Drošās palaišanas sertifikāta atjauninājumi platformai Azure Virtual Desktop

Attiecas uz
Azure Virtual Desktop

Piezīme

  • Sākotnējais publicēšanas datums: 2026. gada 19. februāris
  • KB ID: 5080931

Piezīme

Šajā rakstā ir norādījumi par:

  • Azure virtuālās darbvirsmas administratori, kas pārvalda sesiju resursdatora atjauninājumus

  • Organizācijas, kas izmanto drošās palaišanas iespējotas VM Azure virtuālās darbvirsmas izvietojumiem

  • Organizācijas, kas izmanto pielāgotus attēlus (zeltainus attēlus) Azure virtuālās darbvirsmas izvietojumiem

Šajā rakstā:

Ievads

Drošā palaišana ir UEFI aparātprogrammatūras drošības līdzeklis, kas palīdz nodrošināt, ka ierīces palaišanas secības laikā darbojas tikai uzticama programmatūra ar ciparparakstu. 2011. gadā izdoto Microsoft drošās palaišanas sertifikātu derīgums sākas 2026. gada jūnijā. Bez atjauninātajiem 2023. gada sertifikātiem ierīces vairs nesaņems jaunu drošās palaišanas un palaišanas pārvaldnieka aizsardzību vai jaunatklāto palaišanas līmeņa ievainojamību mazinājumus.

Visi drošās palaišanas VM, kas reģistrēti Azure virtuālās darbvirsmas pakalpojumā, un pielāgotie attēli, kas tiek izmantoti to nodrošināšanai, ir jāatjaunina uz 2023. gada sertifikātiem pirms derīguma beigām, lai saglabātu aizsardzību.  Uzziniet, kad Windows ierīcēs beidzas derīguma termiņš drošās palaišanas sertifikātiem

Vai tas attiecas uz manu Azure virtuālās darbvirsmas vidi?

Scenārijs Vai drošā sāknēšana ir aktivizēta? Nepieciešama darbība
Sesijas rīkotāji
Uzticama palaišanas VM ar iespējotu drošo sāknēšanu Sertifikātu atjaunināšana sesijas resursdatorā
Uzticama palaišanas VM ar atspējotu drošo sāknēšanu Nav jāveic nekādas darbības
Standard drošības tips VM Nav jāveic nekādas darbības
1. paaudze VM Netiek atbalstīts Nav jāveic nekādas darbības
Zelta attēli
Azure Compute Gallery attēls ar iespējotu drošo sāknēšanu Sertifikātu atjaunināšana avota attēlā
Azure Compute Gallery attēls bez uzticamas palaišanas Atjauninājumu lietošana sesijas resursdatorā pēc izvietošanas
Pārvaldītais attēls (neatbalsta uzticamu palaišanu) Atjauninājumu lietošana sesijas resursdatorā pēc izvietošanas

Pilnīgu pamatinformāciju skatiet rakstā Drošās palaišanas sertifikātu atjauninājumi: norādījumi IT speciālistiem un organizācijām.

Inventārs un monitors

Pirms rīkojaties, inventarizējiet savu vidi, lai identificētu ierīces, kurām nepieciešami atjauninājumi. Pārraudzība ir būtiska, lai apstiprinātu, ka sertifikāti tiek piemēroti pirms 2026. gada jūnija termiņa, pat ja izmantojat automātiskās izvietošanas metodes.  Tālāk ir norādītas opcijas, lai noteiktu, vai ir jāveic kāda darbība.

1. iespēja. Microsoft Intune koriģēšana

Sesiju resursdatoriem, kas ir reģistrēti Microsoft Intune, varat izvietot noteikšanas skriptu, izmantojot Intune koriģēšanas (proaktīvās koriģēšanas), lai automātiski apkopotu drošās palaišanas sertifikāta statusu visā jūsu autoparkā. Skripts klusi darbojas katrā ierīcē un ziņo par drošās palaišanas statusu, sertifikāta atjaunināšanas norisi un ierīces informāciju atpakaļ uz Intune portālu — ierīcēs netiek veiktas nekādas izmaiņas. Rezultātus var skatīt un eksportēt uz CSV tieši no Intune administrēšanas centra, lai veiktu analīzi visā flotē.

