Actualizări ale certificatului de pornire sigură pentru Azure Virtual Desktop

Se aplică la
Azure Virtual Desktop

Notă

  • Data originală de publicare: februarie 19, 2026
  • KB ID: 5080931

Notă

Acest articol conține instrucțiuni pentru:

  • Administratori Azure Virtual Desktop care gestionează actualizările gazdei de sesiune

  • Organizațiile care utilizează mașini virtuale activate pentru pornire sigură pentru implementările Azure Virtual Desktop

  • Organizații care utilizează imagini particularizate (imagini aurii) pentru implementările Azure Virtual Desktop

În acest articol:

Introducere

Bootarea sigură este o caracteristică de securitate de firmware UEFI care vă ajută să vă asigurați că numai software-ul de încredere, semnat digital, rulează în timpul unei secvențe de bootare a dispozitivului. Certificatele Microsoft Secure Boot emise în 2011 încep să expire în iunie 2026. Fără certificatele 2023 actualizate, dispozitivele nu vor mai primi noi protecții Bootare securizată și Manager de boot sau atenuări pentru vulnerabilitățile la nivel de boot nou descoperite.

Toate mașinile virtuale activate pentru pornire sigură înregistrate în serviciul Azure Virtual Desktop și imaginile particularizate utilizate pentru asigurarea accesului la acestea trebuie actualizate la certificatele 2023 înainte de expirare, pentru a rămâne protejate. Vedeți când expiră certificatele Secure Boot pe dispozitive Windows

Acest lucru se aplică mediului meu Azure Virtual Desktop?

Scenariu Bootare securizată activă? Acțiune necesară
Gazde de sesiune
Mașină virtuală cu lansare sigură cu bootare securizată activată Da Actualizați certificatele din gazda sesiunii
Mașină virtuală cu lansare sigură cu bootarea sigură dezactivată Nu Nicio acțiune necesară
Tipul de securitate Standard VM Nu Nicio acțiune necesară
Mașină virtuală de generația 1 Nu se acceptă Nicio acțiune necesară
Imagini aurii
Imagine Galerie de calcul Azure cu pornirea sigură activată Da Actualizați certificatele din imaginea sursă
Imagine Galerie de calcul Azure fără lansare de încredere Nu Aplicarea actualizărilor în gazda sesiunii după implementare
Imagine gestionată (nu acceptă lansarea de încredere) Nu Aplicarea actualizărilor în gazda sesiunii după implementare

Pentru informații generale, consultați Actualizări ale certificatului Secure Boot: Îndrumare pentru profesioniști IT și organizații.

Inventariere și monitorizare

Înainte de a lua măsuri, inventariați mediul pentru a identifica dispozitivele care necesită actualizări. Monitorizarea este esențială pentru a confirma că certificatele sunt aplicate înainte de termenul limită din iunie 2026, chiar dacă vă bazați pe metode de implementare automată.  Mai jos sunt opțiuni pentru a determina dacă trebuie luate măsuri.

Opțiunea 1: Remedieri Microsoft Intune

Pentru gazdele de sesiune înscrise în Microsoft Intune, puteți implementa un script de detectare utilizând remedieri Intune (remedieri proactive) pentru a colecta automat starea certificatului de pornire sigură în flota dvs. Scriptul rulează silențios pe fiecare dispozitiv și raportează starea pornirii sigure, progresul actualizării certificatului și detaliile dispozitivului înapoi la portalul Intune. Nu se efectuează modificări la dispozitive. Rezultatele pot fi vizualizate și exportate în CSV direct din centrul de administrare Intune pentru analiză la nivel de flotă.

Pentru instrucțiuni pas cu pas despre implementarea scriptului de detectare, consultați Monitorizarea stării certificatului de pornire sigură cu remedieri Microsoft Intune.

Opțiunea 2: Raport stare pornire securizată Windows Autopatch

Pentru gazdele de sesiuni persistente personale înregistrate cu Windows Autopatch, accesațiRapoartelecentrului > de administrare IntuneWindows >Autopatch> Actualizări >de calitate WindowsFila> RapoarteStarea pornirii sigure. Consultați raportul de stare a pornirii sigure în Windows Autopatch.

Notă

Windows Autopatch acceptă doar mașini virtuale persistente personale pentru Azure Virtual Desktop. Gazdele cu mai multe sesiuni, mașinile virtuale non-persistente grupate și redarea în flux a aplicațiilor la distanță nu sunt acceptate. Consultați Windows Autopatch pe volumul de lucru Azure Virtual Desktop.

Opțiunea 3: Chei de registry pentru monitorizarea flotei

Utilizați instrumentele de gestionare a dispozitivelor existente pentru a interoga aceste valori de registry în flota dvs.

Cale de registry Tastă Scop
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023Status Starea implementării curente
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
Eroare UEFICA2023 Indică erori (nu ar trebui să existe)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot\Servicing
UEFICA2023ErrorEvent Indică ID-ul de eveniment (nu ar trebui să existe)
HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet
\Control\SecureBoot
Actualizări disponibile Biți de actualizare în așteptare

Pentru detalii complete despre cheia de registry, consultați Actualizări de chei de registry pentru Bootare sigură: dispozitive Windows cu actualizări gestionate de IT.

Opțiunea 4: Monitorizarea jurnalului de evenimente

Utilizați instrumentele de gestionare a dispozitivelor existente pentru a colecta și monitoriza aceste ID-uri de evenimente din jurnalul de evenimente de sistem din întreaga flotă.

ID eveniment Locație Semnificație
1808 Sistem Certificate applied successfully
1801 Sistem Detalii despre starea actualizării sau eroare

Pentru o listă completă a detaliilor evenimentului, consultați Evenimente de actualizare variabilă DB și DBX Secure Boot.

Opțiunea 5: Script de inventar PowerShell

Rulați scriptul Microsoft Secure Boot Inventory Data Collection pentru a verifica starea de actualizare a certificatului Secure Boot. Scriptul colectează mai multe puncte de date, inclusiv starea pornirii sigure, starea actualizării UEFI CA 2023, versiunea de firmware și activitatea jurnalului de evenimente.

Implementare

Important

Indiferent de opțiunea de implementare pe care o alegeți, vă recomandăm să monitorizați flota de dispozitive pentru a confirma că certificatele sunt aplicate cu succes înainte de termenul limită din iunie 2026. Pentru imagini particularizate, consultați Considerații privind imaginile aurii.

Opțiunea 1: Actualizări automate de la Windows Update (dispozitive cu încredere ridicată)

Microsoft actualizează automat dispozitivele prin intermediul actualizărilor lunare Windows atunci când o telemetrie suficientă confirmă implementarea cu succes pe configurații hardware similare.

  • Stare: Activat implicit pentru dispozitivele cu încredere ridicată
  • Nu este necesară nicio acțiune decât dacă doriți să renunțați
Registry HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot
Tastă HighConfidenceOptOut = 1 pentru a renunța
Politica de grup Configurație> computerȘabloane> administrativeComponente> WindowsBootare sigură>Implementarea automată a certificatelor prin Actualizări> Setați la Dezactivat pentru a renunța.

Notă

Recomandare: Chiar și cu actualizările automate activate, monitorizați gazdele sesiunii pentru a verifica dacă se aplică certificatele. Nu toate dispozitivele se pot califica pentru implementarea automată de încredere ridicată.

Pentru mai multe informații, consultați Asistență pentru implementarea automată.

Opțiunea 2: Implementarea IT-Initiated

Declanșați manual actualizările certificatelor pentru lansare imediată sau controlată.

Metodă Documentație
Microsoft Intune Metoda Microsoft Intune
Politica de grup Metoda Politică de grup pentru obiecte (GPO)
Chei de registry Metoda cheii de registry
WinCS CLI API-uri WinCS

Notă

  • Nu amestecați metodele de implementare inițiate de departamentul IT (de exemplu, Intune și GPO) pe același dispozitiv - ele controlează aceleași chei de registry și pot intra în conflict.
  • Permiteți aproximativ 48 de ore și una sau mai multe reporniri pentru ca certificatele să se aplice complet.

Considerente despre imaginea aurie

Pentru mediile Azure Virtual Desktop care utilizează imagini din galeria de calcul Azure cu pornirea sigură activată, aplicați actualizarea certificatului Secure Boot 2023 la imaginea aurie înainte de a o captura. Utilizați una dintre metodele descrise mai sus pentru a aplica actualizarea, apoi verificați dacă certificatele sunt actualizate înainte de generalizare:

Notă

Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status

Imaginile fără lansare de încredere activată nu pot primi actualizări ale certificatului de pornire sigură prin imagine. Printre acestea se numără imaginile gestionate, care nu acceptă lansare de încredere, și imaginile galeriei de calculare Azure în care lansarea de încredere nu este activată. Pentru dispozitivele furnizate de la aceste imagini, aplicați actualizări în sistemul de operare invitat folosind una dintre metodele de mai sus.

Probleme cunoscute

Cheia de registry de service nu există

Simptom HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exist
Cauza Actualizările certificatelor nu au fost inițiate pe dispozitiv
Rezolvarea Așteptați implementarea automată prin Windows Update sau inițiați manual utilizând una dintre metodele de implementare inițiate de departamentul IT de mai sus

Starea afișează "În curs" pentru o perioadă extinsă

Simptom UEFICA2023Status rămâne "În curs" după mai multe zile
Cauza Dispozitivul poate necesita o repornire pentru a finaliza procesul de actualizare
Rezolvarea Reporniți gazda sesiunii și verificați starea din nou după 15 minute. Dacă problema persistă, consultați Evenimente de actualizare a variabilelor DB și DBX Secure Boot pentru instrucțiuni de depanare

Cheia de registry UEFICA2023Error există

Simptom Cheia de registry UEFICA2023Error este prezentă
Cauza A apărut o eroare în timpul implementării certificatului
Rezolvarea Verificați jurnalul de evenimente de sistem pentru detalii. Vedeți evenimentele de actualizare a variabilelor DB și DBX Secure Boot pentru instrucțiuni de depanare

Resurse