Atualização do Secure Boot dos certificados de 2011 para 2023: VMs Trusted Launch (TVM) e VMs Confidenciais (CVM)

Nota

  • Data de publicação original: 13 de maio de 2026
  • ID da KB: 5085395

Nota

Este artigo tem orientações para:

Neste artigo:

Introdução

O Arranque Seguro é uma funcionalidade de segurança de firmware UEFI que ajuda a garantir que apenas é executado software fidedigno com assinatura digital durante a sequência de arranque do dispositivo. Os certificados de Arranque Seguro da Microsoft emitidos em 2011 começam a expirar em junho de 2026.

Para manter as proteções de Arranque Seguro e a manutenção contínua do processo de arranque inicial, Azure máquinas virtuais de Início Fidedigno e Confidencial têm de ser atualizadas com ambos os seguintes elementos:

  • Certificados de Arranque Seguro 2023 em firmware virtual
  • Um Gestor de Arranque do Windows assinado pelos certificados atualizados

Esses componentes funcionam juntos: os certificados estabelecem confiança no firmware virtual e o Gerenciador de inicialização deve ser atualizado para ser assinado por essa confiança.

Para ajudar a evitar falhas na proteção, verifique se ambos os componentes estão atualizados e inicie as atualizações quando necessário.

Se uma VM continuar a depender dos certificados de 2011 após a expiração, poderá continuar a arrancar e a receber atualizações padrão do Windows. No entanto, deixará de receber proteções de segurança novas para o processo de arranque inicial, incluindo atualizações para o Gestor de Arranque do Windows, bases de dados de Arranque Seguro e listas de revogação ou mitigações para vulnerabilidades ao nível de arranque recentemente detetadas.

Para saber mais, consulte Quando os certificados de Arranque Seguro expiram em dispositivos Windows.

voltar ao topo

Identificar cenários que requerem ação

Na maioria dos casos, o Windows aplica os certificados de Arranque Seguro 2023 automaticamente através de atualizações mensais em dispositivos elegíveis, incluindo Azure de Início Fidedigno e VMs Confidenciais suportadas com o Arranque Seguro ativado. Algumas VMs podem não se qualificar para implantação automática se não houver sinais de compatibilidade suficientes disponíveis. Nestes casos, poderá ser necessária uma ação administrativa para iniciar as atualizações a partir do sistema operativo convidado. Para obter mais informações sobre como obter atualizações de certificados de Arranque Seguro, visite: Atualizações do Certificado de Arranque Seguro: orientação para profissionais de TI e organizações.

As atualizações de Arranque Seguro para Azure Iniciação Fidedigna e VMs Confidenciais envolvem dois componentes:

  • Certificados de Arranque Seguro armazenados em firmware virtual (gerido pela plataforma)
  • Gestor de Arranque do Windows (gerido pelo SO convidado)

As máquinas virtuais criadas após março de 2024 normalmente já incluem os certificados de Arranque Seguro 2023 no firmware virtual. Geralmente, estas VMs requerem apenas uma atualização do Gestor de Arranque do Windows.

As máquinas virtuais de execução longa criadas antes de março de 2024 não incluem os certificados de Arranque Seguro 2023 no firmware virtual e exigem atualizações tanto dos certificados de Arranque Seguro como do Gestor de Arranque do Windows.

As operações de atualização são iniciadas a partir do sistema operativo convidado através da manutenção do Windows e dependem do suporte da plataforma para aplicar atualizações autenticadas a variáveis de Arranque Seguro no firmware virtual.

Depois de identificar cenários aplicáveis, faça um inventário do seu ambiente para determinar quais VMs exigem atualizações.

Ações necessárias:

  • Certifique-se de que as VMs convidadas são atualizadas com a atualização do Windows de março de 2026 ou posterior (abril de 2026 ou posterior se estiver a utilizar aplicação de hotpatches). Veja mais: Hotpatch para Windows Server.
  • Verifique se todas as Azure VMs Confidenciais e de Início Fidedigno têm os certificados de Arranque Seguro 2023 e um Gestor de Arranque do Windows atualizado.
  • Inicie atualizações a partir do sistema operativo convidado para aplicar atualizações do certificado de Arranque Seguro e do Gestor de Arranque do Windows quando necessário.
  • Consulte os registos de eventos do Sistema Windows: ID de Evento 1808 e ID de Evento 1801 ou monitorize a chave de registo UEFICA2023Status para confirmar se foram aplicados certificados de Arranque Seguro atualizados e se o Gestor de Arranque do Windows foi atualizado.

