Sertifikat for sikker oppstart Oppdateringer for Windows 365

Obs!

  • Opprinnelig publiseringsdato: Februar 19, 2026
  • KB-ID: 5080914

Obs!

Denne artikkelen har veiledning for:

  • Windows 365-administratorer administrerer sky-PC-er.

  • Organisasjoner som bruker Sky-PC-er med Sikker oppstart-aktivert for Windows 365-distribusjoner.

  • Organisasjoner som bruker egendefinerte avbildninger for Windows 365-distribusjoner.

I denne artikkelen:

Innføring

Secure Boot er en sikkerhetsfunksjon for UEFI-fastvare som bidrar til å sikre at bare klarert, digitalt signert programvare kjører under oppstartssekvensen for enheten. Microsoft Secure Boot-sertifikatene som ble utstedt i 2011, utløper i juni 2026. Uten de oppdaterte 2023-sertifikatene vil ikke enheter lenger motta ny Secure Boot- og Boot Manager-beskyttelse eller reduksjoner for nylig oppdagede sikkerhetsproblemer på oppstartsnivå.

Alle Sky-PC-er med sikker oppstart som er klargjort i Windows 365-tjenesten, og egendefinerte avbildninger som brukes til å klargjøre dem, må oppdateres til 2023-sertifikatene før utløp for å forbli beskyttet. Se når Secure Boot-sertifikater utløper på Windows-enheter.

Gjelder dette for Windows 365-miljøet mitt?

Scenario Sikker oppstart aktiv? Handling kreves
Sky-PC-er
Sky-PC med sikker oppstart aktivert Ja Oppdatere sertifikater på sky-PC-en
Sky-PC med sikker oppstart deaktivert Nei Krever ingen handling
Bilder
Azure Compute Gallery-avbildning med sikker oppstart aktivert Ja Oppdater sertifikater i kildebildet før generalisering
Azure Compute Gallery-avbildning uten klarert oppstart Nei Bruk oppdateringer i sky-PC etter klargjøring
Administrert avbildning (støtter ikke klarert start) Nei Bruk oppdateringer i sky-PC etter klargjøring

Hvis du vil ha fullstendig bakgrunnsinformasjon, kan du se Oppdateringer for Secure Boot-sertifikat: Veiledning for IT-teknikere og organisasjoner.

Beholdning og overvåking

Før du iverksetter tiltak, bør du vurdere miljøet for å identifisere enheter som krever oppdateringer. Overvåking er viktig for å bekrefte at sertifikater tas i bruk før fristen i juni 2026 – selv om du er avhengig av automatiske distribusjonsmetoder. Nedenfor finner du alternativer for å avgjøre om det må iverksettes tiltak.

Alternativ 1: Microsoft Intune-utbedringer

For Sky-PC-er som er registrert i Microsoft Intune, kan du distribuere et gjenkjenningsskript ved hjelp av Intune Utbedringer (proaktive utbedringer) for automatisk å samle inn status for Secure Boot-sertifikat på tvers av flåten. Skriptet kjører stille på hver enhet og rapporterer status for sikker oppstart, fremdrift for sertifikatoppdatering og enhetsdetaljer tilbake til Intune-portalen – ingen endringer gjøres på enhetene. Resultatene kan vises og eksporteres til CSV direkte fra Intune-administrasjonssenteret for analyse for hele flåten.

Hvis du vil ha trinnvise instruksjoner om hvordan du distribuerer gjenkjenningsskriptet, kan du se Overvåke status for Secure Boot-sertifikat med Microsoft Intune Utbedringer.

Alternativ 2: Windows autooppdatering sikker oppstart statusrapport

For Sky-PC-er som er registrert med Windows Autooppdatering, går du til administrasjonssenteret> for IntuneRapporter>Windows Autooppdatering>Windows-kvalitetsoppdateringer>Rapporter-fanen>Status for sikker oppstart. Se statusrapporten for sikker oppstart i Windows Autooppdatering.

Merk: For å bruke Windows Autooppdatering med Windows 365, må Sky-PC-er være registrert med Windows Autooppdatering-tjenesten. Se Windows autooppdatering for Windows 365 Enterprise-arbeidsbelastninger.

Alternativ 3: Registernøkler for flåteovervåking

Bruk de eksisterende administrasjonsverktøyene for enhetsadministrasjon til å spørre etter disse registerverdiene på tvers av flåten.

Registerbane Tast Formål
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Status Gjeldende distribusjonsstatus
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Error Angir feil (skal ikke finnes)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Angir hendelses-ID (skal ikke finnes)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
TilgjengeligeOppdateringer Oppdateringsbiter som venter

Hvis du vil ha fullstendig registernøkkelinformasjon, kan du se Registernøkkeloppdateringer for sikker oppstart.

Alternativ 4: Overvåking av hendelsesloggen

Bruk dine eksisterende enhetsadministrasjonsverktøy til å samle inn og overvåke disse hendelses-ID-ene fra systemhendelsesloggen på tvers av flåten.

