatų naujinimas debesų kompiuteryje |
| Debesų kompiuteris su išjungta saugia įkrova | Ne | Nereikia atlikti jokių veiksmų |
| Atvaizdai | ||
| "Azure Compute Gallery" vaizdas su įjungta saugia įkrova | Taip | Sertifikatų naujinimas šaltinio vaizde prieš apibendrinant |
| "Azure Compute Gallery" vaizdas be patikimo paleidimo | Ne | Naujinimų taikymas debesų kompiuteryje po parengimo |
| Valdomas vaizdas (nepalaiko patikimo paleidimo) | Ne | Naujinimų taikymas debesų kompiuteryje po parengimo |
Inventorizacija ir stebėjimas
Prieš imdamiesi veiksmų, inventorizuokite savo aplinką, kad identifikuotumėte įrenginius, kuriuos reikia atnaujinti. Stebėjimas yra būtinas norint patvirtinti, kad sertifikatai taikomi iki 2026 m. birželio mėn. termino, net jei naudojate automatinio diegimo metodus. Toliau pateikiamos parinktys, pagal kurias galima nustatyti, ar reikia imtis veiksmų.
1 parinktis: "„„Microsoft Intune““" taisymai
Debesų kompiuteriuose, užregistruotuose "„„Microsoft Intune““", galite įdiegti aptikimo scenarijų naudodami "Intune Remediations" (proaktyvius taisymus), kad automatiškai rinktumėte saugiosios įkrovos sertifikato būseną visame jūsų parke. Scenarijus tyliai veikia kiekviename įrenginyje ir praneša apie saugiosios įkrovos būseną, sertifikato naujinimo eigą ir įrenginio informaciją "Intune" portale – įrenginiai nekeičiami. Rezultatus galima peržiūrėti ir eksportuoti į CSV tiesiogiai iš "Intune" administravimo centro, kad būtų galima atlikti viso transporto priemonių parko analizę.
Išsamių aptikimo scenarijaus diegimo instrukcijų rasite Saugiojo paleidimo sertifikato būsenos stebėjimas naudojant "„„Microsoft Intune““ Remediations".
2 parinktis: "Windows" automatinio pataisos saugiojo paleidimo būsenos ataskaita
Debesų kompiuteriams, užregistruotiems naudojant "Windows Autopatch", eikite į "Intune" administravimo centras>Ataskaitos>"Windows Autopatch>" "Windows" kokybės naujinimai>Skirtukas>Ataskaitos Saugios įkrovos būsena. Saugiosios įkrovos būsenos ataskaitos "Windows Autopatch" peržiūra.
Pastaba: norint naudoti "Windows Autopatch" su "Windows 365", debesų kompiuteriai turi būti užregistruoti "Windows Autopatch" tarnyboje. Peržiūrėkite "Windows Autopatch" "Windows 365 Enterprise" darbo krūviams.
3 parinktis: registro raktai transporto priemonių parko stebėjimui
Naudokite turimus įrenginių valdymo įrankius, kad pateiktumėte šių registro reikšmių užklausas visame transporto priemonių parke.
| Registro kelias | Klavišas | Paskirtis |
|---|---|---|
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Būsena | Dabartinė visuotinio diegimo būsena |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Klaida | Nurodo klaidas (neturėtų būti) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Nurodo įvykio ID (neturėtų būti) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot |
Galimi naujinimai | Laukiantys naujinimo bitai |
Išsamią registro rakto informaciją žr. Registro rakto naujinimai, skirti saugiai įkrovai.
4 parinktis: įvykių žurnalo stebėjimas
Naudokite esamus įrenginių valdymo įrankius, kad surinktumėte ir stebėtumėte šiuos įvykių ID iš sistemos įvykių žurnalo visame savo parke.
| Įvykio ID | Vieta | Reikšmė |
|---|---|---|
| 1808 | Sistema | Sertifikatai sėkmingai pritaikyti |
| 1801 | Sistema | Naujinimo būsenos arba klaidos informacija |
Visą įvykių informacijos sąrašą rasite Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai.
5 parinktis: "PowerShell" atsargų scenarijus
Paleiskite "„Microsoft“" saugiosios įkrovos atsargų duomenų rinkimo scenarijų saugiosios įkrovos sertifikato naujinimo būseną. Scenarijus renka kelis duomenų taškus, įskaitant saugiosios įkrovos būseną, UEFI CA 2023 naujinimo būseną, programinės-aparatinės įrangos versiją ir įvykių žurnalo veiklą.
