Nota
- Data de publicação original: 13 de maio de 2026
- ID da KB: 5085395
Nota
Este artigo tem orientações para:
- Azure Trusted Launch Máquinas Virtuais (TVM) e VMs Confidenciais (CVM) a executar o Windows com o Arranque Seguro ativado.
- Para obter a lista completa de sistemas operacionais Windows suportados, consulte o artigo: Inicialização confiável para máquinas virtuais Azure
Neste artigo:
Introdução
O Arranque Seguro é uma funcionalidade de segurança de firmware UEFI que ajuda a garantir que apenas é executado software fidedigno com assinatura digital durante a sequência de arranque do dispositivo. Os certificados de Arranque Seguro da Microsoft emitidos em 2011 começam a expirar em junho de 2026.
Para manter as proteções de Arranque Seguro e a manutenção contínua do processo de arranque inicial, Azure máquinas virtuais de Início Fidedigno e Confidencial têm de ser atualizadas com ambos os seguintes elementos:
- Certificados de Arranque Seguro 2023 em firmware virtual
- Um Gestor de Arranque do Windows assinado pelos certificados atualizados
Esses componentes funcionam juntos: os certificados estabelecem confiança no firmware virtual e o Gerenciador de inicialização deve ser atualizado para ser assinado por essa confiança.
Para ajudar a evitar falhas na proteção, verifique se ambos os componentes estão atualizados e inicie as atualizações quando necessário.
Se uma VM continuar a depender dos certificados de 2011 após a expiração, poderá continuar a arrancar e a receber atualizações padrão do Windows. No entanto, deixará de receber proteções de segurança novas para o processo de arranque inicial, incluindo atualizações para o Gestor de Arranque do Windows, bases de dados de Arranque Seguro e listas de revogação ou mitigações para vulnerabilidades ao nível de arranque recentemente detetadas.
Para saber mais, consulte Quando os certificados de Arranque Seguro expiram em dispositivos Windows.
Identificar cenários que requerem ação
Na maioria dos casos, o Windows aplica os certificados de Arranque Seguro 2023 automaticamente através de atualizações mensais em dispositivos elegíveis, incluindo Azure de Início Fidedigno e VMs Confidenciais suportadas com o Arranque Seguro ativado. Algumas VMs podem não se qualificar para implantação automática se não houver sinais de compatibilidade suficientes disponíveis. Nestes casos, poderá ser necessária uma ação administrativa para iniciar as atualizações a partir do sistema operativo convidado. Para obter mais informações sobre como obter atualizações de certificados de Arranque Seguro, visite: Atualizações do Certificado de Arranque Seguro: orientação para profissionais de TI e organizações.
As atualizações de Arranque Seguro para Azure Iniciação Fidedigna e VMs Confidenciais envolvem dois componentes:
- Certificados de Arranque Seguro armazenados em firmware virtual (gerido pela plataforma)
- Gestor de Arranque do Windows (gerido pelo SO convidado)
As máquinas virtuais criadas após março de 2024 normalmente já incluem os certificados de Arranque Seguro 2023 no firmware virtual. Geralmente, estas VMs requerem apenas uma atualização do Gestor de Arranque do Windows.
As máquinas virtuais de execução longa criadas antes de março de 2024 não incluem os certificados de Arranque Seguro 2023 no firmware virtual e exigem atualizações tanto dos certificados de Arranque Seguro como do Gestor de Arranque do Windows.
As operações de atualização são iniciadas a partir do sistema operativo convidado através da manutenção do Windows e dependem do suporte da plataforma para aplicar atualizações autenticadas a variáveis de Arranque Seguro no firmware virtual.
Depois de identificar cenários aplicáveis, faça um inventário do seu ambiente para determinar quais VMs exigem atualizações.
Ações necessárias:
- Certifique-se de que as VMs convidadas são atualizadas com a atualização do Windows de março de 2026 ou posterior (abril de 2026 ou posterior se estiver a utilizar aplicação de hotpatches). Veja mais: Hotpatch para Windows Server.
- Verifique se todas as Azure VMs Confidenciais e de Início Fidedigno têm os certificados de Arranque Seguro 2023 e um Gestor de Arranque do Windows atualizado.
- Inicie atualizações a partir do sistema operativo convidado para aplicar atualizações do certificado de Arranque Seguro e do Gestor de Arranque do Windows quando necessário.
- Consulte os registos de eventos do Sistema Windows: ID de Evento 1808 e ID de Evento 1801 ou monitorize a chave de registo UEFICA2023Status para confirmar se foram aplicados certificados de Arranque Seguro atualizados e se o Gestor de Arranque do Windows foi atualizado.
Para dispositivos que não aplicaram estas atualizações, utilize os métodos de monitorização e implementação descritos no manual de reprodução do Arranque Seguro, Windows Server manual de reprodução do Arranque Seguro para certificados que expiram em 2026 e em https://aka.ms/GetSecureBoot para obter orientações completas.
Azure considerações sobre VM convidada
Reveja os seguintes cenários e ações necessárias para anfitriões de sessões:
| Cenário de VM | Arranque Seguro Ativo? | Ação Necessária |
|---|---|---|
| TVM ou CVM com Inicialização Segura habilitada | Sim | Atualizar certificados de Arranque Seguro e o Gestor de Arranque do Windows |
| TVM com Arranque Seguro desativado | Não | Não é necessária qualquer ação |
| VM de Geração 1 | Não suportada | Não é necessária qualquer ação |
Nota
As VMs de tipo de segurança padrão não têm a Inicialização Segura habilitada.
Considerações sobre imagens douradas
Analise os seguintes cenários e ações necessárias para imagens:
Nota
Azure imagens do Marketplace fornecem pontos de partida pré-configurados, imagens baunilha ou predefinidas dos editores, enquanto Azure imagens da Galeria de Computação são utilizadas para armazenar e distribuir imagens personalizadas. Em ambos os casos, as imagens capturam o Gestor de Arranque do Windows, mas não incluem variáveis de firmware de Arranque Seguro, que são aplicadas ao nível da máquina virtual.
Azure Galeria de Computação e imagens geridas capturam o estado do sistema operativo e do carregador de arranque, incluindo o Gestor de Arranque do Windows, mas não incluem variáveis de firmware de Arranque Seguro. Os certificados de Inicialização Segura, como atualizações no banco de dados (DB) de Inicialização Segura ou chaves de troca de chaves (KEK), são armazenados no firmware virtual da máquina virtual implantada e não são capturados durante a generalização da imagem.
A aplicação de atualizações de Arranque Seguro numa imagem dourada avança o Gestor de Arranque do Windows, mas não persiste os certificados de Arranque Seguro para máquinas virtuais aprovisionadas a partir dessa imagem. No entanto, a execução desta atualização avança o Gestor de Arranque do Windows na imagem.
Ações necessárias:
Aplique a atualização do Arranque Seguro 2023 à imagem dourada antes de a capturar. Observação: Isso avança o Gerenciador de Inicialização do Windows, mas não persistirá os certificados de Inicialização Segura para máquinas virtuais implantadas.
Reinicie a VM conforme necessário para permitir que a atualização do Gestor de Arranque seja aplicada.
Verifique se a atualização foi concluída antes de generalizar a imagem executando o seguinte comando do PowerShell e confirmando se o valor está definido como Atualizado:
Nota
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
A atualização do Gerenciador de Inicialização do Windows dentro de uma imagem dourada aplica essa atualização a máquinas virtuais implantadas ou reimplantadas usando a imagem. As máquinas virtuais Confidenciais e de Lançamento Fidedigno Azure recentemente aprovisionadas incluem os certificados de Arranque Seguro 2023 no firmware virtual e podem utilizar com segurança imagens douradas com o Gestor de Arranque do Windows atualizado.
No entanto, as reimplementações baseadas em imagem em máquinas virtuais existentes criadas antes de março de 2024 podem aplicar o Gestor de Arranque do Windows atualizado a VMs cujo firmware ainda não confia nos certificados de Arranque Seguro 2023 correspondentes. Nestes casos, as atualizações do certificado de Arranque Seguro devem ser aplicadas no sistema operativo convidado antes de avançar o Gestor de Arranque do Windows.
Outras considerações sobre recursos Azure
| Azure recurso | Criado antes de abril de 2024? | Ação necessária |
|---|---|---|
| Backup/snapshot do TVM ou CVM | Sim | Inicialize a VM, aplique atualizações e recapture |
| Backup/snapshot do TVM ou CVM | Não | Não é necessária qualquer ação |
| Azure capturas de imagens da Galeria de Computação com capturas (tipo de segurança de imagem = TL ou CVM) do TVM ou CVM | Sim | Inicialize a VM, aplique atualizações e recapture |
| Azure capturas de imagens da Galeria de Computação com capturas (tipo de segurança de imagem = TL ou CVM) do TVM ou CVM | Não | Não é necessária qualquer ação |
Monitorizar estado de atualização
O monitoramento e a implantação de atualizações do certificado de Inicialização Segura em máquinas virtuais Confidenciais e de Inicialização Confiável Azure seguem a mesma orientação de manutenção do Windows usada para dispositivos físicos e virtualizados.
Para obter orientações detalhadas sobre monitorização, incluindo como inventariar dispositivos, verificar atualizações de variáveis de firmware e controlar o progresso da atualização, consulte o Manual de Implementação do Arranque Seguro para Windows Server e https://aka.ms/GetSecureBoot.
Implementar atualizações
As atualizações do certificado de Arranque Seguro para máquinas virtuais Confidenciais e de Iniciação Fidedigna do Azure são iniciadas a partir do sistema operativo convidado através da manutenção do Windows.
Siga as orientações de implementação no Manual de Procedimentos do Arranque Seguro para Windows Server para:
- Implementação automática via Windows Update
- Métodos de implementação iniciados por TI
- manutenção de chaves do registo
- sequenciamento de implantação
Ao usar imagens de máquina virtual personalizadas ou reutilizadas, consulte as considerações sobre imagens douradas neste artigo antes de avançar o Gerenciador de inicialização do Windows.
Recursos
- Marcador Obter Arranque Seguro para obter mais informações sobre esta alteração, orientações detalhadas para gerir a atualização do certificado de Arranque Seguro e respostas a perguntas mais frequentes.
- Manual de Procedimentos de Arranque Seguro para Windows Server
- Atualizações do Certificado de Arranque Seguro: Orientação para profissionais de TI e organizações
- Para obter mais detalhes sobre eventos do Log de Eventos, consulte Banco de Dados de Inicialização Segura e eventos de atualização de variáveis DBX.
- Para obter mais detalhes sobre chaves do Registro de Inicialização Segura, consulte Atualizações de chaves do Registro para Inicialização Segura: dispositivos Windows com atualizações gerenciadas por TI.
Se tiver um plano de suporte e precisar de ajuda técnica, submeta um pedido de suporte.
Registo de alterações
| Alterar data | Descrição da alteração |
|---|---|
| 13 de maio de 2026 | Não existem alterações neste artigo |