Obs!
- Opprinnelig publiseringsdato: Februar 19, 2026
- KB-ID: 5080914
Obs!
Denne artikkelen har veiledning for:
Windows 365-administratorer administrerer sky-PC-er.
Organisasjoner som bruker Sky-PC-er med Sikker oppstart-aktivert for Windows 365-distribusjoner.
Organisasjoner som bruker egendefinerte avbildninger for Windows 365-distribusjoner.
I denne artikkelen:
Innføring
Secure Boot er en sikkerhetsfunksjon for UEFI-fastvare som bidrar til å sikre at bare klarert, digitalt signert programvare kjører under oppstartssekvensen for enheten. Microsoft Secure Boot-sertifikatene som ble utstedt i 2011, utløper i juni 2026. Uten de oppdaterte 2023-sertifikatene vil ikke enheter lenger motta ny Secure Boot- og Boot Manager-beskyttelse eller reduksjoner for nylig oppdagede sikkerhetsproblemer på oppstartsnivå.
Alle Sky-PC-er med sikker oppstart som er klargjort i Windows 365-tjenesten, og egendefinerte avbildninger som brukes til å klargjøre dem, må oppdateres til 2023-sertifikatene før utløp for å forbli beskyttet. Se når Secure Boot-sertifikater utløper på Windows-enheter.
Gjelder dette for Windows 365-miljøet mitt?
| Scenario | Sikker oppstart aktiv? | Handling kreves |
|---|---|---|
| Sky-PC-er | ||
| Sky-PC med sikker oppstart aktivert | Ja | Oppdatere sertifikater på sky-PC-en |
| Sky-PC med sikker oppstart deaktivert | Nei | Krever ingen handling |
| Bilder | ||
| Azure Compute Gallery-avbildning med sikker oppstart aktivert | Ja | Oppdater sertifikater i kildebildet før generalisering |
| Azure Compute Gallery-avbildning uten klarert oppstart | Nei | Bruk oppdateringer i sky-PC etter klargjøring |
| Administrert avbildning (støtter ikke klarert start) | Nei | Bruk oppdateringer i sky-PC etter klargjøring |
Hvis du vil ha fullstendig bakgrunnsinformasjon, kan du se Oppdateringer for Secure Boot-sertifikat: Veiledning for IT-teknikere og organisasjoner.
Beholdning og overvåking
Før du iverksetter tiltak, bør du vurdere miljøet for å identifisere enheter som krever oppdateringer. Overvåking er viktig for å bekrefte at sertifikater tas i bruk før fristen i juni 2026 – selv om du er avhengig av automatiske distribusjonsmetoder. Nedenfor finner du alternativer for å avgjøre om det må iverksettes tiltak.
Alternativ 1: Microsoft Intune-utbedringer
For Sky-PC-er som er registrert i Microsoft Intune, kan du distribuere et gjenkjenningsskript ved hjelp av Intune Utbedringer (proaktive utbedringer) for automatisk å samle inn status for Secure Boot-sertifikat på tvers av flåten. Skriptet kjører stille på hver enhet og rapporterer status for sikker oppstart, fremdrift for sertifikatoppdatering og enhetsdetaljer tilbake til Intune-portalen – ingen endringer gjøres på enhetene. Resultatene kan vises og eksporteres til CSV direkte fra Intune-administrasjonssenteret for analyse for hele flåten.
Hvis du vil ha trinnvise instruksjoner om hvordan du distribuerer gjenkjenningsskriptet, kan du se Overvåke status for Secure Boot-sertifikat med Microsoft Intune Utbedringer.
Alternativ 2: Windows autooppdatering sikker oppstart statusrapport
For Sky-PC-er som er registrert med Windows Autooppdatering, går du til administrasjonssenteret> for IntuneRapporter>Windows Autooppdatering>Windows-kvalitetsoppdateringer>Rapporter-fanen>Status for sikker oppstart. Se statusrapporten for sikker oppstart i Windows Autooppdatering.
Merk: For å bruke Windows Autooppdatering med Windows 365, må Sky-PC-er være registrert med Windows Autooppdatering-tjenesten. Se Windows autooppdatering for Windows 365 Enterprise-arbeidsbelastninger.
Alternativ 3: Registernøkler for flåteovervåking
Bruk de eksisterende administrasjonsverktøyene for enhetsadministrasjon til å spørre etter disse registerverdiene på tvers av flåten.
| Registerbane | Tast | Formål |
|---|---|---|
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Status | Gjeldende distribusjonsstatus |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Error | Angir feil (skal ikke finnes) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Angir hendelses-ID (skal ikke finnes) |
| HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet \Control\SecureBoot |
TilgjengeligeOppdateringer | Oppdateringsbiter som venter |
Hvis du vil ha fullstendig registernøkkelinformasjon, kan du se Registernøkkeloppdateringer for sikker oppstart.
