Sertifikat for sikker oppstart Oppdateringer for Azure virtuelt skrivebord

Gjelder for
Azure Virtual Desktop

Obs!

  • Opprinnelig publiseringsdato: Februar 19, 2026
  • KB-ID: 5080931

Obs!

Denne artikkelen har veiledning for:

  • Administratorer for Azure Virtual Desktop som administrerer oppdateringer for øktverter

  • Organisasjoner som bruker Sikker oppstart-aktiverte virtuelle maskiner for Azure Virtual Desktop-distribusjoner

  • Organisasjoner som bruker egendefinerte avbildninger (gylne bilder) for Azure Virtual Desktop-distribusjoner

I denne artikkelen:

Innføring

Secure Boot er en sikkerhetsfunksjon for UEFI-fastvare som bidrar til å sikre at bare klarert, digitalt signert programvare kjører under oppstartssekvensen på enheten. Microsoft Secure Boot-sertifikatene som ble utstedt i 2011, utløper i juni 2026. Uten de oppdaterte 2023-sertifikatene vil ikke enheter lenger motta ny Secure Boot- og Boot Manager-beskyttelse eller reduksjoner for nylig oppdagede sikkerhetsproblemer på oppstartsnivå.

Alle virtuelle maskiner med Secure Boot-aktivering som er registrert i Azure Virtual Desktop-tjenesten, og egendefinerte avbildninger som brukes til å klargjøre dem, må oppdateres til 2023-sertifikatene før utløp for å forbli beskyttet. Se når Secure Boot-sertifikater utløper på Windows-enheter

Gjelder dette for Azure Virtual Desktop-miljøet mitt?

Scenario Sikker oppstart aktiv? Handling kreves
Øktverter
Klarert oppstarts-VM med sikker oppstart aktivert Ja Oppdater sertifikater på verten
Klarert oppstarts-VM med sikker oppstart deaktivert Nei Krever ingen handling
Standard sikkerhetstype VM Nei Krever ingen handling
1. generasjon virtuell maskin Støttes ikke Krever ingen handling
Gylne bilder
Azure Compute Gallery-avbildning med sikker oppstart aktivert Ja Oppdatere sertifikater i kildebildet
Azure Compute Gallery-avbildning uten klarert oppstart Nei Installere oppdateringer i verten etter distribusjon
Administrert avbildning (støtter ikke klarert start) Nei Installere oppdateringer i verten etter distribusjon

Hvis du vil ha fullstendig bakgrunnsinformasjon, kan du se Oppdateringer for Secure Boot-sertifikat: Veiledning for IT-teknikere og organisasjoner.

Beholdning og overvåking

Før du iverksetter tiltak, bør du vurdere miljøet for å identifisere enheter som krever oppdateringer. Overvåking er viktig for å bekrefte at sertifikater tas i bruk før fristen i juni 2026 – selv om du er avhengig av automatiske distribusjonsmetoder.  Nedenfor finner du alternativer for å avgjøre om det må iverksettes tiltak.

Alternativ 1: Microsoft Intune-utbedringer

For øktverter som er registrert i Microsoft Intune, kan du distribuere et gjenkjenningsskript ved hjelp av Intune utbedringer (proaktive utbedringer) for automatisk å samle inn status for Secure Boot-sertifikat på tvers av flåten. Skriptet kjører stille på hver enhet og rapporterer status for sikker oppstart, fremdrift for sertifikatoppdatering og enhetsdetaljer tilbake til Intune-portalen – ingen endringer gjøres på enhetene. Resultatene kan vises og eksporteres til CSV direkte fra Intune-administrasjonssenteret for analyse for hele flåten.

Hvis du vil ha trinnvise instruksjoner om hvordan du distribuerer gjenkjenningsskriptet, kan du se Overvåke status for Secure Boot-sertifikat med Microsoft Intune Utbedringer.

Alternativ 2: Windows autooppdatering sikker oppstart statusrapport

For personlige, faste øktverter som er registrert med Windows Autooppdatering, kan du gå til administrasjonssenteret> for IntuneRapporter>Windows Autooppdatering>Kvalitetsoppdateringer> for WindowsRapporter-fanen>Status for sikker oppstart. Se statusrapporten for sikker oppstart i Windows Autooppdatering.

Obs!

Windows Autooppdatering støtter bare personlige faste virtuelle maskiner for Azure Virtual Desktop. Verter med flere økter, sammenslåtte ikke-vedvarende virtuelle maskiner og ekstern appstrømming støttes ikke. Se Windows autooppdatering på arbeidsbelastninger i Azure Virtual Desktop.

Alternativ 3: Registernøkler for flåteovervåking

Bruk de eksisterende administrasjonsverktøyene for enhetsadministrasjon til å spørre etter disse registerverdiene på tvers av flåten.

Registerbane Tast Formål
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Status Gjeldende distribusjonsstatus
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Error Angir feil (skal ikke finnes)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Angir hendelses-ID (skal ikke finnes)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
TilgjengeligeOppdateringer Oppdateringsbiter som venter

Hvis du vil ha fullstendig registernøkkelinformasjon, kan du se Registernøkkeloppdateringer for sikker oppstart: Windows-enheter med IT-administrerte oppdateringer.

