Obs!
- Opprinnelig publiseringsdato: Februar 19, 2026
- KB-ID: 5080931
Obs!
Denne artikkelen har veiledning for:
Administratorer for Azure Virtual Desktop som administrerer oppdateringer for øktverter
Organisasjoner som bruker Sikker oppstart-aktiverte virtuelle maskiner for Azure Virtual Desktop-distribusjoner
Organisasjoner som bruker egendefinerte avbildninger (gylne bilder) for Azure Virtual Desktop-distribusjoner
I denne artikkelen:
Innføring
Secure Boot er en sikkerhetsfunksjon for UEFI-fastvare som bidrar til å sikre at bare klarert, digitalt signert programvare kjører under oppstartssekvensen på enheten. Microsoft Secure Boot-sertifikatene som ble utstedt i 2011, utløper i juni 2026. Uten de oppdaterte 2023-sertifikatene vil ikke enheter lenger motta ny Secure Boot- og Boot Manager-beskyttelse eller reduksjoner for nylig oppdagede sikkerhetsproblemer på oppstartsnivå.
Alle virtuelle maskiner med Secure Boot-aktivering som er registrert i Azure Virtual Desktop-tjenesten, og egendefinerte avbildninger som brukes til å klargjøre dem, må oppdateres til 2023-sertifikatene før utløp for å forbli beskyttet. Se når Secure Boot-sertifikater utløper på Windows-enheter
Gjelder dette for Azure Virtual Desktop-miljøet mitt?
| Scenario | Sikker oppstart aktiv? | Handling kreves |
|---|---|---|
| Øktverter | ||
| Klarert oppstarts-VM med sikker oppstart aktivert | Ja | Oppdater sertifikater på verten |
| Klarert oppstarts-VM med sikker oppstart deaktivert | Nei | Krever ingen handling |
| Standard sikkerhetstype VM | Nei | Krever ingen handling |
| 1. generasjon virtuell maskin | Støttes ikke | Krever ingen handling |
| Gylne bilder | ||
| Azure Compute Gallery-avbildning med sikker oppstart aktivert | Ja | Oppdatere sertifikater i kildebildet |
| Azure Compute Gallery-avbildning uten klarert oppstart | Nei | Installere oppdateringer i verten etter distribusjon |
| Administrert avbildning (støtter ikke klarert start) | Nei | Installere oppdateringer i verten etter distribusjon |
Hvis du vil ha fullstendig bakgrunnsinformasjon, kan du se Oppdateringer for Secure Boot-sertifikat: Veiledning for IT-teknikere og organisasjoner.
Beholdning og overvåking
Før du iverksetter tiltak, bør du vurdere miljøet for å identifisere enheter som krever oppdateringer. Overvåking er viktig for å bekrefte at sertifikater tas i bruk før fristen i juni 2026 – selv om du er avhengig av automatiske distribusjonsmetoder. Nedenfor finner du alternativer for å avgjøre om det må iverksettes tiltak.
Alternativ 1: Microsoft Intune-utbedringer
For øktverter som er registrert i Microsoft Intune, kan du distribuere et gjenkjenningsskript ved hjelp av Intune utbedringer (proaktive utbedringer) for automatisk å samle inn status for Secure Boot-sertifikat på tvers av flåten. Skriptet kjører stille på hver enhet og rapporterer status for sikker oppstart, fremdrift for sertifikatoppdatering og enhetsdetaljer tilbake til Intune-portalen – ingen endringer gjøres på enhetene. Resultatene kan vises og eksporteres til CSV direkte fra Intune-administrasjonssenteret for analyse for hele flåten.
Hvis du vil ha trinnvise instruksjoner om hvordan du distribuerer gjenkjenningsskriptet, kan du se Overvåke status for Secure Boot-sertifikat med Microsoft Intune Utbedringer.
Alternativ 2: Windows autooppdatering sikker oppstart statusrapport
For personlige, faste øktverter som er registrert med Windows Autooppdatering, kan du gå til administrasjonssenteret> for IntuneRapporter>Windows Autooppdatering>Kvalitetsoppdateringer> for WindowsRapporter-fanen>Status for sikker oppstart. Se statusrapporten for sikker oppstart i Windows Autooppdatering.
Obs!
Windows Autooppdatering støtter bare personlige faste virtuelle maskiner for Azure Virtual Desktop. Verter med flere økter, sammenslåtte ikke-vedvarende virtuelle maskiner og ekstern appstrømming støttes ikke. Se Windows autooppdatering på arbeidsbelastninger i Azure Virtual Desktop.
Alternativ 3: Registernøkler for flåteovervåking
Bruk de eksisterende administrasjonsverktøyene for enhetsadministrasjon til å spørre etter disse registerverdiene på tvers av flåten.
| Registerbane | Tast | Formål |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Status | Gjeldende distribusjonsstatus |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Error | Angir feil (skal ikke finnes) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Angir hendelses-ID (skal ikke finnes) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
TilgjengeligeOppdateringer | Oppdateringsbiter som venter |
Hvis du vil ha fullstendig registernøkkelinformasjon, kan du se Registernøkkeloppdateringer for sikker oppstart: Windows-enheter med IT-administrerte oppdateringer.
Alternativ 4: Overvåking av hendelsesloggen
Bruk dine eksisterende enhetsadministrasjonsverktøy til å samle inn og overvåke disse hendelses-ID-ene fra systemhendelsesloggen på tvers av flåten.
| Hendelses-ID | Plassering | Betydning |
|---|---|---|
| 1808 | System | Sertifikater ble brukt |
| 1801 | System | Oppdater status- eller feildetaljer |
Hvis du vil ha en fullstendig liste over hendelsesdetaljer, kan du se Oppdateringshendelser for Secure Boot DB og DBX-variabel.
Alternativ 5: PowerShell-inventarskript
Kjør Microsofts eksempelskript for Secure Boot Inventory Data Collection for å kontrollere oppdateringsstatus for Secure Boot-sertifikat. Skriptet samler inn flere datapunkter, inkludert Secure Boot-tilstand, UEFI CA 2023-oppdateringsstatus, fastvareversjon og hendelsesloggaktivitet.
Distribusjon
Viktig
Uansett hvilket distribusjonsalternativ du velger, anbefaler vi at du overvåker enhetsflåten for å bekrefte at sertifikater er tatt i bruk før fristen i juni 2026. Se Vurderinger av gylne bilder for tilpassede bilder.
Alternativ 1: Automatiske Oppdateringer fra Windows Update (enheter med høy konfidens)
Microsoft oppdaterer automatisk enheter gjennom månedlige Windows-oppdateringer når tilstrekkelig telemetri bekrefter vellykket distribusjon på lignende maskinvarekonfigurasjoner.
- Status: Aktivert som standard for enheter med høy visshet
- Ingen handling kreves med mindre du vil melde deg ut
| Register | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Tast | HighConfidenceOptOut = 1 å velge bort |
| Gruppepolicy | Datamaskinkonfigurasjon>Administrative maler>Windows-komponenter>Sikker oppstart>Automatisk sertifikatdistribusjon via Oppdateringer> Sett til Deaktivert for å melde deg ut. |
Obs!
Anbefaling: Selv når automatiske oppdateringer er aktivert, kan du overvåke vertene for å verifisere at sertifikater brukes. Det er ikke sikkert at alle enheter kvalifiserer for automatisk distribusjon med høy kontrofidens.
Hvis du vil ha mer informasjon, kan du se Automatisert distribusjonshjelp.
Alternativ 2: IT-Initiated distribusjon
Utløs sertifikatoppdateringer manuelt for umiddelbar eller kontrollert utrulling.
| Fremgangsmåte | Dokumentasjon |
|---|---|
| Microsoft Intune | Microsoft Intune-metode |
| Gruppepolicy | Metoden gruppepolicyobjekter (GPO) |
| Registernøkler | Registernøkkel-metode |
| WinCS CLI | WinCS API-er |
Obs!
- Ikke bland IT-initierte distribusjonsmetoder (for eksempel Intune og GPO) på samme enhet – de kontrollerer de samme registernøklene og kan komme i konflikt.
- Det kan ta omtrent 48 timer og én eller flere omstarter for at sertifikatene skal bli fullt utførte.
Hensyn til gylne bilder
For Azure Virtual Desktop-miljøer som bruker Azure Compute Gallery-avbildninger med Secure Boot aktivert, kan du bruke sertifikatoppdateringen Secure Boot 2023 på det gylne bildet før du tar det. Bruk en av metodene som er beskrevet ovenfor for å bruke oppdateringen, og kontroller deretter at sertifikatene er oppdatert før du generaliserer:
Obs!
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Avbildninger uten klarert oppstart aktivert kan ikke motta oppdateringer for Secure Boot-sertifikat via avbildningen. Dette inkluderer administrerte avbildninger, som ikke støtter klarert oppstart, og Azure Compute Gallery-avbildninger der klarert oppstart ikke er aktivert. For enheter som er klargjort fra disse avbildningene, kan du bruke oppdateringer i gjesteoperativsystemet ved hjelp av en av metodene ovenfor.
Kjente problemer
Vedlikehold av registernøkkelen finnes ikke
| Symptom | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing-banen finnes ikke |
|---|---|
| Årsak | Sertifikatoppdateringer har ikke blitt startet på enheten |
| Løsning | Vent på automatisk distribusjon via Windows Update, eller start manuelt ved hjelp av en av de IT-initierte distribusjonsmetodene ovenfor |
Statusen viser «Pågår» i en lengre periode
| Symptom | UEFICA2023Status forblir «pågår» etter flere dager |
|---|---|
| Årsak | Enheten må kanskje startes på nytt for å fullføre oppdateringsprosessen |
| Løsning | Start verten på nytt og sjekk statusen på nytt etter 15 minutter. Hvis problemet vedvarer, kan du se Sikker oppstart DB- og DBX-variabeloppdateringshendelser for feilsøkingsveiledning |
UEFICA2023Feilregisternøkkelen finnes
| Symptom | UEFICA2023Feilregisternøkkelen er til stede |
|---|---|
| Årsak | Det oppstod en feil under sertifikatdistribusjon |
| Løsning | Sjekk systemhendelsesloggen for mer informasjon. Se Sikker oppstart DB- og DBX-variabeloppdateringshendelser for feilsøkingsveiledning |