Alternativ 4: Overvåking av hendelsesloggen
Bruk dine eksisterende enhetsadministrasjonsverktøy til å samle inn og overvåke disse hendelses-ID-ene fra systemhendelsesloggen på tvers av flåten.
| Hendelses-ID | Plassering | Betydning |
|---|---|---|
| 1808 | System | Sertifikater ble brukt |
| 1801 | System | Oppdater status- eller feildetaljer |
Hvis du vil ha en fullstendig liste over hendelsesdetaljer, kan du se Oppdateringshendelser for Secure Boot DB og DBX-variabel.
Alternativ 5: PowerShell-inventarskript
Kjør Microsofts eksempelskript for Secure Boot Inventory Data Collection for å kontrollere oppdateringsstatus for Secure Boot-sertifikat. Skriptet samler inn flere datapunkter, inkludert Secure Boot-tilstand, UEFI CA 2023-oppdateringsstatus, fastvareversjon og hendelsesloggaktivitet.
Distribusjon
Viktig
Uansett hvilket distribusjonsalternativ du velger, anbefaler vi at du overvåker enhetsflåten for å bekrefte at sertifikater er tatt i bruk før fristen i juni 2026. Hvis du vil ha informasjon om egendefinerte bilder, kan du se Hensyn ved egendefinerte bilder.
Alternativ 1: Automatiske Oppdateringer fra Windows Update (enheter med høy konfidens)
Microsoft oppdaterer automatisk enheter gjennom månedlige Windows-oppdateringer når tilstrekkelig telemetri bekrefter vellykket distribusjon på lignende maskinvarekonfigurasjoner.
- Status: Aktivert som standard for enheter med høy konfidens
- Ingen handling kreves med mindre du vil melde deg ut
| Register | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Tast | HighConfidenceOptOut = 1 å velge bort |
| Gruppepolicy | Datamaskinkonfigurasjon>Administrative maler>Windows-komponenter>Sikker oppstart>Automatisk sertifikatdistribusjon via Oppdateringer> Sett til Deaktivert for å melde deg ut |
Obs!
Anbefaling: Selv når automatiske oppdateringer er aktivert, kan du overvåke sky-PC-ene for å bekrefte at sertifikater brukes. Det er ikke sikkert at alle enheter kvalifiserer for automatisk distribusjon med høy kontrofidens.
Hvis du vil ha mer informasjon, kan du se Automatisert distribusjonshjelp.
Alternativ 2: IT-Initiated distribusjon
Utløs sertifikatoppdateringer manuelt for umiddelbar eller kontrollert utrulling.
| Fremgangsmåte | Dokumentasjon |
|---|---|
| Microsoft Intune | Microsoft Intune-metode |
| Gruppepolicy | GPO-metode |
| Registernøkler | Registernøkkel-metode |
| WinCS CLI | WinCS API-er |
Obs!
- Ikke bland IT-initierte distribusjonsmetoder (for eksempel Intune og GPO) på samme enhet – de kontrollerer de samme registernøklene og kan komme i konflikt.
- Det kan ta omtrent 48 timer og én eller flere omstarter for at sertifikatene skal bli fullt utførte.
Hensyn ved egendefinert bilde
Egendefinerte bilder administreres fullstendig av organisasjonen. Du er ansvarlig for å oppdatere Secure Boot-sertifikatet for den egendefinerte avbildningen og laste den opp på nytt før du bruker den til klargjøring.
Bruk av oppdateringer for Secure Boot-sertifikat på kildebildet støttes bare med Azure Compute Gallery-avbildninger (forhåndsversjon), som støtter klarert oppstart og sikker oppstart. Administrerte avbildninger støtter ikke sikker oppstart, så sertifikatoppdateringer kan ikke brukes på avbildningsnivå. For sky-PC-er som er klargjort fra administrerte avbildninger, kan du bruke oppdateringer direkte på sky-PC-en ved hjelp av én av distribusjonsmetodene ovenfor.
Kontroller at sertifikatene er oppdatert før du generaliserer et nytt egendefinert bilde:
Obs!
Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Kjente problemer
Vedlikehold av registernøkkelen finnes ikke
| Symptom | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing bane finnes ikke |
|---|---|
| Årsak | Sertifikatoppdateringer har ikke blitt startet på enheten |
| Løsning | Vent på automatisk distribusjon via Windows Update, eller start manuelt ved hjelp av en av de IT-initierte distribusjonsmetodene ovenfor |
Statusen viser «Pågår» i en lengre periode
| Symptom | UEFICA2023Status forblir «pågår» etter flere dager |
|---|---|
| Årsak | Enheten må kanskje startes på nytt for å fullføre oppdateringsprosessen |
| Løsning | Start sky-PC-en på nytt, og sjekk statusen på nytt etter 15 minutter. Hvis problemet vedvarer, kan du se Sikker oppstart DB- og DBX-variabeloppdateringshendelser for feilsøkingsveiledning |
UEFICA2023Feilregisternøkkelen finnes
| Symptom | UEFICA2023Feilregisternøkkelen er til stede |
|---|---|
| Årsak | Det oppstod en feil under sertifikatdistribusjon |
| Løsning | Sjekk systemhendelsesloggen for mer informasjon. Se Sikker oppstart DB- og DBX-variabeloppdateringshendelser for feilsøkingsveiledning |