Detalizētus norādījumus par noteikšanas skripta izvietošanu skatiet sadaļā Drošās palaišanas sertifikāta statusa pārraudzība, izmantojot Microsoft Intune koriģēšanas iespējas.

2. opcija: Windows Autopatch drošās palaišanas statusa atskaite

Personisko pastāvīgo sesiju resursdatoriem, kas reģistrēti ar Windows Autopatch, dodieties uz Intune administrēšanas centru>Atskaites>Windows Autopatch>Windows kvalitātes atjauninājumi>Cilne>Atskaites Drošas sāknēšanas statuss. Skatiet drošās palaišanas statusa atskaiti sadaļā Windows Autopatch.

Piezīme

Windows Autopatch atbalsta tikai personiskās pastāvīgās virtuālās mašīnas Azure virtuālajai darbvirsmai. Vairāku sesiju resursdatori, pūla nepastāvīgās virtuālās mašīnas un attālā programmu straumēšana netiek atbalstīta. Skatiet Windows Autopatch par Azure virtuālās darbvirsmas darba slodzēm.

3. iespēja: reģistra atslēgas autoparka uzraudzībai

Izmantojiet esošos ierīču pārvaldības rīkus, lai veiktu vaicājumus šīm reģistra vērtībām visā savā autoparkā.

Reģistra ceļš Taustiņš Nolūks
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Statuss Pašreizējais izvietošanas statuss
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Kļūda Norāda kļūdas (tām nevajadzētu pastāvēt)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Norāda notikuma ID (nedrīkst pastāvēt)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
Pieejamie atjauninājumi Gaidošie atjauninājuma biti

Pilnu reģistra atslēgu informāciju skatiet rakstā Reģistra atslēgu atjauninājumi drošai palaišanai: Windows ierīces ar IT pārvaldītiem atjauninājumiem.

4. opcija. Notikumu žurnāla pārraudzība

Izmantojiet esošos ierīču pārvaldības rīkus, lai apkopotu un pārraudzītu šos notikumu ID no sistēmas notikumu žurnāla visā autoparkā.

Notikuma ID Atrašanās vieta Nozīme
1808 Sistēma Sertifikāti ir sekmīgi piemēroti
1801 Sistēma Atjaunināšanas statuss vai detalizēta informācija par kļūdu

Pilnu notikumu detalizētās informācijas sarakstu skatiet sadaļā Drošās palaišanas DB un DBX mainīgo atjauninājumu notikumi.

5. opcija: PowerShell krājumu skripts

Izpildiet Microsoft parauga drošās palaišanas datu krājumu apkopošanas skriptu , lai pārbaudītu drošās palaišanas sertifikāta atjaunināšanas statusu. Skripts apkopo vairākus datu punktus, tostarp drošās palaišanas stāvokli, UEFI CA 2023 atjauninājuma statusu, aparātprogrammatūras versiju un notikumu žurnāla darbību.

Izvietošana

Svarīgi!

Neatkarīgi no tā, kuru izvietošanas opciju izvēlaties, ieteicams pārraudzīt savu ierīču parku, lai pārliecinātos, vai sertifikāti ir sekmīgi piemēroti līdz 2026. gada jūnija termiņam. Informāciju par pielāgotiem attēliem skatiet sadaļā Zeltainā attēla apsvērumi.

1. opcija. Automātiski Atjauninājumi no Windows Update (augstas ticamības ierīces)

Microsoft automātiski atjaunina ierīces, izmantojot Windows ikmēneša atjauninājumus, kad pietiekama telemetrija apstiprina sekmīgu izvietošanu līdzīgās aparatūras konfigurācijās.

