Piezīme
- Sākotnējais publicēšanas datums: 2026. gada 19. februāris
- KB ID: 5080914
Piezīme
Šajā rakstā ir norādījumi par:
Windows 365 administratori, kas pārvalda mākoņdatorus.
Organizācijas, kas izmanto drošās palaišanas iespējotus mākoņdatorus Windows 365 izvietojumiem.
Organizācijas, kas izmanto pielāgotus attēlus Windows 365 izvietojumiem.
Šajā rakstā:
Ievads
Drošā palaišana ir UEFI aparātprogrammatūras drošības līdzeklis, kas palīdz nodrošināt, ka ierīces sāknēšanas laikā darbojas tikai uzticama programmatūra ar ciparparakstu. 2011. gadā izdoto Microsoft drošās palaišanas sertifikātu derīgums sākas 2026. gada jūnijā. Bez atjauninātajiem 2023. gada sertifikātiem ierīces vairs nesaņems jaunu drošās palaišanas un palaišanas pārvaldnieka aizsardzību vai jaunatklāto palaišanas līmeņa ievainojamību mazinājumus.
Visi drošās palaišanas iespējotie mākoņdatori, kas tiek nodrošināti Windows 365 pakalpojumā, un pielāgotie attēli, kas tiek izmantoti to nodrošināšanai, ir jāatjaunina uz 2023. gada sertifikātiem pirms derīguma beigām, lai saglabātu aizsardzību. Uzziniet, kad Windows ierīcēs beidzas derīguma termiņš drošās palaišanas sertifikātiem.
Vai tas attiecas uz manu Windows 365 vidi?
| Scenārijs | Vai drošā sāknēšana ir aktivizēta? | Nepieciešama darbība |
|---|---|---|
| Mākoņdatori | ||
| Mākoņdators ar iespējotu drošo sāknēšanu | Jā | Sertifikātu atjaunināšana mākoņdatorā |
| Mākoņdators ar atspējotu drošo sāknēšanu | Nē | Nav jāveic nekādas darbības |
| Attēli | ||
| Azure Compute Gallery attēls ar iespējotu drošo sāknēšanu | Jā | Sertifikātu atjaunināšana avota attēlā pirms vispārināšanas |
| Azure Compute Gallery attēls bez uzticamas palaišanas | Nē | Atjauninājumu lietošana mākoņdatorā pēc nodrošināšanas |
| Pārvaldītais attēls (neatbalsta uzticamu palaišanu) | Nē | Atjauninājumu lietošana mākoņdatorā pēc nodrošināšanas |
Pilnīgu pamatinformāciju skatiet rakstā Drošās palaišanas sertifikātu atjauninājumi: norādījumi IT speciālistiem un organizācijām.
Inventārs un monitors
Pirms rīkojaties, inventarizējiet savu vidi, lai identificētu ierīces, kurām nepieciešami atjauninājumi. Pārraudzība ir būtiska, lai apstiprinātu, ka sertifikāti tiek piemēroti pirms 2026. gada jūnija termiņa, pat ja izmantojat automātiskās izvietošanas metodes. Tālāk ir norādītas opcijas, lai noteiktu, vai ir jāveic kāda darbība.
1. iespēja. Microsoft Intune koriģēšana
Mākoņdatoriem, kas reģistrēti pakalpojumā Microsoft Intune, varat izvietot noteikšanas skriptu, izmantojot Intune koriģēšanas (proaktīvās koriģēšanas), lai automātiski apkopotu drošās palaišanas sertifikāta statusu visā jūsu autoparkā. Skripts klusi darbojas katrā ierīcē un ziņo par drošās palaišanas statusu, sertifikāta atjaunināšanas norisi un ierīces informāciju atpakaļ uz Intune portālu — ierīcēs netiek veiktas nekādas izmaiņas. Rezultātus var skatīt un eksportēt uz CSV tieši no Intune administrēšanas centra, lai veiktu analīzi visā flotē.
Detalizētus norādījumus par noteikšanas skripta izvietošanu skatiet sadaļā Drošās palaišanas sertifikāta statusa pārraudzība, izmantojot Microsoft Intune koriģēšanas iespējas.
2. opcija: Windows Autopatch drošās palaišanas statusa atskaite
Mākoņdatoriem, kas reģistrēti ar Windows Autopatch, dodieties uz Intune administrēšanas centru>Atskaites>Windows Autopatch>Windows kvalitātes atjauninājumi>Cilne>Atskaites Drošās palaišanas statuss. Skatiet drošās palaišanas statusa atskaiti sadaļā Windows Autopatch.
Piezīme: lai izmantotu Windows Autopatch ar Windows 365, mākoņdatoriem jābūt reģistrētiem Windows Autopatch pakalpojumā. Skatiet Windows Autopatch par Windows 365 Enterprise darba slodzēm.
3. iespēja: reģistra atslēgas autoparka uzraudzībai
Izmantojiet esošos ierīču pārvaldības rīkus, lai veiktu vaicājumus šīm reģistra vērtībām visā savā autoparkā.
| Reģistra ceļš | Taustiņš | Nolūks |
|---|---|---|
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Statuss | Pašreizējais izvietošanas statuss |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Kļūda | Norāda kļūdas (tām nevajadzētu pastāvēt) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Norāda notikuma ID (nedrīkst pastāvēt) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot |
Pieejamie atjauninājumi | Gaidošie atjauninājuma biti |
Pilnu reģistra atslēgu informāciju skatiet rakstā Reģistra atslēgu atjauninājumi drošai palaišanai.
