Notă
- Data originală de publicare: februarie 19, 2026
- KB ID: 5080931
Notă
Acest articol conține instrucțiuni pentru:
Administratori Azure Virtual Desktop care gestionează actualizările gazdei de sesiune
Organizațiile care utilizează mașini virtuale activate pentru pornire sigură pentru implementările Azure Virtual Desktop
Organizații care utilizează imagini particularizate (imagini aurii) pentru implementările Azure Virtual Desktop
În acest articol:
Introducere
Bootarea sigură este o caracteristică de securitate de firmware UEFI care vă ajută să vă asigurați că numai software-ul de încredere, semnat digital, rulează în timpul unei secvențe de bootare a dispozitivului. Certificatele Microsoft Secure Boot emise în 2011 încep să expire în iunie 2026. Fără certificatele 2023 actualizate, dispozitivele nu vor mai primi noi protecții Bootare securizată și Manager de boot sau atenuări pentru vulnerabilitățile la nivel de boot nou descoperite.
Toate mașinile virtuale activate pentru pornire sigură înregistrate în serviciul Azure Virtual Desktop și imaginile particularizate utilizate pentru asigurarea accesului la acestea trebuie actualizate la certificatele 2023 înainte de expirare, pentru a rămâne protejate. Vedeți când expiră certificatele Secure Boot pe dispozitive Windows
Acest lucru se aplică mediului meu Azure Virtual Desktop?
| Scenariu | Bootare securizată activă? | Acțiune necesară |
|---|---|---|
| Gazde de sesiune | ||
| Mașină virtuală cu lansare sigură cu bootare securizată activată | Da | Actualizați certificatele din gazda sesiunii |
| Mașină virtuală cu lansare sigură cu bootarea sigură dezactivată | Nu | Nicio acțiune necesară |
| Tipul de securitate Standard VM | Nu | Nicio acțiune necesară |
| Mașină virtuală de generația 1 | Nu se acceptă | Nicio acțiune necesară |
| Imagini aurii | ||
| Imagine Galerie de calcul Azure cu pornirea sigură activată | Da | Actualizați certificatele din imaginea sursă |
| Imagine Galerie de calcul Azure fără lansare de încredere | Nu | Aplicarea actualizărilor în gazda sesiunii după implementare |
| Imagine gestionată (nu acceptă lansarea de încredere) | Nu | Aplicarea actualizărilor în gazda sesiunii după implementare |
Pentru informații generale, consultați Actualizări ale certificatului Secure Boot: Îndrumare pentru profesioniști IT și organizații.
Inventariere și monitorizare
Înainte de a lua măsuri, inventariați mediul pentru a identifica dispozitivele care necesită actualizări. Monitorizarea este esențială pentru a confirma că certificatele sunt aplicate înainte de termenul limită din iunie 2026, chiar dacă vă bazați pe metode de implementare automată. Mai jos sunt opțiuni pentru a determina dacă trebuie luate măsuri.
Opțiunea 1: Remedieri Microsoft Intune
Pentru gazdele de sesiune înscrise în Microsoft Intune, puteți implementa un script de detectare utilizând remedieri Intune (remedieri proactive) pentru a colecta automat starea certificatului de pornire sigură în flota dvs. Scriptul rulează silențios pe fiecare dispozitiv și raportează starea pornirii sigure, progresul actualizării certificatului și detaliile dispozitivului înapoi la portalul Intune. Nu se efectuează modificări la dispozitive. Rezultatele pot fi vizualizate și exportate în CSV direct din centrul de administrare Intune pentru analiză la nivel de flotă.
Pentru instrucțiuni pas cu pas despre implementarea scriptului de detectare, consultați Monitorizarea stării certificatului de pornire sigură cu remedieri Microsoft Intune.
Opțiunea 2: Raport stare pornire securizată Windows Autopatch
Pentru gazdele de sesiuni persistente personale înregistrate cu Windows Autopatch, accesațiRapoartelecentrului > de administrare IntuneWindows >Autopatch> Actualizări >de calitate WindowsFila> RapoarteStarea pornirii sigure. Consultați raportul de stare a pornirii sigure în Windows Autopatch.
Notă
Windows Autopatch acceptă doar mașini virtuale persistente personale pentru Azure Virtual Desktop. Gazdele cu mai multe sesiuni, mașinile virtuale non-persistente grupate și redarea în flux a aplicațiilor la distanță nu sunt acceptate. Consultați Windows Autopatch pe volumul de lucru Azure Virtual Desktop.
Opțiunea 3: Chei de registry pentru monitorizarea flotei
Utilizați instrumentele de gestionare a dispozitivelor existente pentru a interoga aceste valori de registry în flota dvs.
| Cale de registry | Tastă | Scop |
|---|---|---|
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023Status | Starea implementării curente |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
Eroare UEFICA2023 | Indică erori (nu ar trebui să existe) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot\Servicing |
UEFICA2023ErrorEvent | Indică ID-ul de eveniment (nu ar trebui să existe) |
| HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet \Control\SecureBoot |
Actualizări disponibile | Biți de actualizare în așteptare |
Pentru detalii complete despre cheia de registry, consultați Actualizări de chei de registry pentru Bootare sigură: dispozitive Windows cu actualizări gestionate de IT.