  • Statuss: Augstas ticamības ierīcēs šis līdzeklis ir iespējots pēc noklusējuma
  • Nav jāveic nekādas darbības, ja vien nevēlaties atteikties
Reģistrs HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Taustiņš HighConfidenceOptOut = 1 , lai atteiktos
Grupas politika Datora konfigurācija>Administratīvās veidnes>Windows komponenti>Drošā sāknēšana>Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi> Iestatīt statusu Atspējots, lai atteiktos.

Piezīme

Ieteikums: Pat ja ir iespējota automātiskā atjaunināšana, pārraugiet sesiju viesotājus, lai pārbaudītu, vai tiek lietoti sertifikāti. Ne visas ierīces var būt piemērotas augstas ticamības automātiskajai izvietošanai.

Papildinformāciju skatiet sadaļā Automatizētās izvietošanas palīglīdzekļi.

2. iespēja. IT-Initiated izvietošana

Manuāli aktivizējiet sertifikātu atjauninājumus tūlītējai vai kontrolētai ieviešanai.

Metode Dokumentācija
Microsoft Intune Microsoft Intune metode
Grupas politika grupas politikas objektu (GPO) metode
Reģistra atslēgas Reģistra atslēgas metode
WinCS CLI WinCS API

Piezīme

  • Nejauciet IT iniciētas izvietošanas metodes (piemēram, Intune un GPO) vienā ierīcē — tās kontrolē vienas un tās pašas reģistra atslēgas un var konfliktēt.
  • Lai sertifikāti tiktu pilnībā lietoti, gaidiet aptuveni 48 stundas un vienu vai vairākas restartēšanas reizes.

Zeltīta attēla apsvērumi

Azure virtuālās darbvirsmas vidēs, kurās tiek izmantoti Azure skaitļošanas galerijas attēli ar iespējotu drošo sāknēšanu, pirms tveršanas zelta attēlam lietojiet drošās palaišanas 2023 sertifikāta atjauninājumu. Lai lietotu atjauninājumu, izmantojiet kādu no iepriekš aprakstītajām metodēm, pēc tam pārbaudiet, vai sertifikāti ir atjaunināti pirms vispārināšanas:

Piezīme

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Attēli, kuriem nav iespējota uzticama palaišana, nevar saņemt drošās palaišanas sertifikāta atjauninājumus, izmantojot attēlu. Tas ietver pārvaldītos attēlus, kas neatbalsta uzticamu palaišanu, un Azure skaitļošanas galerijas attēlus, kuros nav iespējota uzticama palaišana. Ierīcēm, kas nodrošinātas no šiem attēliem, lietojiet atjauninājumus viesa OS, izmantojot kādu no iepriekš minētajām metodēm.

Zināmās problēmas

Apkalpošanas reģistra atslēga nepastāv

Problēmas pazīme HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ceļš nepastāv
Iemesls Ierīcē nav sākta sertifikātu atjaunināšana
Risinājums Uzgaidiet automātisko izvietošanu, izmantojot Windows Update, vai manuāli uzsākiet, izmantojot kādu no iepriekš minētajām IT iniciētajām izvietošanas metodēm

Statuss ilgākam laika posmam rāda "Notiek izpilde"

Problēmas pazīme UEFICA2023Statuss paliek "Izstrādē" pēc vairākām dienām
Iemesls Ierīci var būt nepieciešams restartēt, lai pabeigtu atjaunināšanas procesu
Risinājums Restartējiet sesijas viesotāju un pēc 15 minūtēm vēlreiz pārbaudiet statusu. Ja problēma joprojām pastāv, skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus , lai saņemtu norādījumus par problēmu novēršanu

UEFICA2023Error reģistra atslēga pastāv

Problēmas pazīme UEFICA2023Error reģistra atslēga ir pieejama
Iemesls Sertifikātu izvietošanas laikā radās kļūda
Risinājums Detalizētu informāciju skatiet sistēmas notikumu žurnālā. Lai saņemtu norādījumus par problēmu novēršanu, skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus

Resursi