Para dispositivos que não aplicaram estas atualizações, utilize os métodos de monitorização e implementação descritos no manual de reprodução do Arranque Seguro, Windows Server manual de reprodução do Arranque Seguro para certificados que expiram em 2026 e em https://aka.ms/GetSecureBoot para obter orientações completas.

voltar ao topo

Azure considerações sobre VM convidada

Reveja os seguintes cenários e ações necessárias para anfitriões de sessões:

Cenário de VM Arranque Seguro Ativo? Ação Necessária
TVM ou CVM com Inicialização Segura habilitada Sim Atualizar certificados de Arranque Seguro e o Gestor de Arranque do Windows
TVM com Arranque Seguro desativado Não Não é necessária qualquer ação
VM de Geração 1 Não suportada Não é necessária qualquer ação

Nota

As VMs de tipo de segurança padrão não têm a Inicialização Segura habilitada.

voltar ao topo

Considerações sobre imagens douradas

Analise os seguintes cenários e ações necessárias para imagens:

Nota

Azure imagens do Marketplace fornecem pontos de partida pré-configurados, imagens baunilha ou predefinidas dos editores, enquanto Azure imagens da Galeria de Computação são utilizadas para armazenar e distribuir imagens personalizadas. Em ambos os casos, as imagens capturam o Gestor de Arranque do Windows, mas não incluem variáveis de firmware de Arranque Seguro, que são aplicadas ao nível da máquina virtual.

Fluxograma para determinar se é necessária uma ação para as imagens

Azure Galeria de Computação e imagens geridas capturam o estado do sistema operativo e do carregador de arranque, incluindo o Gestor de Arranque do Windows, mas não incluem variáveis de firmware de Arranque Seguro. Os certificados de Inicialização Segura, como atualizações no banco de dados (DB) de Inicialização Segura ou chaves de troca de chaves (KEK), são armazenados no firmware virtual da máquina virtual implantada e não são capturados durante a generalização da imagem.

A aplicação de atualizações de Arranque Seguro numa imagem dourada avança o Gestor de Arranque do Windows, mas não persiste os certificados de Arranque Seguro para máquinas virtuais aprovisionadas a partir dessa imagem. No entanto, a execução desta atualização avança o Gestor de Arranque do Windows na imagem.

Ações necessárias:

  • Aplique a atualização do Arranque Seguro 2023 à imagem dourada antes de a capturar. Observação: Isso avança o Gerenciador de Inicialização do Windows, mas não persistirá os certificados de Inicialização Segura para máquinas virtuais implantadas.

  • Reinicie a VM conforme necessário para permitir que a atualização do Gestor de Arranque seja aplicada.

  • Verifique se a atualização foi concluída antes de generalizar a imagem executando o seguinte comando do PowerShell e confirmando se o valor está definido como Atualizado:

    Nota

    Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

A atualização do Gerenciador de Inicialização do Windows dentro de uma imagem dourada aplica essa atualização a máquinas virtuais implantadas ou reimplantadas usando a imagem. As máquinas virtuais Confidenciais e de Lançamento Fidedigno Azure recentemente aprovisionadas incluem os certificados de Arranque Seguro 2023 no firmware virtual e podem utilizar com segurança imagens douradas com o Gestor de Arranque do Windows atualizado.

No entanto, as reimplementações baseadas em imagem em máquinas virtuais existentes criadas antes de março de 2024 podem aplicar o Gestor de Arranque do Windows atualizado a VMs cujo firmware ainda não confia nos certificados de Arranque Seguro 2023 correspondentes. Nestes casos, as atualizações do certificado de Arranque Seguro devem ser aplicadas no sistema operativo convidado antes de avançar o Gestor de Arranque do Windows.

voltar ao topo

Outras considerações sobre recursos Azure

Azure recurso Criado antes de abril de 2024? Ação necessária
Backup/snapshot do TVM ou CVM Sim Inicialize a VM, aplique atualizações e recapture
Backup/snapshot do TVM ou CVM Não Não é necessária qualquer ação
Azure capturas de imagens da Galeria de Computação com capturas (tipo de segurança de imagem = TL ou CVM) do TVM ou CVM Sim Inicialize a VM, aplique atualizações e recapture
Azure capturas de imagens da Galeria de Computação com capturas (tipo de segurança de imagem = TL ou CVM) do TVM ou CVM Não Não é necessária qualquer ação

voltar ao topo

Monitorizar estado de atualização

O monitoramento e a implantação de atualizações do certificado de Inicialização Segura em máquinas virtuais Confidenciais e de Inicialização Confiável Azure seguem a mesma orientação de manutenção do Windows usada para dispositivos físicos e virtualizados.

Para obter orientações detalhadas sobre monitorização, incluindo como inventariar dispositivos, verificar atualizações de variáveis de firmware e controlar o progresso da atualização, consulte o Manual de Implementação do Arranque Seguro para Windows Server e https://aka.ms/GetSecureBoot.

Implementar atualizações

As atualizações do certificado de Arranque Seguro para máquinas virtuais Confidenciais e de Iniciação Fidedigna do Azure são iniciadas a partir do sistema operativo convidado através da manutenção do Windows.

Siga as orientações de implementação no Manual de Procedimentos do Arranque Seguro para Windows Server para:

  • Implementação automática via Windows Update
  • Métodos de implementação iniciados por TI
  • manutenção de chaves do registo
  • sequenciamento de implantação

Ao usar imagens de máquina virtual personalizadas ou reutilizadas, consulte as considerações sobre imagens douradas neste artigo antes de avançar o Gerenciador de inicialização do Windows.

voltar ao topo

Recursos

Se tiver um plano de suporte e precisar de ajuda técnica, submeta um pedido de suporte.

voltar ao topo

Registo de alterações

Alterar data Descrição da alteração
13 de maio de 2026 Não existem alterações neste artigo

voltar ao topo