Oppdatering av Sikker oppstart fra 2011- til 2023-sertifikater: virtuelle maskiner med klarert oppstart (TVM) og konfidensielle virtuelle maskiner (CVM)

Obs!

  • Opprinnelig publiseringsdato: 13. mai 2026 kl.
  • KB-ID: 5085395

Obs!

Denne artikkelen har veiledning for:

  • Azure Trusted Launch Virtual Machines (TVM) og konfidensielle virtuelle maskiner (CVM) som kjører Windows med sikker oppstart aktivert.
  • Hvis du vil ha en fullstendig liste over Windows-operativsystemer som støttes, kan du se artikkelen: Klarert lansering for virtuelle Azure-maskiner

I denne artikkelen:

Innføring

Secure Boot er en sikkerhetsfunksjon for UEFI-fastvare som bidrar til å sikre at bare klarert, digitalt signert programvare kjører under oppstartssekvensen på enheten. Microsoft Secure Boot-sertifikater utstedt i 2011 begynner å utløpe i juni 2026.

Hvis du vil opprettholde beskyttelsen mot sikker oppstart og fortsatt vedlikehold av den tidlige oppstartsprosessen, må virtuelle maskiner for Azure Trusted Launch og Konfidensielt oppdateres med begge følgende:

  • Secure Boot 2023-sertifikater i virtuell fastvare
  • En Windows oppstartbehandling signert av de oppdaterte sertifikatene

Disse komponentene fungerer sammen: Sertifikatene etablerer klarering i virtuell fastvare, og Oppstartsbehandling må oppdateres for å være signert av denne klareringen.

Kontroller at begge komponentene er oppdatert, og start oppdateringer der det er nødvendig.

Hvis en virtuell maskin fortsetter å være avhengig av 2011-sertifikater etter utløp, kan den fortsette å starte opp og motta standard Windows-oppdateringer. Det vil imidlertid ikke lenger motta ny sikkerhetsbeskyttelse for den tidlige oppstartsprosessen, inkludert oppdateringer for Windows Boot Manager, Secure Boot-databaser og opphevelseslister, eller reduksjoner for nylig oppdagede sikkerhetsproblemer på oppstartsnivå.

Hvis du vil ha mer informasjon, kan du se Når Secure Boot-sertifikater utløper på Windows-enheter.

tilbake til toppen

Identifiser scenarioer som krever handling

I de fleste tilfeller bruker Windows Secure Boot 2023-sertifikatene automatisk gjennom månedlige oppdateringer på kvalifiserte enheter, inkludert støttede Azure Trusted Launch og konfidensielle virtuelle maskiner med Secure Boot aktivert. Enkelte virtuelle maskiner kvalifiserer kanskje ikke for automatisk distribusjon hvis tilstrekkelige kompatibilitetssignaler ikke er tilgjengelige. I disse tilfellene kan det være nødvendig med administrative tiltak for å starte oppdateringer fra gjesteoperativsystemet. Hvis du vil ha mer informasjon om hvordan du får oppdateringer for Secure Boot-sertifikater, kan du gå til: Oppdateringer for Secure Boot-sertifikat: Veiledning for IT-teknikere og organisasjoner.

Sikker oppstart-oppdateringer for Azure Trusted Launch og konfidensielle virtuelle maskiner omfatter to komponenter:

  • Sertifikater for sikker oppstart lagret i virtuell fastvare (plattformstyrt)
  • Windows Boot Manager (gjeste-OS-administrert)

Virtuelle maskiner som er opprettet etter mars 2024, inkluderer vanligvis allerede Secure Boot 2023-sertifikater i den virtuelle fastvaren. Disse virtuelle maskinene krever vanligvis bare en oppdatering for Windows Oppstartsbehandling.

Langvarige virtuelle maskiner som er opprettet før mars 2024, inkluderer ikke Secure Boot 2023-sertifikatene i virtuell fastvare og krever oppdateringer for både Secure Boot-sertifikater og Windows Boot Manager.

Oppdateringsoperasjoner startes fra gjesteoperativsystemet via Windows-vedlikehold og er avhengig av plattformstøtte for å bruke godkjente oppdateringer på Secure Boot-variabler i virtuell fastvare.

Etter at du har identifisert aktuelle scenarier, kan du vurdere miljøet for å finne ut hvilke virtuelle maskiner som krever oppdateringer.

Handlinger som kreves:

  • Sørg for at virtuelle gjestemaskiner oppdateres med Windows-oppdateringen for mars 2026 eller nyere (april 2026 eller nyere hvis du bruker direkteoppdatering). Se mer: Hotpatch for Windows Server.
  • Kontroller at alle virtuelle maskiner for Azure Trusted Launch og Konfidensielt har Secure Boot 2023-sertifikater og en oppdatert Windows Boot Manager.
  • Start oppdateringer fra gjesteoperativsystemet for å bruke Secure Boot-sertifikatet og Windows Boot Manager-oppdateringer der det er nødvendig.
  • Overvåk hendelsesloggene for Windows-systemet: Hendelses-ID 1808 og hendelses-ID 1801 , eller overvåk registernøkkelen UEFICA2023Status for å bekrefte om oppdaterte Secure Boot-sertifikater er tatt i bruk, og om Windows Boot Manager er oppdatert.

For enheter som ikke har brukt disse oppdateringene, bruker du overvåkings- og distribusjonsmetodene som er beskrevet i strategiplanen for sikker oppstart, Windows Server strategiplan for sikker oppstart for sertifikater som utløper i 2026, og på https://aka.ms/GetSecureBoot for fullstendig veiledning.

tilbake til toppen

Hensyn som hensyn til virtuelle Azure-gjester

Se gjennom følgende scenarier og nødvendige handlinger for verter:

VM-scenario Sikker oppstart aktiv? Handling kreves
TVM eller CVM med sikker oppstart aktivert Ja Oppdater Secure Boot-sertifikater og Windows Boot Manager
TVM med sikker oppstart deaktivert Nei Krever ingen handling
1. generasjon virtuell maskin Støttes ikke Krever ingen handling

Obs!

Standard virtuelle maskiner av sikkerhetstypen har ikke sikker oppstart aktivert.

tilbake til toppen

Hensyn til gylne bilder

Se gjennom følgende scenarier og nødvendige handlinger for bilder:

Obs!

Azure Marketplace-avbildninger gir forhåndskonfigurerte utgangspunkter, vanilje eller utgiveres standardbilder, mens Azure Compute Gallery-avbildninger brukes til å lagre og distribuere tilpassede bilder. I begge tilfeller registrerer avbildningene Windows Oppstartbehandling, men inkluderer ikke fastvarevariabler for Secure Boot, som brukes på den virtuelle maskin-nivået.

Flytskjema for å fastslå om handling er nødvendig for bilder

Azure Compute Gallery og administrerte avbildninger registrerer operativsystemet og oppstartslastertilstanden, inkludert Windows Boot Manager, men inkluderer ikke fastvarevariabler for Secure Boot. Secure Boot-sertifikater, for eksempel oppdateringer til Secure Boot-databasen (DB) eller nøkkelutvekslingsnøkler (KEK), lagres i den virtuelle fastvaren til den distribuerte virtuelle maskinen, og registreres ikke under bildegeneralisering.

Bruk av Secure Boot-oppdateringer i et gyllent bilde fremmer Windows Boot Manager, men opprettholder ikke Secure Boot-sertifikater til virtuelle maskiner som er klargjort fra denne avbildningen. Når du utfører denne oppdateringen, flyttes imidlertid Windows Oppstartsbehandling i avbildningen.

Handlinger som kreves:

  • Bruk Secure Boot 2023-oppdateringen på det gylne bildet før du tar det. Obs! Dette fremmer Windows Oppstartsbehandling, men vil ikke beholde Secure Boot-sertifikater til distribuerte virtuelle maskiner.

  • Start den virtuelle maskinen på nytt etter behov for å tillate at Boot Manager-oppdateringen tas i bruk.

  • Kontroller at oppdateringen er fullført før du generaliserer bildet ved å kjøre følgende PowerShell-kommando og bekrefte at verdien er satt til Oppdatert:

    Obs!

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Hvis du oppdaterer Windows Oppstartbehandling i et gyllent bilde, gjelder denne oppdateringen for virtuelle maskiner som distribueres eller distribueres på nytt ved hjelp av bildet. Nylig klargjorte virtuelle Azure Trusted Launch- og Konfidensielle-maskiner inkluderer Secure Boot 2023-sertifikater i virtuell fastvare og kan trygt bruke gylne bilder med oppdaterte Windows Boot Manager.

Avbildningsbaserte omdistribusjoner på eksisterende virtuelle maskiner som er opprettet før mars 2024, kan imidlertid bruke den oppdaterte Windows Boot Manager på virtuelle maskiner hvis fastvare ennå ikke stoler på de tilsvarende Secure Boot 2023-sertifikatene. I slike tilfeller bør oppdateringer for Secure Boot-sertifikater brukes i gjesteoperativsystemet før du går videre i Windows Boot Manager.

tilbake til toppen

Andre faktorer som må tas hensyn til Azure-ressurser

Azure-ressurs Opprettet før april 2024? Handling kreves
Sikkerhetskopiering/øyeblikksbilde av TVM eller CVM Ja Start den virtuelle maskinen, bruk oppdateringer, og hent den på nytt
Sikkerhetskopiering/øyeblikksbilde av TVM eller CVM Nei Krever ingen handling
Azure Compute Gallery avbildninger tatt med (bildesikkerhetstype = TL eller CVM) opptak fra TVM eller CVM Ja Start den virtuelle maskinen, bruk oppdateringer, og hent den på nytt
Azure Compute Gallery avbildninger tatt med (bildesikkerhetstype = TL eller CVM) opptak fra TVM eller CVM Nei Krever ingen handling

tilbake til toppen

Overvåk oppdateringsstatus

Overvåking og distribusjon for sertifikatoppdateringer for sikker oppstart i Azure Trusted Launch og konfidensielle virtuelle maskiner følger den samme Windows-vedlikeholdsveiledningen som brukes for fysiske og virtualiserte enheter.

Hvis du vil ha detaljert veiledning for overvåking, inkludert hvordan du lager enheter, bekrefter variable oppdateringer for fastvare og sporer oppdateringsfremdrift, kan du se Sikker oppstart-strategiplan for Windows Server og https://aka.ms/GetSecureBoot.

Distribuere oppdateringer

Sertifikatoppdateringer for sikker oppstart for virtuelle maskiner med Azure Trusted Launch og Konfidensielt startes fra gjesteoperativsystemet ved hjelp av Windows-vedlikehold.

Følg distribusjonsveiledningen i strategiplanen for sikker oppstart for Windows Server for:

  • automatisk distribusjon via Windows Update
  • IT-initierte distribusjonsmetoder
  • vedlikeholde registernøkler
  • Sekvensering av distribusjon

Når du bruker egendefinerte eller gjenbrukte avbildninger for virtuelle maskiner, kan du se Hensyn til gylne bilder i denne artikkelen før du går videre i Windows Boot Manager.

tilbake til toppen

Ressurser

Hvis du har en støtteplan og trenger teknisk hjelp, kan du sende inn en støtteforespørsel.

tilbake til toppen

Endringslogg

Endre dato Endre beskrivelse
13. mai 2026 kl. Det er ingen endringer i denne artikkelen

tilbake til toppen