Piezīme
- Sākotnējais publicēšanas datums: 2026. gada 19. februāris
- KB ID: 5080931
Piezīme
Šajā rakstā ir norādījumi par:
Azure virtuālās darbvirsmas administratori, kas pārvalda sesiju resursdatora atjauninājumus
Organizācijas, kas izmanto drošās palaišanas iespējotas VM Azure virtuālās darbvirsmas izvietojumiem
Organizācijas, kas izmanto pielāgotus attēlus (zeltainus attēlus) Azure virtuālās darbvirsmas izvietojumiem
Šajā rakstā:
Ievads
Drošā palaišana ir UEFI aparātprogrammatūras drošības līdzeklis, kas palīdz nodrošināt, ka ierīces palaišanas secības laikā darbojas tikai uzticama programmatūra ar ciparparakstu. 2011. gadā izdoto Microsoft drošās palaišanas sertifikātu derīgums sākas 2026. gada jūnijā. Bez atjauninātajiem 2023. gada sertifikātiem ierīces vairs nesaņems jaunu drošās palaišanas un palaišanas pārvaldnieka aizsardzību vai jaunatklāto palaišanas līmeņa ievainojamību mazinājumus.
Visi drošās palaišanas VM, kas reģistrēti Azure virtuālās darbvirsmas pakalpojumā, un pielāgotie attēli, kas tiek izmantoti to nodrošināšanai, ir jāatjaunina uz 2023. gada sertifikātiem pirms derīguma beigām, lai saglabātu aizsardzību. Uzziniet, kad Windows ierīcēs beidzas derīguma termiņš drošās palaišanas sertifikātiem
Vai tas attiecas uz manu Azure virtuālās darbvirsmas vidi?
| Scenārijs | Vai drošā sāknēšana ir aktivizēta? | Nepieciešama darbība |
|---|---|---|
| Sesijas rīkotāji | ||
| Uzticama palaišanas VM ar iespējotu drošo sāknēšanu | Jā | Sertifikātu atjaunināšana sesijas resursdatorā |
| Uzticama palaišanas VM ar atspējotu drošo sāknēšanu | Nē | Nav jāveic nekādas darbības |
| Standard drošības tips VM | Nē | Nav jāveic nekādas darbības |
| 1. paaudze VM | Netiek atbalstīts | Nav jāveic nekādas darbības |
| Zelta attēli | ||
| Azure Compute Gallery attēls ar iespējotu drošo sāknēšanu | Jā | Sertifikātu atjaunināšana avota attēlā |
| Azure Compute Gallery attēls bez uzticamas palaišanas | Nē | Atjauninājumu lietošana sesijas resursdatorā pēc izvietošanas |
| Pārvaldītais attēls (neatbalsta uzticamu palaišanu) | Nē | Atjauninājumu lietošana sesijas resursdatorā pēc izvietošanas |
Pilnīgu pamatinformāciju skatiet rakstā Drošās palaišanas sertifikātu atjauninājumi: norādījumi IT speciālistiem un organizācijām.
Inventārs un monitors
Pirms rīkojaties, inventarizējiet savu vidi, lai identificētu ierīces, kurām nepieciešami atjauninājumi. Pārraudzība ir būtiska, lai apstiprinātu, ka sertifikāti tiek piemēroti pirms 2026. gada jūnija termiņa, pat ja izmantojat automātiskās izvietošanas metodes. Tālāk ir norādītas opcijas, lai noteiktu, vai ir jāveic kāda darbība.
1. iespēja. Microsoft Intune koriģēšana
Sesiju resursdatoriem, kas ir reģistrēti Microsoft Intune, varat izvietot noteikšanas skriptu, izmantojot Intune koriģēšanas (proaktīvās koriģēšanas), lai automātiski apkopotu drošās palaišanas sertifikāta statusu visā jūsu autoparkā. Skripts klusi darbojas katrā ierīcē un ziņo par drošās palaišanas statusu, sertifikāta atjaunināšanas norisi un ierīces informāciju atpakaļ uz Intune portālu — ierīcēs netiek veiktas nekādas izmaiņas. Rezultātus var skatīt un eksportēt uz CSV tieši no Intune administrēšanas centra, lai veiktu analīzi visā flotē.
