Atualizações de Certificado de Inicialização Segura para Área de Trabalho Virtual do Azure

Aplica-se a
Azure Virtual Desktop

Observação

  • Data de publicação original: 19 de fevereiro de 2026
  • ID da base de dados: 5080931

Observação

Este artigo tem diretrizes para:

  • Administradores da Área de Trabalho Virtual do Azure gerenciando atualizações do host de sessão

  • Organizações que usam VMs habilitadas para Inicialização Segura para implantações da Área de Trabalho Virtual do Azure

  • Organizações que usam imagens personalizadas (golden images) para implantações da Área de Trabalho Virtual do Azure

Neste artigo:

Introdução

Secure Boot é um recurso de segurança de firmware UEFI que ajuda a garantir que apenas software confiável e assinado digitalmente seja executado durante uma sequência de inicialização do dispositivo. Os certificados de Inicialização Segura da Microsoft emitidos em 2011 começam a expirar em junho de 2026. Sem os certificados atualizados de 2023, os dispositivos não receberão mais novas proteções ou mitigações da Inicialização Segura e do Gerenciador de Inicialização para vulnerabilidades no nível da inicialização recém-descobertas.

Todas as VMs habilitadas para Inicialização de Segura registradas no serviço da Área de Trabalho Virtual do Azure e as imagens personalizadas usadas para provisioná-las devem ser atualizadas para os certificados de 2023 antes da expiração para permanecerem protegidas. Veja Quando os certificados de Inicialização Segura expiram em dispositivos Windows

Isso se aplica ao meu ambiente da Área de Trabalho Virtual do Azure?

Cenário Inicialização Segura Ativa? Ação necessária
Hosts de sessão
VM de Inicialização Confiável com Inicialização Segura habilitada Sim Atualizar certificados no host da sessão
VM de Inicialização Confiável com Inicialização Segura desabilitada Não Nenhuma ação necessária.
VM do tipo de segurança Standard Não Nenhuma ação necessária.
VM de geração 1 Sem suporte Nenhuma ação necessária.
Imagens Douradas
Imagem da Galeria de Computação do Azure com Inicialização Segura habilitada Sim Atualizar certificados na imagem de origem
Imagem da Galeria de Computação do Azure sem Inicialização Confiável Não Aplicar atualizações no host de sessão após a implantação
Imagem gerenciada (não dá suporte a Lançamento Confiável) Não Aplicar atualizações no host de sessão após a implantação

Para obter informações básicas completas, consulte Atualizações de certificado de Inicialização Segura: diretrizes para profissionais de TI e organizações.

Inventário e Monitor

Antes de agir, faça um inventário do seu ambiente para identificar os dispositivos que requerem atualizações. O monitoramento é essencial para confirmar se os certificados são aplicados antes do prazo final de junho de 2026, mesmo que você dependa de métodos de implantação automática.  Abaixo estão as opções para determinar se uma ação precisa ser tomada.

Opção 1: Correções do Microsoft Intune

Para hosts de sessão registrados no Microsoft Intune, você pode implantar um script de detecção usando correções do Intune (correções proativas) para coletar automaticamente o status do certificado de Inicialização Segura em toda a frota. O script é executado silenciosamente em cada dispositivo e relata o status da inicialização segura, o progresso da atualização do certificado e os detalhes do dispositivo de volta ao portal do Intune — nenhuma alteração é feita nos dispositivos. Os resultados podem ser exibidos e exportados para CSV diretamente do centro de administração do Intune para análise de toda a frota.

Para obter instruções passo a passo sobre como implantar o script de detecção, consulte Monitorando o Status do Certificado de Inicialização Segura com correções do Microsoft Intune.

Opção 2: Relatório de Status de Inicialização Segura do Windows Autopatch

Para hosts de sessão persistente pessoais registrados no Windows Autopatch, acesse o centro> de administração do IntuneRelatórios>Windows Autopatch>Atualizações> de qualidade do WindowsGuia Relatórios>status de inicialização segura. Consulte o relatório de status de inicialização segura no Windows Autopatch.

Observação

O Windows Autopatch dá suporte apenas a máquinas virtuais persistentes pessoais para a Área de Trabalho Virtual do Azure. Não há suporte para hosts de várias sessões, máquinas virtuais não persistentes em pool e streaming de aplicativo remoto. Confira o Windows Autopatch em cargas de trabalho da Área de Trabalho Virtual do Azure.

Opção 3: Chaves de registro para monitoramento de frota

Use suas ferramentas de gerenciamento de dispositivos existentes para consultar esses valores de registro em sua frota.

Caminho do Registro Tecla Finalidade
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Status do Voo Status de implantação atual
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Erro Indica erros (não deveria existir)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Indica a ID do Evento (não deveria existir)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
Atualizações Disponíveis Bits de atualização pendentes

Para obter detalhes completos da chave do Registro, consulte Atualizações da chave do Registro para Inicialização Segura: dispositivos Windows com atualizações gerenciadas pela TI.

Opção 4: Monitoramento do log de eventos

Use suas ferramentas de gerenciamento de dispositivos existentes para coletar e monitorar esses IDs de eventos do log de eventos do sistema em toda a sua frota.

ID de Evento Local Significado
1808 Sistema Certificados aplicados com êxito
1801 Sistema Atualizar status ou detalhes de erros

Para obter uma lista completa de detalhes de eventos, consulte Eventos de atualização de variáveis DB e DBX de Inicialização Segura.

Opção 5: Script de Inventário do PowerShell

Execute o script de Recolha de Dados de Inventário de Arranque Seguro de Exemplo da Microsoft para marcar atualização do certificado de Arranque Seguro status. O script recolhe vários pontos de dados, incluindo o estado do Arranque Seguro, o status de atualização UEFI CA 2023, a versão de firmware e a atividade de registo de eventos.

Implementação

Importante

Independentemente da opção de implementação que escolher, recomendamos que monitorize a sua frota de dispositivos para confirmar que os certificados foram aplicados com êxito antes do prazo de junho de 2026. Para imagens personalizadas, consulte Golden Image Considerations.

Opção 1: Atualizações automático a partir de Windows Update (dispositivos de alta confiança)

A Microsoft atualiza automaticamente os dispositivos através das atualizações mensais do Windows quando telemetria suficiente confirma que a implementação foi concluída com êxito em configurações de hardware semelhantes.

  • Estado: Ativado por predefinição para dispositivos de alta confiança
  • Nenhuma ação necessária, a menos que você queira optar por não participar
Registro HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Tecla HighConfidenceOptOut = 1 para optar ativamente por não participar
Política de Grupo Configuração do> computadorModelos Administrativos>Componentes do Windows>Arranque Seguro>Implantação automática de certificados via Atualizações> Defina como Desativado para optar ativamente por não participar.

Observação

Recomendação: Mesmo com as atualizações automáticas ativadas, monitorize os anfitriões da sua sessão para verificar se os certificados estão aplicados. Nem todos os dispositivos podem qualificar-se para a implementação automática de alta confiança.

Para obter mais informações, consulte Assistências de implantação automatizadas.

Opção 2: IT-Initiated Implementação

Acione manualmente atualizações de certificados para implementação imediata ou controlada.

Método Documentação
Microsoft Intune Microsoft Intune método
Política de Grupo Método Política de Grupo Objects (GPO)
Chaves de Registo Método da chave de registo
WinCS CLI WinCS APIs

Observação

  • Não misture métodos de implantação iniciados por TI (por exemplo, Intune e GPO) no mesmo dispositivo — eles controlam as mesmas chaves do Registro e podem entrar em conflito.
  • Aguarde aproximadamente 48 horas e um ou mais reinícios para que os certificados sejam totalmente aplicados.

Considerações sobre a imagem dourada

Para Azure ambientes de Ambiente de Trabalho Virtual que utilizem imagens da Azure Compute Gallery com o Arranque Seguro ativado, aplique a atualização do certificado do Arranque Seguro 2023 à imagem dourada antes de a capturar. Use um dos métodos descritos acima para aplicar a atualização e, em seguida, verifique se os certificados estão atualizados antes de generalizar:

Observação

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

As imagens sem a Iniciação Fidedigna ativada não podem receber atualizações do certificado de Arranque Seguro através da imagem. Isto inclui imagens geridas que não suportam a iniciação fidedigna e Azure imagens da Galeria de Computação onde a iniciação fidedigna não está ativada. Para dispositivos provisionados a partir dessas imagens, aplique atualizações no SO convidado usando um dos métodos acima.

Problemas conhecidos

A chave de registo de manutenção não existe

Sintoma HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exist
Causa As atualizações de certificado não foram iniciadas no dispositivo
Resolução Aguarde pela implantação automática via Windows Update ou inicie manualmente usando um dos métodos de implantação iniciados por TI acima

O estado apresenta "Em Curso" durante um período prolongado

Sintoma UEFICA2023Status permanece "InProgress" após vários dias
Causa Pode ser necessário reiniciar o dispositivo para concluir o processo de atualização
Resolução Reinicie o anfitrião da sessão e marcar status novamente após 15 minutos. Se o problema persistir, consulte Eventos de atualização do banco de dados de inicialização segura e da variável DBX para obter orientação de solução de problemas

Existe uma chave de registo UEFICA2023Error

Sintoma Está presente a chave de registo UEFICA2023Error
Causa Ocorreu um erro durante a implementação do certificado
Resolução Verifique o log de eventos do sistema para obter detalhes. Consulte Eventos de atualização de variáveis DB e DBX de Inicialização Segura para obter diretrizes de solução de problemas

Recursos