Diegimas
Svarbu
Neatsižvelgiant į tai, kurią diegimo parinktį pasirinksite, rekomenduojame stebėti savo įrenginių parką, kad įsitikintumėte, jog sertifikatai sėkmingai taikomi iki 2026 m. birželio mėn. Pasirinktinių vaizdų ieškokite dalyje Pasirinktinių vaizdų aspektai.
1 parinktis: automatiniai Naujinimai iš "„Windows Update“" (didelio patikimumo įrenginiai)
"„Microsoft“" automatiškai atnaujina įrenginius naudodama "Windows" mėnesinius naujinimus, kai pakankamai telemetrijos patvirtina sėkmingą diegimą panašiose aparatūros konfigūracijose.
- Būsena: įjungta pagal numatytuosius nustatymus didelio patikimumo įrenginiuose
- Nereikia imtis jokių veiksmų, nebent norite atsisakyti
| Registras | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Klavišas | HighConfidenceOptOut = 1 to opt out |
| Grupės strategija | Kompiuterio konfigūracija>Administravimo šablonai>"Windows" komponentai>Saugi įkrova>Automatinis sertifikato diegimas per Naujinimai> Nustatyti kaip išjungta, kad atsisakytumėte |
Pastaba
Rekomendacija: Net kai automatiniai naujinimai įgalinti, stebėkite savo debesų kompiuterius, kad patikrintumėte, ar taikomi sertifikatai. Ne visi įrenginiai atitinka reikalavimus didelio patikimumo automatiniam diegimui.
Daugiau informacijos ieškokite Automatizuoto diegimo pagalbinės priemonės.
2 parinktis: IT-Initiated diegimas
Rankiniu būdu paleiskite sertifikatų naujinimus, kad jie būtų įdiegti nedelsiant arba kontroliuojamai.
| Metodas | Dokumentacija |
|---|---|
| „„Microsoft Intune““ | "„„Microsoft Intune““" metodas |
| Grupės strategija | GPO metodas |
| Registro raktai | Registro rakto metodas |
| WinCS CLI | "WinCS" API |
Pastaba
- Nemaišykite IT inicijuotų diegimo metodų (pvz., "Intune" ir GPO) tame pačiame įrenginyje – jie valdo tuos pačius registro raktus ir gali konfliktuoti.
- Palaukite maždaug 48 valandas ir vieną ar daugiau paleidimų iš naujo, kad sertifikatai būtų visiškai pritaikyti.
Į pasirinktinį vaizdą įtraukti aspektai
Pasirinktinius vaizdus visiškai valdo jūsų organizacija. Esate atsakingi už saugiojo paleidimo sertifikato naujinimų taikymą pasirinktiniam vaizdui ir pakartotinį jo nusiuntimą prieš panaudodami jį parengimui.
Saugiojo paleidimo sertifikato naujinimų taikymas šaltinio vaizdui palaikomas tik naudojant "Azure Compute Gallery" vaizdus (peržiūros versija), kurie palaiko patikimą paleidimą ir saugųjį paleidimą. Valdomi vaizdai nepalaiko saugiosios įkrovos, todėl sertifikato naujinimai negali būti taikomi vaizdo lygiu. Debesų kompiuteriams, parengtiems iš valdomų vaizdų, naujinimus taikykite tiesiogiai debesų kompiuteryje naudodami vieną iš anksčiau nurodytų diegimo metodų.
Prieš apibendrindami naują pasirinktinį vaizdą, patikrinkite, ar sertifikatai atnaujinti:
Pastaba
Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Žinomos problemos
Nėra aptarnavimo registro rakto
| Požymis | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing kelio nėra |
|---|---|
| Priežastis | Įrenginyje neinicijuotas sertifikato naujinimas |
| Sprendimas | Palaukite automatinio diegimo per "„Windows Update“" arba pradėkite rankiniu būdu naudodami vieną iš anksčiau nurodytų IT inicijuotų diegimo metodų |
Būsena rodo "Vykdoma" ilgesniam laikotarpiui
| Požymis | UEFICA2023Status išlieka "Vykdoma" po kelių dienų |
|---|---|
| Priežastis | Norint užbaigti naujinimo procesą, įrenginį gali reikėti paleisti iš naujo |
| Sprendimas | Iš naujo paleiskite debesų kompiuterį ir po 15 minučių patikrinkite būseną. Jei problema išlieka, žr. Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykius , kad gautumėte trikčių diagnostikos patarimų |
UEFICA2023Error registro raktas yra
| Požymis | UEFICA2023Klaida Yra registro raktas |
|---|---|
| Priežastis | Diegiant sertifikatą įvyko klaida |
| Sprendimas | Išsamios informacijos ieškokite sistemos įvykių žurnale. Žr. Saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykius , kad gautumėte trikčių diagnostikos patarimų |