Alternativ 4: Overvåking av hendelsesloggen

Bruk dine eksisterende enhetsadministrasjonsverktøy til å samle inn og overvåke disse hendelses-ID-ene fra systemhendelsesloggen på tvers av flåten.

Hendelses-ID Plassering Betydning
1808 System Sertifikater ble brukt
1801 System Oppdater status- eller feildetaljer

Hvis du vil ha en fullstendig liste over hendelsesdetaljer, kan du se Oppdateringshendelser for Secure Boot DB og DBX-variabel.

Alternativ 5: PowerShell-inventarskript

Kjør Microsofts eksempelskript for Secure Boot Inventory Data Collection for å kontrollere oppdateringsstatus for Secure Boot-sertifikat. Skriptet samler inn flere datapunkter, inkludert Secure Boot-tilstand, UEFI CA 2023-oppdateringsstatus, fastvareversjon og hendelsesloggaktivitet.

Distribusjon

Viktig

Uansett hvilket distribusjonsalternativ du velger, anbefaler vi at du overvåker enhetsflåten for å bekrefte at sertifikater er tatt i bruk før fristen i juni 2026. Se Vurderinger av gylne bilder for tilpassede bilder.

Alternativ 1: Automatiske Oppdateringer fra Windows Update (enheter med høy konfidens)

Microsoft oppdaterer automatisk enheter gjennom månedlige Windows-oppdateringer når tilstrekkelig telemetri bekrefter vellykket distribusjon på lignende maskinvarekonfigurasjoner.

  • Status: Aktivert som standard for enheter med høy visshet
  • Ingen handling kreves med mindre du vil melde deg ut
Register HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Tast HighConfidenceOptOut = 1 å velge bort
Gruppepolicy Datamaskinkonfigurasjon>Administrative maler>Windows-komponenter>Sikker oppstart>Automatisk sertifikatdistribusjon via Oppdateringer> Sett til Deaktivert for å melde deg ut.

Obs!

Anbefaling: Selv når automatiske oppdateringer er aktivert, kan du overvåke vertene for å verifisere at sertifikater brukes. Det er ikke sikkert at alle enheter kvalifiserer for automatisk distribusjon med høy kontrofidens.

Hvis du vil ha mer informasjon, kan du se Automatisert distribusjonshjelp.

Alternativ 2: IT-Initiated distribusjon

Utløs sertifikatoppdateringer manuelt for umiddelbar eller kontrollert utrulling.

Fremgangsmåte Dokumentasjon
Microsoft Intune Microsoft Intune-metode
Gruppepolicy Metoden gruppepolicyobjekter (GPO)
Registernøkler Registernøkkel-metode
WinCS CLI WinCS API-er

Obs!

  • Ikke bland IT-initierte distribusjonsmetoder (for eksempel Intune og GPO) på samme enhet – de kontrollerer de samme registernøklene og kan komme i konflikt.
  • Det kan ta omtrent 48 timer og én eller flere omstarter for at sertifikatene skal bli fullt utførte.

Hensyn til gylne bilder

For Azure Virtual Desktop-miljøer som bruker Azure Compute Gallery-avbildninger med Secure Boot aktivert, kan du bruke sertifikatoppdateringen Secure Boot 2023 på det gylne bildet før du tar det. Bruk en av metodene som er beskrevet ovenfor for å bruke oppdateringen, og kontroller deretter at sertifikatene er oppdatert før du generaliserer:

Obs!

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Avbildninger uten klarert oppstart aktivert kan ikke motta oppdateringer for Secure Boot-sertifikat via avbildningen. Dette inkluderer administrerte avbildninger, som ikke støtter klarert oppstart, og Azure Compute Gallery-avbildninger der klarert oppstart ikke er aktivert. For enheter som er klargjort fra disse avbildningene, kan du bruke oppdateringer i gjesteoperativsystemet ved hjelp av en av metodene ovenfor.

Kjente problemer

Vedlikehold av registernøkkelen finnes ikke

Symptom HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing-banen finnes ikke
Årsak Sertifikatoppdateringer har ikke blitt startet på enheten
Løsning Vent på automatisk distribusjon via Windows Update, eller start manuelt ved hjelp av en av de IT-initierte distribusjonsmetodene ovenfor

Statusen viser «Pågår» i en lengre periode

Symptom UEFICA2023Status forblir «pågår» etter flere dager
Årsak Enheten må kanskje startes på nytt for å fullføre oppdateringsprosessen
Løsning Start verten på nytt og sjekk statusen på nytt etter 15 minutter. Hvis problemet vedvarer, kan du se Sikker oppstart DB- og DBX-variabeloppdateringshendelser for feilsøkingsveiledning

UEFICA2023Feilregisternøkkelen finnes

Symptom UEFICA2023Feilregisternøkkelen er til stede
Årsak Det oppstod en feil under sertifikatdistribusjon
Løsning Sjekk systemhendelsesloggen for mer informasjon. Se Sikker oppstart DB- og DBX-variabeloppdateringshendelser for feilsøkingsveiledning

Ressurser