4. opcija. Notikumu žurnāla pārraudzība
Izmantojiet esošos ierīču pārvaldības rīkus, lai apkopotu un pārraudzītu šos notikumu ID no sistēmas notikumu žurnāla visā autoparkā.
| Notikuma ID | Atrašanās vieta | Nozīme |
|---|---|---|
| 1808 | Sistēma | Sertifikāti ir sekmīgi piemēroti |
| 1801 | Sistēma | Atjaunināšanas statuss vai detalizēta informācija par kļūdu |
Pilnu notikumu detalizētās informācijas sarakstu skatiet sadaļā Drošās palaišanas DB un DBX mainīgo atjauninājumu notikumi.
5. opcija: PowerShell krājumu skripts
Izpildiet Microsoft parauga drošās palaišanas datu krājumu apkopošanas skriptu, lai pārbaudītu drošās palaišanas sertifikāta atjaunināšanas statusu. Skripts apkopo vairākus datu punktus, tostarp drošās palaišanas stāvokli, UEFI CA 2023 atjauninājuma statusu, aparātprogrammatūras versiju un notikumu žurnāla darbību.
Izvietošana
Svarīgi!
Neatkarīgi no tā, kuru izvietošanas opciju izvēlaties, ieteicams pārraudzīt savu ierīču parku, lai pārliecinātos, vai sertifikāti ir sekmīgi piemēroti līdz 2026. gada jūnija termiņam. Informāciju par pielāgotiem attēliem skatiet sadaļā Apsvērumi par pielāgotiem attēliem.
1. opcija. Automātiski Atjauninājumi no Windows Update (augstas ticamības ierīces)
Microsoft automātiski atjaunina ierīces, izmantojot Windows ikmēneša atjauninājumus, kad pietiekama telemetrija apstiprina sekmīgu izvietošanu līdzīgās aparatūras konfigurācijās.
- Statuss: pēc noklusējuma iespējots augstas ticamības ierīcēm
- Nav jāveic nekādas darbības, ja vien nevēlaties atteikties
| Reģistrs | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Taustiņš | HighConfidenceOptOut = 1 , lai atteiktos |
| Grupas politika | Datora konfigurācija>Administratīvās veidnes>Windows komponenti>Drošā sāknēšana>Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi> Iestatīt uz Atspējots, lai atteiktos |
Piezīme
Ieteikums: Pat ja ir iespējota automātiskā atjaunināšana, pārraugiet savus mākoņdatorus, lai pārbaudītu, vai tiek lietoti sertifikāti. Ne visas ierīces var būt piemērotas augstas ticamības automātiskajai izvietošanai.
Papildinformāciju skatiet sadaļā Automatizētās izvietošanas palīglīdzekļi.
2. iespēja. IT-Initiated izvietošana
Manuāli aktivizējiet sertifikātu atjauninājumus tūlītējai vai kontrolētai ieviešanai.
| Metode | Dokumentācija |
|---|---|
| Microsoft Intune | Microsoft Intune metode |
| Grupas politika | GPO metode |
| Reģistra atslēgas | Reģistra atslēgas metode |
| WinCS CLI | WinCS API |
Piezīme
- Nejauciet IT iniciētas izvietošanas metodes (piemēram, Intune un GPO) vienā ierīcē — tās kontrolē vienas un tās pašas reģistra atslēgas un var konfliktēt.
- Lai sertifikāti tiktu pilnībā lietoti, gaidiet aptuveni 48 stundas un vienu vai vairākas restartēšanas reizes.
Pielāgojumu attēlu apsvērumi
Pielāgotos attēlus pilnībā pārvalda jūsu organizācija. Jūs esat atbildīgs par drošās palaišanas sertifikāta atjauninājumu lietošanu pielāgotajam attēlam un atkārtotu augšupielādi, pirms izmantojat to nodrošināšanai.
Drošās palaišanas sertifikāta atjauninājumu lietošana avota attēlam tiek atbalstīta tikai ar Azure skaitļošanas galerijas attēliem (priekšskatījums), kas atbalsta uzticamu palaišanu un drošo sāknēšanu. Pārvaldītie attēli neatbalsta drošo sāknēšanu, tāpēc sertifikātu atjauninājumus nevar lietot attēla līmenī. Mākoņdatoriem, kas nodrošināti no pārvaldītiem attēliem, lietojiet atjauninājumus tieši mākoņdatorā, izmantojot kādu no iepriekš aprakstītajām izvietošanas metodēm.
Pirms jauna pielāgota attēla vispārināšanas pārbaudiet, vai sertifikāti ir atjaunināti:
Piezīme
Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Zināmās problēmas
Apkalpošanas reģistra atslēga nepastāv
| Problēmas pazīme | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ceļš nepastāv |
|---|---|
| Iemesls | Ierīcē nav sākta sertifikātu atjaunināšana |
| Risinājums | Uzgaidiet automātisko izvietošanu, izmantojot Windows Update, vai manuāli uzsākiet, izmantojot kādu no iepriekš minētajām IT iniciētajām izvietošanas metodēm |
Statuss ilgākam laika posmam rāda "Notiek izpilde"
| Problēmas pazīme | UEFICA2023Statuss paliek "Izstrādē" pēc vairākām dienām |
|---|---|
| Iemesls | Ierīci var būt nepieciešams restartēt, lai pabeigtu atjaunināšanas procesu |
| Risinājums | Restartējiet mākoņdatoru un pēc 15 minūtēm pārbaudiet statusu vēlreiz. Ja problēma joprojām pastāv, skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus , lai saņemtu norādījumus par problēmu novēršanu |
UEFICA2023Error reģistra atslēga pastāv
| Problēmas pazīme | UEFICA2023Error reģistra atslēga ir pieejama |
|---|---|
| Iemesls | Sertifikātu izvietošanas laikā radās kļūda |
| Risinājums | Detalizētu informāciju skatiet sistēmas notikumu žurnālā. Lai saņemtu norādījumus par problēmu novēršanu, skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus |