Observação
- Data de publicação original: 19 de fevereiro de 2026
- ID da base de dados: 5080931
Observação
Este artigo tem diretrizes para:
Administradores da Área de Trabalho Virtual do Azure gerenciando atualizações do host de sessão
Organizações que usam VMs habilitadas para Inicialização Segura para implantações da Área de Trabalho Virtual do Azure
Organizações que usam imagens personalizadas (golden images) para implantações da Área de Trabalho Virtual do Azure
Neste artigo:
Introdução
Secure Boot é um recurso de segurança de firmware UEFI que ajuda a garantir que apenas software confiável e assinado digitalmente seja executado durante uma sequência de inicialização do dispositivo. Os certificados de Inicialização Segura da Microsoft emitidos em 2011 começam a expirar em junho de 2026. Sem os certificados atualizados de 2023, os dispositivos não receberão mais novas proteções ou mitigações da Inicialização Segura e do Gerenciador de Inicialização para vulnerabilidades no nível da inicialização recém-descobertas.
Todas as VMs habilitadas para Inicialização de Segura registradas no serviço da Área de Trabalho Virtual do Azure e as imagens personalizadas usadas para provisioná-las devem ser atualizadas para os certificados de 2023 antes da expiração para permanecerem protegidas. Veja Quando os certificados de Inicialização Segura expiram em dispositivos Windows
Isso se aplica ao meu ambiente da Área de Trabalho Virtual do Azure?
| Cenário | Inicialização Segura Ativa? | Ação necessária |
|---|---|---|
| Hosts de sessão | ||
| VM de Inicialização Confiável com Inicialização Segura habilitada | Sim | Atualizar certificados no host da sessão |
| VM de Inicialização Confiável com Inicialização Segura desabilitada | Não | Nenhuma ação necessária. |
| VM do tipo de segurança Standard | Não | Nenhuma ação necessária. |
| VM de geração 1 | Sem suporte | Nenhuma ação necessária. |
| Imagens Douradas | ||
| Imagem da Galeria de Computação do Azure com Inicialização Segura habilitada | Sim | Atualizar certificados na imagem de origem |
| Imagem da Galeria de Computação do Azure sem Inicialização Confiável | Não | Aplicar atualizações no host de sessão após a implantação |
| Imagem gerenciada (não dá suporte a Lançamento Confiável) | Não | Aplicar atualizações no host de sessão após a implantação |
Para obter informações básicas completas, consulte Atualizações de certificado de Inicialização Segura: diretrizes para profissionais de TI e organizações.
Inventário e Monitor
Antes de agir, faça um inventário do seu ambiente para identificar os dispositivos que requerem atualizações. O monitoramento é essencial para confirmar se os certificados são aplicados antes do prazo final de junho de 2026, mesmo que você dependa de métodos de implantação automática. Abaixo estão as opções para determinar se uma ação precisa ser tomada.
Opção 1: Correções do Microsoft Intune
Para hosts de sessão registrados no Microsoft Intune, você pode implantar um script de detecção usando correções do Intune (correções proativas) para coletar automaticamente o status do certificado de Inicialização Segura em toda a frota. O script é executado silenciosamente em cada dispositivo e relata o status da inicialização segura, o progresso da atualização do certificado e os detalhes do dispositivo de volta ao portal do Intune — nenhuma alteração é feita nos dispositivos. Os resultados podem ser exibidos e exportados para CSV diretamente do centro de administração do Intune para análise de toda a frota.
Para obter instruções passo a passo sobre como implantar o script de detecção, consulte Monitorando o Status do Certificado de Inicialização Segura com correções do Microsoft Intune.
Opção 2: Relatório de Status de Inicialização Segura do Windows Autopatch
Para hosts de sessão persistente pessoais registrados no Windows Autopatch, acesse o centro> de administração do IntuneRelatórios>Windows Autopatch>Atualizações> de qualidade do WindowsGuia Relatórios>status de inicialização segura. Consulte o relatório de status de inicialização segura no Windows Autopatch.
Observação
O Windows Autopatch dá suporte apenas a máquinas virtuais persistentes pessoais para a Área de Trabalho Virtual do Azure. Não há suporte para hosts de várias sessões, máquinas virtuais não persistentes em pool e streaming de aplicativo remoto. Confira o Windows Autopatch em cargas de trabalho da Área de Trabalho Virtual do Azure.
Opção 3: Chaves de registro para monitoramento de frota
Use suas ferramentas de gerenciamento de dispositivos existentes para consultar esses valores de registro em sua frota.
| Caminho do Registro | Tecla | Finalidade |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Status do Voo | Status de implantação atual |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Erro | Indica erros (não deveria existir) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Indica a ID do Evento (não deveria existir) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Atualizações Disponíveis | Bits de atualização pendentes |
Para obter detalhes completos da chave do Registro, consulte Atualizações da chave do Registro para Inicialização Segura: dispositivos Windows com atualizações gerenciadas pela TI.
Opção 4: Monitoramento do log de eventos
Use suas ferramentas de gerenciamento de dispositivos existentes para coletar e monitorar esses IDs de eventos do log de eventos do sistema em toda a sua frota.
| ID de Evento | Local | Significado |
|---|---|---|
| 1808 | Sistema | Certificados aplicados com êxito |
| 1801 | Sistema | Atualizar status ou detalhes de erros |
Para obter uma lista completa de detalhes de eventos, consulte Eventos de atualização de variáveis DB e DBX de Inicialização Segura.
Opção 5: Script de Inventário do PowerShell
Execute o script de Recolha de Dados de Inventário de Arranque Seguro de Exemplo da Microsoft para marcar atualização do certificado de Arranque Seguro status. O script recolhe vários pontos de dados, incluindo o estado do Arranque Seguro, o status de atualização UEFI CA 2023, a versão de firmware e a atividade de registo de eventos.
Implementação
Importante
Independentemente da opção de implementação que escolher, recomendamos que monitorize a sua frota de dispositivos para confirmar que os certificados foram aplicados com êxito antes do prazo de junho de 2026. Para imagens personalizadas, consulte Golden Image Considerations.
Opção 1: Atualizações automático a partir de Windows Update (dispositivos de alta confiança)
A Microsoft atualiza automaticamente os dispositivos através das atualizações mensais do Windows quando telemetria suficiente confirma que a implementação foi concluída com êxito em configurações de hardware semelhantes.
- Estado: Ativado por predefinição para dispositivos de alta confiança
- Nenhuma ação necessária, a menos que você queira optar por não participar
| Registro | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Tecla | HighConfidenceOptOut = 1 para optar ativamente por não participar |
| Política de Grupo | Configuração do> computadorModelos Administrativos>Componentes do Windows>Arranque Seguro>Implantação automática de certificados via Atualizações> Defina como Desativado para optar ativamente por não participar. |
Observação
Recomendação: Mesmo com as atualizações automáticas ativadas, monitorize os anfitriões da sua sessão para verificar se os certificados estão aplicados. Nem todos os dispositivos podem qualificar-se para a implementação automática de alta confiança.
Para obter mais informações, consulte Assistências de implantação automatizadas.
Opção 2: IT-Initiated Implementação
Acione manualmente atualizações de certificados para implementação imediata ou controlada.
| Método | Documentação |
|---|---|
| Microsoft Intune | Microsoft Intune método |
| Política de Grupo | Método Política de Grupo Objects (GPO) |
| Chaves de Registo | Método da chave de registo |
| WinCS CLI | WinCS APIs |
Observação
- Não misture métodos de implantação iniciados por TI (por exemplo, Intune e GPO) no mesmo dispositivo — eles controlam as mesmas chaves do Registro e podem entrar em conflito.
- Aguarde aproximadamente 48 horas e um ou mais reinícios para que os certificados sejam totalmente aplicados.
Considerações sobre a imagem dourada
Para Azure ambientes de Ambiente de Trabalho Virtual que utilizem imagens da Azure Compute Gallery com o Arranque Seguro ativado, aplique a atualização do certificado do Arranque Seguro 2023 à imagem dourada antes de a capturar. Use um dos métodos descritos acima para aplicar a atualização e, em seguida, verifique se os certificados estão atualizados antes de generalizar:
Observação
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
As imagens sem a Iniciação Fidedigna ativada não podem receber atualizações do certificado de Arranque Seguro através da imagem. Isto inclui imagens geridas que não suportam a iniciação fidedigna e Azure imagens da Galeria de Computação onde a iniciação fidedigna não está ativada. Para dispositivos provisionados a partir dessas imagens, aplique atualizações no SO convidado usando um dos métodos acima.
Problemas conhecidos
A chave de registo de manutenção não existe
| Sintoma | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exist |
|---|---|
| Causa | As atualizações de certificado não foram iniciadas no dispositivo |
| Resolução | Aguarde pela implantação automática via Windows Update ou inicie manualmente usando um dos métodos de implantação iniciados por TI acima |
O estado apresenta "Em Curso" durante um período prolongado
| Sintoma | UEFICA2023Status permanece "InProgress" após vários dias |
|---|---|
| Causa | Pode ser necessário reiniciar o dispositivo para concluir o processo de atualização |
| Resolução | Reinicie o anfitrião da sessão e marcar status novamente após 15 minutos. Se o problema persistir, consulte Eventos de atualização do banco de dados de inicialização segura e da variável DBX para obter orientação de solução de problemas |
Existe uma chave de registo UEFICA2023Error
| Sintoma | Está presente a chave de registo UEFICA2023Error |
|---|---|
| Causa | Ocorreu um erro durante a implementação do certificado |
| Resolução | Verifique o log de eventos do sistema para obter detalhes. Consulte Eventos de atualização de variáveis DB e DBX de Inicialização Segura para obter diretrizes de solução de problemas |