Opțiunea 4: Monitorizarea jurnalului de evenimente
Utilizați instrumentele de gestionare a dispozitivelor existente pentru a colecta și monitoriza aceste ID-uri de evenimente din jurnalul de evenimente de sistem din întreaga flotă.
| ID eveniment | Locație | Semnificație |
|---|---|---|
| 1808 | Sistem | Certificate applied successfully |
| 1801 | Sistem | Detalii despre starea actualizării sau eroare |
Pentru o listă completă a detaliilor evenimentului, consultați Evenimente de actualizare variabilă DB și DBX Secure Boot.
Opțiunea 5: Script de inventar PowerShell
Rulați scriptul Microsoft Secure Boot Inventory Data Collection pentru a verifica starea de actualizare a certificatului Secure Boot. Scriptul colectează mai multe puncte de date, inclusiv starea pornirii sigure, starea actualizării UEFI CA 2023, versiunea de firmware și activitatea jurnalului de evenimente.
Implementare
Important
Indiferent de opțiunea de implementare pe care o alegeți, vă recomandăm să monitorizați flota de dispozitive pentru a confirma că certificatele sunt aplicate cu succes înainte de termenul limită din iunie 2026. Pentru imagini particularizate, consultați Considerații privind imaginile aurii.
Opțiunea 1: Actualizări automate de la Windows Update (dispozitive cu încredere ridicată)
Microsoft actualizează automat dispozitivele prin intermediul actualizărilor lunare Windows atunci când o telemetrie suficientă confirmă implementarea cu succes pe configurații hardware similare.
- Stare: Activat implicit pentru dispozitivele cu încredere ridicată
- Nu este necesară nicio acțiune decât dacă doriți să renunțați
| Registry | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot |
|---|---|
| Tastă | HighConfidenceOptOut = 1 pentru a renunța |
| Politica de grup | Configurație> computerȘabloane> administrativeComponente> WindowsBootare sigură>Implementarea automată a certificatelor prin Actualizări> Setați la Dezactivat pentru a renunța. |
Notă
Recomandare: Chiar și cu actualizările automate activate, monitorizați gazdele sesiunii pentru a verifica dacă se aplică certificatele. Nu toate dispozitivele se pot califica pentru implementarea automată de încredere ridicată.
Pentru mai multe informații, consultați Asistență pentru implementarea automată.
Opțiunea 2: Implementarea IT-Initiated
Declanșați manual actualizările certificatelor pentru lansare imediată sau controlată.
| Metodă | Documentație |
|---|---|
| Microsoft Intune | Metoda Microsoft Intune |
| Politica de grup | Metoda Politică de grup pentru obiecte (GPO) |
| Chei de registry | Metoda cheii de registry |
| WinCS CLI | API-uri WinCS |
Notă
- Nu amestecați metodele de implementare inițiate de departamentul IT (de exemplu, Intune și GPO) pe același dispozitiv - ele controlează aceleași chei de registry și pot intra în conflict.
- Permiteți aproximativ 48 de ore și una sau mai multe reporniri pentru ca certificatele să se aplice complet.
Considerente despre imaginea aurie
Pentru mediile Azure Virtual Desktop care utilizează imagini din galeria de calcul Azure cu pornirea sigură activată, aplicați actualizarea certificatului Secure Boot 2023 la imaginea aurie înainte de a o captura. Utilizați una dintre metodele descrise mai sus pentru a aplica actualizarea, apoi verificați dacă certificatele sunt actualizate înainte de generalizare:
Notă
Get-ItemProperty "HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing" | Select-Object UEFICA2023Status
Imaginile fără lansare de încredere activată nu pot primi actualizări ale certificatului de pornire sigură prin imagine. Printre acestea se numără imaginile gestionate, care nu acceptă lansare de încredere, și imaginile galeriei de calculare Azure în care lansarea de încredere nu este activată. Pentru dispozitivele furnizate de la aceste imagini, aplicați actualizări în sistemul de operare invitat folosind una dintre metodele de mai sus.
Probleme cunoscute
Cheia de registry de service nu există
| Simptom | HKEY_LOCAL_MACHINE:\SYSTEM\CurrentControlSet\Control\SecureBoot\Servicing path does not exist |
|---|---|
| Cauza | Actualizările certificatelor nu au fost inițiate pe dispozitiv |
| Rezolvarea | Așteptați implementarea automată prin Windows Update sau inițiați manual utilizând una dintre metodele de implementare inițiate de departamentul IT de mai sus |
Starea afișează "În curs" pentru o perioadă extinsă
| Simptom | UEFICA2023Status rămâne "În curs" după mai multe zile |
|---|---|
| Cauza | Dispozitivul poate necesita o repornire pentru a finaliza procesul de actualizare |
| Rezolvarea | Reporniți gazda sesiunii și verificați starea din nou după 15 minute. Dacă problema persistă, consultați Evenimente de actualizare a variabilelor DB și DBX Secure Boot pentru instrucțiuni de depanare |
Cheia de registry UEFICA2023Error există
| Simptom | Cheia de registry UEFICA2023Error este prezentă |
|---|---|
| Cauza | A apărut o eroare în timpul implementării certificatului |
| Rezolvarea | Verificați jurnalul de evenimente de sistem pentru detalii. Vedeți evenimentele de actualizare a variabilelor DB și DBX Secure Boot pentru instrucțiuni de depanare |