Detalizētus norādījumus par noteikšanas skripta izvietošanu skatiet sadaļā Drošās palaišanas sertifikāta statusa pārraudzība, izmantojot Microsoft Intune koriģēšanas iespējas.
2. opcija: Windows Autopatch drošās palaišanas statusa atskaite
Personisko pastāvīgo sesiju resursdatoriem, kas reģistrēti ar Windows Autopatch, dodieties uz Intune administrēšanas centru>Atskaites>Windows Autopatch>Windows kvalitātes atjauninājumi>Cilne>Atskaites Drošas sāknēšanas statuss. Skatiet drošās palaišanas statusa atskaiti sadaļā Windows Autopatch.
Piezīme
Windows Autopatch atbalsta tikai personiskās pastāvīgās virtuālās mašīnas Azure virtuālajai darbvirsmai. Vairāku sesiju resursdatori, pūla nepastāvīgās virtuālās mašīnas un attālā programmu straumēšana netiek atbalstīta. Skatiet Windows Autopatch par Azure virtuālās darbvirsmas darba slodzēm.
3. iespēja: reģistra atslēgas autoparka uzraudzībai
Izmantojiet esošos ierīču pārvaldības rīkus, lai veiktu vaicājumus šīm reģistra vērtībām visā savā autoparkā.
| Reģistra ceļš | Taustiņš | Nolūks |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Statuss | Pašreizējais izvietošanas statuss |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Kļūda | Norāda kļūdas (tām nevajadzētu pastāvēt) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Norāda notikuma ID (nedrīkst pastāvēt) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Pieejamie atjauninājumi | Gaidošie atjauninājuma biti |
Pilnu reģistra atslēgu informāciju skatiet rakstā Reģistra atslēgu atjauninājumi drošai palaišanai: Windows ierīces ar IT pārvaldītiem atjauninājumiem.
4. opcija. Notikumu žurnāla pārraudzība
Izmantojiet esošos ierīču pārvaldības rīkus, lai apkopotu un pārraudzītu šos notikumu ID no sistēmas notikumu žurnāla visā autoparkā.
| Notikuma ID | Atrašanās vieta | Nozīme |
|---|---|---|
| 1808 | Sistēma | Sertifikāti ir sekmīgi piemēroti |
| 1801 | Sistēma | Atjaunināšanas statuss vai detalizēta informācija par kļūdu |
Pilnu notikumu detalizētās informācijas sarakstu skatiet sadaļā Drošās palaišanas DB un DBX mainīgo atjauninājumu notikumi.
5. opcija: PowerShell krājumu skripts
Izpildiet Microsoft parauga drošās palaišanas datu krājumu apkopošanas skriptu , lai pārbaudītu drošās palaišanas sertifikāta atjaunināšanas statusu. Skripts apkopo vairākus datu punktus, tostarp drošās palaišanas stāvokli, UEFI CA 2023 atjauninājuma statusu, aparātprogrammatūras versiju un notikumu žurnāla darbību.
Izvietošana
Svarīgi!
Neatkarīgi no tā, kuru izvietošanas opciju izvēlaties, ieteicams pārraudzīt savu ierīču parku, lai pārliecinātos, vai sertifikāti ir sekmīgi piemēroti līdz 2026. gada jūnija termiņam. Informāciju par pielāgotiem attēliem skatiet sadaļā Zeltainā attēla apsvērumi.
1. opcija. Automātiski Atjauninājumi no Windows Update (augstas ticamības ierīces)
Microsoft automātiski atjaunina ierīces, izmantojot Windows ikmēneša atjauninājumus, kad pietiekama telemetrija apstiprina sekmīgu izvietošanu līdzīgās aparatūras konfigurācijās.
