Drošās palaišanas sertifikāta atjauninājumi sistēmai Windows 365

Piezīme

  • Sākotnējais publicēšanas datums: 2026. gada 19. februāris
  • KB ID: 5080914

Piezīme

Šajā rakstā ir norādījumi par:

  • Windows 365 administratori, kas pārvalda mākoņdatorus.

  • Organizācijas, kas izmanto drošās palaišanas iespējotus mākoņdatorus Windows 365 izvietojumiem.

  • Organizācijas, kas izmanto pielāgotus attēlus Windows 365 izvietojumiem.

Šajā rakstā:

Ievads

Drošā palaišana ir UEFI aparātprogrammatūras drošības līdzeklis, kas palīdz nodrošināt, ka ierīces sāknēšanas laikā darbojas tikai uzticama programmatūra ar ciparparakstu. 2011. gadā izdoto Microsoft drošās palaišanas sertifikātu derīgums sākas 2026. gada jūnijā. Bez atjauninātajiem 2023. gada sertifikātiem ierīces vairs nesaņems jaunu drošās palaišanas un palaišanas pārvaldnieka aizsardzību vai jaunatklāto palaišanas līmeņa ievainojamību mazinājumus.

Visi drošās palaišanas iespējotie mākoņdatori, kas tiek nodrošināti Windows 365 pakalpojumā, un pielāgotie attēli, kas tiek izmantoti to nodrošināšanai, ir jāatjaunina uz 2023. gada sertifikātiem pirms derīguma beigām, lai saglabātu aizsardzību. Uzziniet, kad Windows ierīcēs beidzas derīguma termiņš drošās palaišanas sertifikātiem.

Vai tas attiecas uz manu Windows 365 vidi?

Scenārijs Vai drošā sāknēšana ir aktivizēta? Nepieciešama darbība
Mākoņdatori
Mākoņdators ar iespējotu drošo sāknēšanu Sertifikātu atjaunināšana mākoņdatorā
Mākoņdators ar atspējotu drošo sāknēšanu Nav jāveic nekādas darbības
Attēli
Azure Compute Gallery attēls ar iespējotu drošo sāknēšanu Sertifikātu atjaunināšana avota attēlā pirms vispārināšanas
Azure Compute Gallery attēls bez uzticamas palaišanas Atjauninājumu lietošana mākoņdatorā pēc nodrošināšanas
Pārvaldītais attēls (neatbalsta uzticamu palaišanu) Atjauninājumu lietošana mākoņdatorā pēc nodrošināšanas

Pilnīgu pamatinformāciju skatiet rakstā Drošās palaišanas sertifikātu atjauninājumi: norādījumi IT speciālistiem un organizācijām.

Inventārs un monitors

Pirms rīkojaties, inventarizējiet savu vidi, lai identificētu ierīces, kurām nepieciešami atjauninājumi. Pārraudzība ir būtiska, lai apstiprinātu, ka sertifikāti tiek piemēroti pirms 2026. gada jūnija termiņa, pat ja izmantojat automātiskās izvietošanas metodes. Tālāk ir norādītas opcijas, lai noteiktu, vai ir jāveic kāda darbība.

1. iespēja. Microsoft Intune koriģēšana

Mākoņdatoriem, kas reģistrēti pakalpojumā Microsoft Intune, varat izvietot noteikšanas skriptu, izmantojot Intune koriģēšanas (proaktīvās koriģēšanas), lai automātiski apkopotu drošās palaišanas sertifikāta statusu visā jūsu autoparkā. Skripts klusi darbojas katrā ierīcē un ziņo par drošās palaišanas statusu, sertifikāta atjaunināšanas norisi un ierīces informāciju atpakaļ uz Intune portālu — ierīcēs netiek veiktas nekādas izmaiņas. Rezultātus var skatīt un eksportēt uz CSV tieši no Intune administrēšanas centra, lai veiktu analīzi visā flotē.

Detalizētus norādījumus par noteikšanas skripta izvietošanu skatiet sadaļā Drošās palaišanas sertifikāta statusa pārraudzība, izmantojot Microsoft Intune koriģēšanas iespējas.

2. opcija: Windows Autopatch drošās palaišanas statusa atskaite

Mākoņdatoriem, kas reģistrēti ar Windows Autopatch, dodieties uz Intune administrēšanas centru>Atskaites>Windows Autopatch>Windows kvalitātes atjauninājumi>Cilne>Atskaites Drošās palaišanas statuss. Skatiet drošās palaišanas statusa atskaiti sadaļā Windows Autopatch.

Piezīme: lai izmantotu Windows Autopatch ar Windows 365, mākoņdatoriem jābūt reģistrētiem Windows Autopatch pakalpojumā. Skatiet Windows Autopatch par Windows 365 Enterprise darba slodzēm.

3. iespēja: reģistra atslēgas autoparka uzraudzībai

Izmantojiet esošos ierīču pārvaldības rīkus, lai veiktu vaicājumus šīm reģistra vērtībām visā savā autoparkā.

Reģistra ceļš Taustiņš Nolūks
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Statuss Pašreizējais izvietošanas statuss
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Kļūda Norāda kļūdas (tām nevajadzētu pastāvēt)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Norāda notikuma ID (nedrīkst pastāvēt)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
Pieejamie atjauninājumi Gaidošie atjauninājuma biti

Pilnu reģistra atslēgu informāciju skatiet rakstā Reģistra atslēgu atjauninājumi drošai palaišanai.

4. opcija. Notikumu žurnāla pārraudzība

Izmantojiet esošos ierīču pārvaldības rīkus, lai apkopotu un pārraudzītu šos notikumu ID no sistēmas notikumu žurnāla visā autoparkā.

Notikuma ID Atrašanās vieta Nozīme
1808 Sistēma Sertifikāti ir sekmīgi piemēroti
1801 Sistēma Atjaunināšanas statuss vai detalizēta informācija par kļūdu

Pilnu notikumu detalizētās informācijas sarakstu skatiet sadaļā Drošās palaišanas DB un DBX mainīgo atjauninājumu notikumi.

5. opcija: PowerShell krājumu skripts

Izpildiet Microsoft parauga drošās palaišanas datu krājumu apkopošanas skriptu, lai pārbaudītu drošās palaišanas sertifikāta atjaunināšanas statusu. Skripts apkopo vairākus datu punktus, tostarp drošās palaišanas stāvokli, UEFI CA 2023 atjauninājuma statusu, aparātprogrammatūras versiju un notikumu žurnāla darbību.

Izvietošana

Svarīgi!

Neatkarīgi no tā, kuru izvietošanas opciju izvēlaties, ieteicams pārraudzīt savu ierīču parku, lai pārliecinātos, vai sertifikāti ir sekmīgi piemēroti līdz 2026. gada jūnija termiņam. Informāciju par pielāgotiem attēliem skatiet sadaļā Apsvērumi par pielāgotiem attēliem.

1. opcija. Automātiski Atjauninājumi no Windows Update (augstas ticamības ierīces)

Microsoft automātiski atjaunina ierīces, izmantojot Windows ikmēneša atjauninājumus, kad pietiekama telemetrija apstiprina sekmīgu izvietošanu līdzīgās aparatūras konfigurācijās.

  • Statuss: pēc noklusējuma iespējots augstas ticamības ierīcēm
  • Nav jāveic nekādas darbības, ja vien nevēlaties atteikties
Reģistrs HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Taustiņš HighConfidenceOptOut = 1 , lai atteiktos
Grupas politika Datora konfigurācija>Administratīvās veidnes>Windows komponenti>Drošā sāknēšana>Automātiska sertifikātu izvietošana, izmantojot Atjauninājumi> Iestatīt uz Atspējots, lai atteiktos

Piezīme

Ieteikums: Pat ja ir iespējota automātiskā atjaunināšana, pārraugiet savus mākoņdatorus, lai pārbaudītu, vai tiek lietoti sertifikāti. Ne visas ierīces var būt piemērotas augstas ticamības automātiskajai izvietošanai.

Papildinformāciju skatiet sadaļā Automatizētās izvietošanas palīglīdzekļi.

2. iespēja. IT-Initiated izvietošana

Manuāli aktivizējiet sertifikātu atjauninājumus tūlītējai vai kontrolētai ieviešanai.

Metode Dokumentācija
Microsoft Intune Microsoft Intune metode
Grupas politika GPO metode
Reģistra atslēgas Reģistra atslēgas metode
WinCS CLI WinCS API

Piezīme

  • Nejauciet IT iniciētas izvietošanas metodes (piemēram, Intune un GPO) vienā ierīcē — tās kontrolē vienas un tās pašas reģistra atslēgas un var konfliktēt.
  • Lai sertifikāti tiktu pilnībā lietoti, gaidiet aptuveni 48 stundas un vienu vai vairākas restartēšanas reizes.

Pielāgojumu attēlu apsvērumi

Pielāgotos attēlus pilnībā pārvalda jūsu organizācija. Jūs esat atbildīgs par drošās palaišanas sertifikāta atjauninājumu lietošanu pielāgotajam attēlam un atkārtotu augšupielādi, pirms izmantojat to nodrošināšanai.

Drošās palaišanas sertifikāta atjauninājumu lietošana avota attēlam tiek atbalstīta tikai ar Azure skaitļošanas galerijas attēliem (priekšskatījums), kas atbalsta uzticamu palaišanu un drošo sāknēšanu. Pārvaldītie attēli neatbalsta drošo sāknēšanu, tāpēc sertifikātu atjauninājumus nevar lietot attēla līmenī. Mākoņdatoriem, kas nodrošināti no pārvaldītiem attēliem, lietojiet atjauninājumus tieši mākoņdatorā, izmantojot kādu no iepriekš aprakstītajām izvietošanas metodēm.

Pirms jauna pielāgota attēla vispārināšanas pārbaudiet, vai sertifikāti ir atjaunināti:

Piezīme

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Zināmās problēmas

Apkalpošanas reģistra atslēga nepastāv

Problēmas pazīme HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing ceļš nepastāv
Iemesls Ierīcē nav sākta sertifikātu atjaunināšana
Risinājums Uzgaidiet automātisko izvietošanu, izmantojot Windows Update, vai manuāli uzsākiet, izmantojot kādu no iepriekš minētajām IT iniciētajām izvietošanas metodēm

Statuss ilgākam laika posmam rāda "Notiek izpilde"

Problēmas pazīme UEFICA2023Statuss paliek "Izstrādē" pēc vairākām dienām
Iemesls Ierīci var būt nepieciešams restartēt, lai pabeigtu atjaunināšanas procesu
Risinājums Restartējiet mākoņdatoru un pēc 15 minūtēm pārbaudiet statusu vēlreiz. Ja problēma joprojām pastāv, skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus , lai saņemtu norādījumus par problēmu novēršanu

UEFICA2023Error reģistra atslēga pastāv

Problēmas pazīme UEFICA2023Error reģistra atslēga ir pieejama
Iemesls Sertifikātu izvietošanas laikā radās kļūda
Risinājums Detalizētu informāciju skatiet sistēmas notikumu žurnālā. Lai saņemtu norādījumus par problēmu novēršanu, skatiet drošās palaišanas DB un DBX mainīgo atjauninājumu notikumus

Resursi