Hendelses-ID Plassering Betydning
1808 System Sertifikater ble brukt
1801 System Oppdater status- eller feildetaljer

Hvis du vil ha en fullstendig liste over hendelsesdetaljer, kan du se Oppdateringshendelser for Secure Boot DB og DBX-variabel.

Alternativ 5: PowerShell-inventarskript

Kjør Microsofts eksempelskript for Secure Boot Inventory Data Collection for å kontrollere oppdateringsstatus for Secure Boot-sertifikat. Skriptet samler inn flere datapunkter, inkludert Secure Boot-tilstand, UEFI CA 2023-oppdateringsstatus, fastvareversjon og hendelsesloggaktivitet.

Distribusjon

Viktig

Uansett hvilket distribusjonsalternativ du velger, anbefaler vi at du overvåker enhetsflåten for å bekrefte at sertifikater er tatt i bruk før fristen i juni 2026. Hvis du vil ha informasjon om egendefinerte bilder, kan du se Hensyn ved egendefinerte bilder.

Alternativ 1: Automatiske Oppdateringer fra Windows Update (enheter med høy konfidens)

Microsoft oppdaterer automatisk enheter gjennom månedlige Windows-oppdateringer når tilstrekkelig telemetri bekrefter vellykket distribusjon på lignende maskinvarekonfigurasjoner.

  • Status: Aktivert som standard for enheter med høy konfidens
  • Ingen handling kreves med mindre du vil melde deg ut
Register HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Tast HighConfidenceOptOut = 1 å velge bort
Gruppepolicy Datamaskinkonfigurasjon>Administrative maler>Windows-komponenter>Sikker oppstart>Automatisk sertifikatdistribusjon via Oppdateringer> Sett til Deaktivert for å melde deg ut

Obs!

Anbefaling: Selv når automatiske oppdateringer er aktivert, kan du overvåke sky-PC-ene for å bekrefte at sertifikater brukes. Det er ikke sikkert at alle enheter kvalifiserer for automatisk distribusjon med høy kontrofidens.

Hvis du vil ha mer informasjon, kan du se Automatisert distribusjonshjelp.

Alternativ 2: IT-Initiated distribusjon

Utløs sertifikatoppdateringer manuelt for umiddelbar eller kontrollert utrulling.

Fremgangsmåte Dokumentasjon
Microsoft Intune Microsoft Intune-metode
Gruppepolicy GPO-metode
Registernøkler Registernøkkel-metode
WinCS CLI WinCS API-er

Obs!

  • Ikke bland IT-initierte distribusjonsmetoder (for eksempel Intune og GPO) på samme enhet – de kontrollerer de samme registernøklene og kan komme i konflikt.
  • Det kan ta omtrent 48 timer og én eller flere omstarter for at sertifikatene skal bli fullt utførte.

Hensyn ved egendefinert bilde

Egendefinerte bilder administreres fullstendig av organisasjonen. Du er ansvarlig for å oppdatere Secure Boot-sertifikatet for den egendefinerte avbildningen og laste den opp på nytt før du bruker den til klargjøring.

Bruk av oppdateringer for Secure Boot-sertifikat på kildebildet støttes bare med Azure Compute Gallery-avbildninger (forhåndsversjon), som støtter klarert oppstart og sikker oppstart. Administrerte avbildninger støtter ikke sikker oppstart, så sertifikatoppdateringer kan ikke brukes på avbildningsnivå. For sky-PC-er som er klargjort fra administrerte avbildninger, kan du bruke oppdateringer direkte på sky-PC-en ved hjelp av én av distribusjonsmetodene ovenfor.

Kontroller at sertifikatene er oppdatert før du generaliserer et nytt egendefinert bilde:

Obs!

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Kjente problemer

Vedlikehold av registernøkkelen finnes ikke

Symptom HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing bane finnes ikke
Årsak Sertifikatoppdateringer har ikke blitt startet på enheten
Løsning Vent på automatisk distribusjon via Windows Update, eller start manuelt ved hjelp av en av de IT-initierte distribusjonsmetodene ovenfor

Statusen viser «Pågår» i en lengre periode

Symptom UEFICA2023Status forblir «pågår» etter flere dager
Årsak Enheten må kanskje startes på nytt for å fullføre oppdateringsprosessen
Løsning Start sky-PC-en på nytt, og sjekk statusen på nytt etter 15 minutter. Hvis problemet vedvarer, kan du se Sikker oppstart DB- og DBX-variabeloppdateringshendelser for feilsøkingsveiledning

UEFICA2023Feilregisternøkkelen finnes

Symptom UEFICA2023Feilregisternøkkelen er til stede
Årsak Det oppstod en feil under sertifikatdistribusjon
Løsning Sjekk systemhendelsesloggen for mer informasjon. Se Sikker oppstart DB- og DBX-variabeloppdateringshendelser for feilsøkingsveiledning

Ressurser