- Statuss: Augstas ticamības ierīcēs šis līdzeklis ir iespējots pēc noklusējuma
- Nav jāveic nekādas darbības, ja vien nevēlaties atteikties
| Reģistrs | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Taustiņš | HighConfidenceOptOut = 1 , lai atteiktos |
| Grupas politika | Datora konfigurācija>Administratīvās veidnes>Windows komponenti>Drošā sāknēšana>Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi> Iestatīt statusu Atspējots, lai atteiktos. |
Piezīme
Ieteikums: Pat ja ir iespējota automātiskā atjaunināšana, pārraugiet sesiju viesotājus, lai pārbaudītu, vai tiek lietoti sertifikāti. Ne visas ierīces var būt piemērotas augstas ticamības automātiskajai izvietošanai.
Papildinformāciju skatiet sadaļā Automatizētās izvietošanas palīglīdzekļi.
2. iespēja. IT-Initiated izvietošana
Manuāli aktivizējiet sertifikātu atjauninājumus tūlītējai vai kontrolētai ieviešanai.
| Metode | Dokumentācija |
|---|---|
| Microsoft Intune | Microsoft Intune metode |
| Grupas politika | grupas politikas objektu (GPO) metode |
| Reģistra atslēgas | Reģistra atslēgas metode |
| WinCS CLI | WinCS API |
Piezīme
- Nejauciet IT iniciētas izvietošanas metodes (piemēram, Intune un GPO) vienā ierīcē — tās kontrolē vienas un tās pašas reģistra atslēgas un var konfliktēt.
- Lai sertifikāti tiktu pilnībā lietoti, gaidiet aptuveni 48 stundas un vienu vai vairākas restartēšanas reizes.
Zeltīta attēla apsvērumi
Azure virtuālās darbvirsmas vidēs, kurās tiek izmantoti Azure skaitļošanas galerijas attēli ar iespējotu drošo sāknēšanu, pirms tveršanas zelta attēlam lietojiet drošās palaišanas 2023 sertifikāta atjauninājumu. Lai lietotu atjauninājumu, izmantojiet kādu no iepriekš aprakstītajām metodēm, pēc tam pārbaudiet, vai sertifikāti ir atjaunināti pirms vispārināšanas:
Piezīme
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Attēli, kuriem nav iespējota uzticama palaišana, nevar saņemt drošās palaišanas sertifikāta atjauninājumus, izmantojot attēlu. Tas ietver pārvaldītos attēlus, kas neatbalsta uzticamu palaišanu, un Azure skaitļošanas galerijas attēlus, kuros nav iespējota uzticama palaišana. Ierīcēm, kas nodrošinātas no šiem attēliem, lietojiet atjauninājumus viesa OS, izmantojot kādu no iepriekš minētajām metodēm.
Zināmās problēmas
Apkalpošanas reģistra atslēga nepastāv
| Problēmas pazīme | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ceļš nepastāv |
|---|---|
| Iemesls | Ierīcē nav sākta sertifikātu atjaunināšana |
| Risinājums | Uzgaidiet automātisko izvietošanu, izmantojot Windows Update, vai manuāli uzsākiet, izmantojot kādu no iepriekš minētajām IT iniciētajām izvietošanas metodēm |
Statuss ilgākam laika posmam rāda "Notiek izpilde"
| Problēmas pazīme | UEFICA2023Statuss paliek "Izstrādē" pēc vairākām dienām |
|---|---|
| Iemesls | Ierīci var būt nepieciešams restartēt, lai pabeigtu atjaunināšanas procesu |
| Risinājums | Restartējiet sesijas viesotāju un pēc 15 minūtēm vēlreiz pārbaudiet statusu. Ja problēma joprojām pastāv, skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus , lai saņemtu norādījumus par problēmu novēršanu |
UEFICA2023Error reģistra atslēga pastāv
| Problēmas pazīme | UEFICA2023Error reģistra atslēga ir pieejama |
|---|---|
| Iemesls | Sertifikātu izvietošanas laikā radās kļūda |
| Risinājums | Detalizētu informāciju skatiet sistēmas notikumu žurnālā. Lai saņemtu norādījumus par problēmu novēršanu, skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus |