Updates van Secure Boot-certificaat voor Windows 365

Opmerking

  • Oorspronkelijke publicatiedatum: 19 februari 2026
  • KB-id: 5080914

Opmerking

Dit artikel bevat richtlijnen voor:

  • Windows 365-beheerders die cloud-pc's beheren.

  • Organisaties die cloud-pc's met Secure Boot gebruiken voor Windows 365-implementaties.

  • Organisaties die aangepaste installatiekopieën voor Windows 365-implementaties gebruiken.

In dit artikel:

Inleiding

Beveiligd opstarten is een UEFI-firmwarebeveiligingsfunctie die ervoor zorgt dat alleen vertrouwde, digitaal ondertekende software wordt uitgevoerd tijdens het opstarten van een apparaat. De Microsoft Secure Boot-certificaten die zijn uitgegeven in 2011, verlopen in juni 2026. Zonder de bijgewerkte 2023-certificaten ontvangen apparaten geen nieuwe beveiligingen of oplossingen voor Secure Boot en Boot Manager meer voor nieuw ontdekte kwetsbaarheden op opstartniveau.

Alle cloud-pc's met Secure Boot die zijn ingericht in de Windows 365-service en aangepaste installatiekopieën die worden gebruikt om ze in te richten, moeten vóór de vervaldatum worden bijgewerkt naar de 2023-certificaten om beschermd te blijven. Zie wanneer certificaten voor beveiligd opstarten verlopen op Windows-apparaten.

Geldt dit voor mijn Windows 365-omgeving?

Scenario Actief beveiligd opstarten? Actie vereist
Cloud-pc's
Cloud-pc met beveiligd opstarten ingeschakeld Ja Certificaten bijwerken op de cloud-pc
Cloud-pc met Beveiligd opstarten uitgeschakeld Nee Geen actie nodig
Afbeeldingen
Afbeelding van Azure-rekengalerie met Beveiligd opstarten ingeschakeld Ja Certificaten in de bronafbeelding bijwerken voordat u generaliseert
Afbeelding van Azure-rekengalerie zonder Trusted Launch Nee Updates toepassen in Cloud PC na inrichting
Beheerde installatiekopie (biedt geen ondersteuning voor Trusted Launch) Nee Updates toepassen in Cloud PC na inrichting

Zie voor volledige achtergrondinformatie Certificaatupdates voor beveiligd opstarten: richtlijnen voor IT-professionals en organisaties.

Inventarisatie en bewaking

Voordat u actie onderneemt, inventariseert u de inventarisatie van uw omgeving om apparaten te identificeren die updates vereisen. Bewaking is essentieel om te bevestigen dat certificaten worden toegepast vóór de deadline van juni 2026, zelfs als je vertrouwt op automatische implementatiemethoden. Hieronder vindt u opties om te bepalen of actie moet worden ondernomen.

Optie 1: Herstel Microsoft Intune

Voor cloud-pc's die zijn geregistreerd bij Microsoft Intune, kunt u een detectiescript implementeren met behulp van Intune-herstel (proactieve herstelbewerkingen) om automatisch de status van Secure Boot-certificaten te verzamelen voor uw machinepark. Het script wordt op de achtergrond uitgevoerd op elk apparaat en rapporteert de status van beveiligd opstarten, de voortgang van certificaatupdates en apparaatdetails terug naar de Intune-portal, zonder dat er wijzigingen worden aangebracht op de apparaten. De resultaten kunnen rechtstreeks vanuit het Intune-beheercentrum worden bekeken en geëxporteerd naar een CSV-bestand voor een analyse voor het gehele machinepark.

Zie Status van certificaat voor beveiligd opstarten bewaken met Microsoft Intune-herstel voor stapsgewijze instructies voor het implementeren van het detectiescript.

Optie 2: Statusrapport beveiligd opstarten van Windows Autopatch

Voor cloud-pc's die zijn geregistreerd met Windows Autopatch, gaat u naar het Intune-beheercentrum>Rapporten Windows>Autopatch>Kwaliteitsupdates>voor Windows Tabblad Rapporten>Status beveiligd opstarten. Zie het statusrapport voor beveiligd opstarten in Windows Autopatch.

Opmerking: om Windows Autopatch met Windows 365 te gebruiken, moeten cloud-pc's zijn geregistreerd bij de Windows Autopatch-service. Zie Windows Autopatch in Windows 365 Enterprise-belastingen.

Optie 3: Registersleutels voor vlootbewaking

Gebruik uw bestaande hulpprogramma's voor apparaatbeheer om query's uit te voeren op deze registerwaarden in uw machinepark.

Registerpad Toets Doel
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Status Huidige implementatiestatus
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Fout Geeft fouten aan (zou niet moeten bestaan)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Geeft gebeurtenis-id aan (mag niet bestaan)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet
\Control\SecureBoot
Beschikbare updates Updatebits die nog in behandeling zijn

Zie Registersleutelupdates voor Secure Boot voor volledige informatie over de registersleutel.

Optie 4: Bewaking van gebeurtenislogboeken

Gebruik uw bestaande hulpprogramma's voor apparaatbeheer om deze gebeurtenis-id's te verzamelen en te bewaken vanuit het gebeurtenislogboek van uw machinepark.

Gebeurtenis-id Locatie Betekenis
1808 Systeem Certificaten zijn toegepast
1801 Systeem Status- of foutgegevens bijwerken

Zie Secure Boot DB en DBX variabele updategebeurtenissen voor een volledige lijst met gebeurtenisdetails.

Optie 5: PowerShell-inventarisatiescript

Voer het Microsoft-script Sample Secure Boot Inventory Data Collection uit om de updatestatus van het Secure Boot-certificaat te controleren. Het script verzamelt verschillende gegevenspunten, waaronder de status van beveiligd opstarten, de UEFI CA 2023-updatestatus, de firmwareversie en gebeurtenislogboekactiviteit.

Implementatie

Belangrijk

Ongeacht welke implementatieoptie u kiest, we raden u aan uw apparatenpark te bewaken om te controleren of certificaten zijn toegepast vóór de deadline van juni 2026. Zie Overwegingen voor aangepaste afbeeldingen voor aangepaste afbeeldingen.

Optie 1: Automatische Updates van Windows Update (apparaten met hoge betrouwbaarheid)

Microsoft werkt apparaten automatisch bij via maandelijkse updates van Windows wanneer voldoende telemetrie een succesvolle implementatie op vergelijkbare hardwareconfiguraties bevestigt.

  • Status: standaard ingeschakeld voor apparaten met hoge betrouwbaarheid
  • U hoeft niets te doen, tenzij u zich wilt afmelden
Register HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot
Toets HighConfidenceOptOut = 1 om u af te melden
Groepsbeleid Computerconfiguratie>Beheersjablonen>Windows-onderdelen>Beveiligd opstarten>Automatische certificaatimplementatie via Updates> Stel in op Uitgeschakeld om u af te melden

Opmerking

Aanbeveling: Zelfs als automatische updates zijn ingeschakeld, moet u uw cloud-pc's bewaken om te controleren of certificaten zijn toegepast. Niet alle apparaten komen mogelijk in aanmerking voor een betrouwbare automatische implementatie.

Zie Hulp bij geautomatiseerde implementatie voor meer informatie.

Optie 2: IT-Initiated implementatie

Activeer handmatig certificaatupdates voor directe of gecontroleerde implementatie.

Werkwijze Documentatie
Microsoft Intune Microsoft Intune-methode
Groepsbeleid GPO-methode
Registersleutels Registersleutelmethode
WinCS CLI WinCS-API's

Opmerking

  • Gebruik geen combinatie van door IT geïnitieerde implementatiemethoden (bijvoorbeeld Intune en GPO) op hetzelfde apparaat. Ze beheren dezelfde registersleutels en kunnen conflicteren.
  • Wacht ongeveer 48 uur en een of meer herstarts voordat certificaten volledig zijn toegepast.

Aandachtspunten voor aangepaste afbeeldingen

Aangepaste afbeeldingen worden volledig beheerd door uw organisatie. Je bent verantwoordelijk voor het toepassen van de updates van het Secure Boot-certificaat op de aangepaste installatiekopie en het opnieuw uploaden ervan voordat je deze gebruikt voor inrichting.

Het toepassen van Secure Boot-certificaatupdates op de broninstallatiekopie wordt alleen ondersteund met installatiekopieën van Azure Compute Gallery (preview), die Trusted Launch en Secure Boot ondersteunen. Beheerde installatiekopieën bieden geen ondersteuning voor beveiligd opstarten, dus certificaatupdates kunnen niet worden toegepast op afbeeldingsniveau. Voor cloud-pc's die zijn ingericht vanuit beheerde installatiekopieën, past u updates rechtstreeks toe op de cloud-pc met behulp van een van de bovenstaande implementatiemethoden.

Voordat je een nieuwe aangepaste afbeelding generaliseert, controleer je of de certificaten zijn bijgewerkt:

Opmerking

Get-ItemProperty "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Bekende problemen

Er is geen onderhoudsregistersleutel

Symptoom HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing pad bestaat niet
Oorzaak Certificaatupdates zijn niet gestart op het apparaat
Oplossing Wacht op automatische implementatie via Windows Update of start handmatig op met een van de hierboven beschreven IT-geïnitieerde implementatiemethoden

Status toont 'In voortgang' voor een langere periode

Symptoom UEFICA2023Status blijft na meerdere dagen "In uitvoering"
Oorzaak Mogelijk moet het apparaat opnieuw worden opgestart om het updateproces te voltooien
Oplossing Start de cloud-pc opnieuw op en controleer de status na 15 minuten opnieuw. Als het probleem zich blijft voordoen, raadpleegt u Secure Boot DB en DBX variabele updategebeurtenissen voor hulp bij het oplossen van problemen

UEFICA2023Fout: registersleutel bestaat

Symptoom UEFICA2023Fout registersleutel is aanwezig
Oorzaak Er is een fout opgetreden tijdens de implementatie van het certificaat
Oplossing Controleer het systeemgebeurtenislogboek voor meer informatie. Zie Secure Boot DB en DBX variabele updategebeurtenissen voor hulp bij het oplossen van problemen

Bronnen